DifyTap: Vier Schwachstellen in Dify könnten KI-Chats zwischen Mandanten offenlegen
LONDON (IT BOLTWISE) – Zafran Security beschreibt unter dem Namen DifyTap vier Schwachstellen in der Open-Source-Agentic-Workflow-Plattform Dify. Besonders kritisch: Authentifizierung war in Teilen offenbar nicht nötig, und fehlende Mandanten-Checks hätten private KI-Chats zwischen Kundenanwendungen sichtbar machen können. Zusätzlich greifen Angreifer laut Analyse interne Dify-APIs an, um Inhalte aus Dateivorschauen oder kompletten Uploads zu exfiltrieren. FĂĽr […]
Sicherheitslücke bei FIFA: Zugriff auf TV-Stream aller WM-Spiele möglich
ZĂśRICH / LONDON (IT BOLTWISE) – Eine SicherheitslĂĽcke in einem internen FIFA-System hätte es laut einem Forscher ermöglicht, den TV-Stream und sogar die Kameras fĂĽr alle WM-Spiele gleichzeitig zu beeinflussen. Der Auslöser war eine fehlende AutorisierungsprĂĽfung in einer Backend-API, nachdem sich der Angreifer als offizieller Agent registriert hatte. FIFA habe die LĂĽcke nach kurzer Zeit […]
Digitale News-Abos im Vergleich: Monate, Jahresmodelle und Push-Funktionen
LONDON (IT BOLTWISE) – Abos wie Monats- und Jahrespakete versprechen Lesern gĂĽnstige Einstiegspreise, doch der technische Unterbau entscheidet ĂĽber Komfort und Datenschutz. Im Zentrum stehen News-Apps mit Push-Funktionen, Lizenz-Logik hinter Paywalls und die Frage, wie Einwilligungen, Tracking und Personalisierung umgesetzt werden. Der Beitrag ordnet ein, wie Wettbewerber vergleichbare Modelle fahren und welche Sicherheits- sowie Compliance-Themen […]
LiteLLM-Patch schlieĂźt CVE-Kette: Angriff von Admin bis Code-Execution
BERLIN / LONDON (IT BOLTWISE) – Eine Schwachstellenkette in LiteLLM erlaubt es mit einem Standard-User bis zum Proxy-Admin aufzusteigen und anschlieĂźend Code auf dem Gateway auszufĂĽhren. Obsidian Security bewertet die komplette Kette mit CVSS 9,9 und nennt als GegenmaĂźnahme den Upgrade auf LiteLLM v1.83.14-stable oder neuer. Da das Gateway als zentrale Vermittlung zwischen Agenten und […]
US-Israel: NDAA-Änderung treibt Defense-Tech-Kooperation und verschärft Abhängigkeitsrisiken
WASHINGTON / LONDON (IT BOLTWISE) – Eine im NDAA verborgene Regel soll US- und israelische Streitkräfte enger mit gemeinsamen Forschungs-, Test- und Integrationsschritten verzahnen. Kritiker warnen, dass damit die Entscheidungshoheit in der US-AuĂźen- und Verteidigungspolitik stärker von Lieferketten und Tech-Zugängen abhängen könnte. Gleichzeitig gibt es bereits laufende Initiativen wie ein bilaterales „Futures Act“-Programm, das jährlich […]
FDA gibt ersten OK für Frucht-Vapes – Datenlage bleibt aber schwach
WASHINGTON / LONDON (IT BOLTWISE) – Die FDA hat Frucht- und dessertartige E-Zigaretten zum ersten Mal in den USA zugelassen, doch der neue Kurzbericht zeigt: Beim Rauchausstieg schneiden sie in der vorgelegten Studie nicht messbar besser ab als Tabak-Varianten. Kritiker sehen darin ein Risiko, weil die Behörde ihre bisherigen Annahmen zu Kindern und sĂĽĂź wirkenden […]
Prompt Injection ĂĽber WhatsApp- und Slack-Benachrichtigungen: Android-Gemini im Fokus
LONDON (IT BOLTWISE) – Sicherheitsforscher zeigen, dass Prompt Injection nicht auf E-Mail oder Kalender beschränkt ist: Auch Benachrichtigungen auf Android können als Einfallstor dienen, wenn ein KI-Assistent Inhalte aus Notifications vorliest. Im Beispiel nutzt der Angreifer harmlose Anfragen, kombiniert sie jedoch mit versteckten bzw. anderssprachigen Anweisungen, die beim Bestätigen unbemerkt aktiviert werden. Google hat die […]
Fake-Notification-Angriff: Wie Gemini auf Android durch Prompt-Injection per Messaging-Text umgangen werden konnte
LONDON (IT BOLTWISE) – Eine einzelne manipulierte Benachrichtigung sollte nachweisen, wie Googles Gemini auf Android indirekte Prompt-Injection auch dann akzeptiert, wenn kein bösartiges App-Setup nötig ist. Die Forschung von SafeBreach zeigt, dass Gemini Inhalte aus der Benachrichtigungsansicht als Handlungsanweisungen missverstehen kann und damit Tools zur Interaktion auslöst. DarĂĽber hinaus beschreibt die Studie eine Umgehung neuer […]
