Schwachstelle in Coding-Agenten: Zugriff auf beliebige Dateien über Symlinks2heise Developer
Schwachstelle in Coding-Agenten: Zugriff auf beliebige Dateien über Symlinks2heise Developer Quelle: Heise Security Ticker
Schwachstelle in Coding-Agenten: Zugriff auf beliebige Dateien über Symlinks2heise Developer Quelle: Heise Security Ticker
Mehr Schwachstellen durch KI, erfordern schnellere Reaktion. Allein im Juni musste Adobe sechs Sicherheitslücken in ColdFusion mit maximalem Schweregrad schließen. Updates erscheinen deshalb künftig zweiwöchentlich.
Foxit-Entwickler schließen Schwachstellen in PDF Reader und EditorAlertheise Security Quelle: Heise Security Ticker
Ein Exploit für eine kritische libssh2-Schwachstelle ermöglicht Codeausführung über manipulierte SSH-Server. Betroffen sind zahlreiche Anwendungen wie curl oder PHP. Ein offizielles Release steht noch aus.
Eine kritische Schwachstelle in der Remote-Management-Software SimpleHelp betrifft rund 14.000 exponierte Server. Angreifer umgehen die Authentifizierung und stehlen Zugangsdaten.
Eine Schwachstelle im Linux-Kernel ermöglicht lokale Privilegieneskalation bis Root. Für die Sicherheitslücke existieren bereits Proof of Concept und Exploits. Updates für betroffene Distributionen sollten zeitnah eingespielt werden.
Eine kritische Schwachstelle in vier ManageEngine-Produkten erlaubt nicht authentifizierten Angreifern die Übernahme fremder Konten. Ursache sind vorhersagbare SSO-Tickets in Verbindung mit ManageEngine AD360. Der Hersteller stellt Updates bereit, eine Ausnutzung ist noch nicht bekannt.
Schwachstellen in Synology MailPlus Server lassen Angreifer passierenAlertheise Security Quelle: Heise Security Ticker
Die kritische Schwachstelle CVE-2026-45247 erlaubt eine Remote Code Execution ohne Authentifizierung in der Mirasvit-Erweiterung „Full Page Cache Warmer“ für Magento 2. Ein manipuliertes serialisiertes PHP-Objekt im CacheWarmer-Cookie reicht für den Angriff aus. Die CISA hat die Schwachstelle als aktiv ausgenutzt eingestuft, Version 1.11.12 behebt sie.
ine Schwachstellenkette in Microsoft 365 Copilot Enterprise ermöglicht mit einem einzigen Klick auf einen präparierten Suchlink die stille Exfiltration von Postfach, Kalender und Dateien an einen fremden Server. Da der Angriffslink auf eine echte microsoft.com-Adresse zeigt, greifen klassische Phishing-Filter nicht. Microsoft hat die Lücke serverseitig geschlossen.