Apache OFBiz schließt 17 Lücken – darunter nicht authentifizierte RCE bis CVSS 9,8
LONDON (IT BOLTWISE) – Apache OFBiz schlieĂźt mit einem SicherheitsbĂĽndel 17 Schwachstellen in seinem Java-basierten ERP. Besonders kritisch: Mehrere Pfade ermöglichen nicht authentifizierte Remote Code Execution, darunter ein Fall mit CVSS 9,8, sowie weitere Angriffe ĂĽber SSRF, Server-Side Template Injection, Cross-Site Scripting und gefährliche Upload-Pfade. Betreiber aller Versionen vor 24.09.06 sollten zĂĽgig ein Update einplanen, […]
Kölner Dom-Streams bald als Abo: Wie Medienhäuser Paywalls technisch und rechtlich bauen
KĂ–LN / LONDON (IT BOLTWISE) – Die geplante Kölner-Dom-Besichtigung hinter einer neuen Abo-Logik zeigt, wie stark Medienhäuser Monetarisierung in die digitale Plattform integrieren. Laut der veröffentlichten Kondition wird im Einstieg ein Monatsabo fĂĽr 99 Cent angeboten, während ein Jahresabo mit Ersparnis beworben wird. FĂĽr Nutzer bedeutet das vor allem: mehr Interaktion in der News-App, Push-Funktion […]
CBSE räumt Sicherheitslücken im OSM-Auswertungssystem ein
NEU DELHI / LONDON (IT BOLTWISE) – Die indische Schulbehörde CBSE hat nach einer Meldung eines ethischen Hackers SicherheitslĂĽcken im On-Screen Marking (OSM)-System eingeräumt, das digitale Antwortbögen bewertet. Behörden starten nun eine ĂĽbergreifende Cybersecurity-Ăśbung, um Schwachstellen im Onmark-Portal systematisch zu finden und abzustellen. Betroffen seien Berichten zufolge unter anderem Zugänge von PrĂĽfern und Daten der […]
UnitedHealthcare senkt Prior-Approval fĂĽr Kinder deutlich
BOSTON / LONDON (IT BOLTWISE) – UnitedHealthcare kĂĽndigt an, fĂĽr Kinder und Jugendliche unter 18 Jahren einen GroĂźteil der bisherigen Prior-Approval-Pflichten abzubauen. Damit will der Versicherer vor allem Verzögerungen und zusätzlichen Papieraufwand reduzieren, die Patienten und Ă„rztinnen sowie Ă„rzte ausbremsen. Ein datengetriebener Review soll zudem sicherstellen, dass nur solche Leistungen entfernt werden, die weiterhin klinisch […]
USPS startet Anerkennung für Militärangehörige – mit Self-Service im HR-Portal
WASHINGTON, D.C. / LONDON (IT BOLTWISE) – USPS nutzt den Monat Mai, um militärische Angehörige und Reservisten im eigenen Unternehmen sichtbar zu wĂĽrdigen und bindet diese Anerkennung in ein digitales Employee-Self-Service-Portal ein. Etwa 65.000 Mitarbeitende können dort ihren Status selbst kennzeichnen und erhalten ĂĽber MyHR Ressourcen fĂĽr Veteranenprogramme. FĂĽr Unternehmen steht damit weniger eine PR-Aktion […]
CVE-2026-20223: Cisco fixt Schwachstelle in Secure Workload REST API
SAN JOSE / LONDON (IT BOLTWISE) – Cisco hat Security-Updates fĂĽr CVE-2026-20223 veröffentlicht und damit eine kritisch bewertete LĂĽcke in der Cisco Secure-Workload-REST-API geschlossen. Laut Advisory könnten Angreifer ohne Authentifizierung sensible Informationen auslesen und Konfigurationen ĂĽber Mandantengrenzen hinweg ändern. Betroffen sind Cluster-intern genutzte API-Funktionen, nicht die webbasierte Management-Oberfläche. Organisationen, die Secure Workload im Einsatz haben, […]
Cisco behebt CVSS-10.0-SicherheitslĂĽcke in Secure Workload REST API
SAN JOSE / LONDON (IT BOLTWISE) – Cisco hat Updates fĂĽr eine Secure-Workload-SicherheitslĂĽcke mit CVSS 10,0 veröffentlicht, die unautorisierte Datenzugriffe ĂĽber eine REST-API ermöglichen kann. Betroffen ist die Secure-Workload-Cluster-Software sowohl im SaaS- als auch im On-Prem-Betrieb. Laut Hersteller reicht eine präparierte Anfrage an verwundbare Endpunkte, um sensible Informationen auszulesen und Konfigurationen ĂĽber Mandantengrenzen hinweg zu […]
Foundation stärkt KeyOS: KI-Agenten sollen künftig per Hardware-Authentisierung freigegeben werden
LONDON (IT BOLTWISE) – Foundation erweitert seine Hardware-Sicherheitslinie: Aus Bitcoin-Hardware-Wallets wird eine Plattform zur expliziten Freigabe von Entscheidungen durch KI-Agenten. Mit 6,4 Millionen US-Dollar will das Startup Passport Prime und KeyOS beschleunigen, inklusive SDK-Ă–ffnung fĂĽr Sicherheits-Apps und geplanter Nutzer-App-Store. FĂĽr Unternehmen und Entwickler wird damit ein neuer Ansatz relevant, bei dem Compliance und Risikoentscheidungen nicht […]
SEPPMail Gateway: mehrere kritische Lücken ermöglichen RCE und Zugriff auf E-Mail-Daten
LONDON (IT BOLTWISE) – Sicherheitsforscher melden mehrere kritische Schwachstellen im SEPPMail Secure E-Mail Gateway. Nach Einschätzung der Untersucher könnten Angreifer damit im schlimmsten Fall Remote Code Execution erreichen und zugleich beliebige E-Mails aus der virtuellen Appliance auslesen. Besonders kritisch ist dabei die Kombination aus Pfadmanipulation, fehlender Autorisierung und unsicherer Auswertung von Eingaben. Betroffen sind offenbar […]
SEPPmail: Mehrere kritische Schwachstellen ermöglichen RCE und Zugriff auf Mailverkehr
LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor mehreren schwerwiegenden LĂĽcken in einem Enterprise-Email-Gateway, die sich bis zu Remote Code Execution (RCE) und dem Lesen von beliebigem Mailverkehr ausnutzen lassen. Betroffen sind besonders Funktionen in der neuen UI und diverse Schnittstellen, darunter Upload-/Template-Mechanismen sowie unzureichend geschĂĽtzte Endpunkte. FĂĽr Betreiber steht jetzt vor allem das zeitnahe Patchen […]
Sicherheits-Update-Welle: Ivanti, Fortinet, SAP, VMware und n8n schlieĂźen RCE-LĂĽcken
LONDON (IT BOLTWISE) – Mehrere Sicherheitsforscher und Vendor-Advisories melden eine neue Welle kritischer Schwachstellen, die Authentifizierung umgehen oder beliebigen Code nachladen können. Besonders brisant ist ein hochbewerteter Fehler in Ivantis Xtraction, der den Zugriff auf sensible Dateien und Client-seitige Angriffe begĂĽnstigen kann. Parallel schlieĂźen Fortinet und SAP LĂĽcken mit Potenzial fĂĽr CodeausfĂĽhrung beziehungsweise SQL-Injection. Auch […]
Cyberkriminalität wird professioneller: Identitätsdiebstahl trifft BehörÂden und Firmen
BERLIN / LONDON (IT BOLTWISE) – Behörden und Unternehmen sehen sich einer Welle professioneller Phishing- und Kontoangriffe gegenĂĽber, die Identitäten zunehmend als primäre Angriffsfläche nutzen. Besonders kritisch: gefälschte Anfragen, manipulierte QR-Code-Kampagnen und Device-Code-Workarounds treffen vor allem Berufseinsteiger und Steuerzahler. Gleichzeitig steigen die Kosten nach Vorfällen durch Wiederherstellung, forensische Aufarbeitung und regulatorische Pflichten. Der Beitrag zeigt, […]
NGINX CVE-2026-42945 im Wilden: Worker-Crashs und möglicher RCE
SAN FRANCISCO / LONDON (IT BOLTWISE) – NGINX Plus und NGINX Open sind Tage nach der Veröffentlichung von CVE-2026-42945 bereits Ziel aktiver Ausnutzung in der Praxis. Betroffen ist der ngx_http_rewrite_module mit einem Heap-Buffer-Overflow (CVSS 9,2), der bei passenden Bedingungen Worker-Prozesse zum Absturz bringen oder sogar Remote Code Execution ermöglichen kann. Branchenwarnungen betonen dabei die besondere […]
Canvas nach Datenvorfall wieder online: Instructure schaltet Free-for-Teacher-Zugriff temporär ab
Nachdem die ersten Meldungen ĂĽber einen weltweiten Datenvorfall in der Bildungsbranche die Aufmerksamkeit auf Lernplattformen gelenkt hatten, zieht Instructure nun die entscheidende Konsequenz: Canvas ist wieder erreichbar und kann von Hochschulen und Schulen genutzt werden. Betroffen war laut Kommunikation des Unternehmens auch das Learning-Management-System der Open University (OU). FĂĽr die betroffenen Organisationen ist damit zwar […]
Notabene Flow: Compliance-Plattform fĂĽr Stablecoin-Zahlungen
LONDON (IT BOLTWISE) – Notabene hat mit Notabene Flow eine neue Plattform eingefĂĽhrt, die Stablecoin-Zahlungen fĂĽr Unternehmen sicherer und effizienter machen soll. Die Plattform bietet Funktionen wie Zahlungsautorisierung und Rechnungsstellung, um die Akzeptanz von Stablecoins im traditionellen Finanzwesen zu fördern. Das Unternehmen Notabene, bekannt fĂĽr seine Expertise im Bereich der Anti-Geldwäsche (AML) im Kryptowährungssektor, hat […]
























#Sophos