ai-difytap-multi-tenant-ai-chat-security

DifyTap: Vier Schwachstellen in Dify könnten KI-Chats zwischen Mandanten offenlegen

LONDON (IT BOLTWISE) – Zafran Security beschreibt unter dem Namen DifyTap vier Schwachstellen in der Open-Source-Agentic-Workflow-Plattform Dify. Besonders kritisch: Authentifizierung war in Teilen offenbar nicht nötig, und fehlende Mandanten-Checks hätten private KI-Chats zwischen Kundenanwendungen sichtbar machen können. Zusätzlich greifen Angreifer laut Analyse interne Dify-APIs an, um Inhalte aus Dateivorschauen oder kompletten Uploads zu exfiltrieren. FĂĽr […]

ai-fifa-broadcast-api-authorization

Sicherheitslücke bei FIFA: Zugriff auf TV-Stream aller WM-Spiele möglich

ZĂśRICH / LONDON (IT BOLTWISE) – Eine SicherheitslĂĽcke in einem internen FIFA-System hätte es laut einem Forscher ermöglicht, den TV-Stream und sogar die Kameras fĂĽr alle WM-Spiele gleichzeitig zu beeinflussen. Der Auslöser war eine fehlende AutorisierungsprĂĽfung in einer Backend-API, nachdem sich der Angreifer als offizieller Agent registriert hatte. FIFA habe die LĂĽcke nach kurzer Zeit […]

digitale-news-abo-vergleich-push-paywall

Digitale News-Abos im Vergleich: Monate, Jahresmodelle und Push-Funktionen

LONDON (IT BOLTWISE) – Abos wie Monats- und Jahrespakete versprechen Lesern gĂĽnstige Einstiegspreise, doch der technische Unterbau entscheidet ĂĽber Komfort und Datenschutz. Im Zentrum stehen News-Apps mit Push-Funktionen, Lizenz-Logik hinter Paywalls und die Frage, wie Einwilligungen, Tracking und Personalisierung umgesetzt werden. Der Beitrag ordnet ein, wie Wettbewerber vergleichbare Modelle fahren und welche Sicherheits- sowie Compliance-Themen […]

ai-litellm-cve-chain-admin-codeexec

LiteLLM-Patch schlieĂźt CVE-Kette: Angriff von Admin bis Code-Execution

BERLIN / LONDON (IT BOLTWISE) – Eine Schwachstellenkette in LiteLLM erlaubt es mit einem Standard-User bis zum Proxy-Admin aufzusteigen und anschlieĂźend Code auf dem Gateway auszufĂĽhren. Obsidian Security bewertet die komplette Kette mit CVSS 9,9 und nennt als GegenmaĂźnahme den Upgrade auf LiteLLM v1.83.14-stable oder neuer. Da das Gateway als zentrale Vermittlung zwischen Agenten und […]

ai-defense-tech-us-israel-ndaA-cooperation

US-Israel: NDAA-Änderung treibt Defense-Tech-Kooperation und verschärft Abhängigkeitsrisiken

WASHINGTON / LONDON (IT BOLTWISE) – Eine im NDAA verborgene Regel soll US- und israelische Streitkräfte enger mit gemeinsamen Forschungs-, Test- und Integrationsschritten verzahnen. Kritiker warnen, dass damit die Entscheidungshoheit in der US-AuĂźen- und Verteidigungspolitik stärker von Lieferketten und Tech-Zugängen abhängen könnte. Gleichzeitig gibt es bereits laufende Initiativen wie ein bilaterales „Futures Act“-Programm, das jährlich […]

fda-frucht-vapes-zulassung-datenlage-schwach

FDA gibt ersten OK für Frucht-Vapes – Datenlage bleibt aber schwach

WASHINGTON / LONDON (IT BOLTWISE) – Die FDA hat Frucht- und dessertartige E-Zigaretten zum ersten Mal in den USA zugelassen, doch der neue Kurzbericht zeigt: Beim Rauchausstieg schneiden sie in der vorgelegten Studie nicht messbar besser ab als Tabak-Varianten. Kritiker sehen darin ein Risiko, weil die Behörde ihre bisherigen Annahmen zu Kindern und sĂĽĂź wirkenden […]

ai-prompt-injection-notifications-android-gemini

Prompt Injection ĂĽber WhatsApp- und Slack-Benachrichtigungen: Android-Gemini im Fokus

LONDON (IT BOLTWISE) – Sicherheitsforscher zeigen, dass Prompt Injection nicht auf E-Mail oder Kalender beschränkt ist: Auch Benachrichtigungen auf Android können als Einfallstor dienen, wenn ein KI-Assistent Inhalte aus Notifications vorliest. Im Beispiel nutzt der Angreifer harmlose Anfragen, kombiniert sie jedoch mit versteckten bzw. anderssprachigen Anweisungen, die beim Bestätigen unbemerkt aktiviert werden. Google hat die […]

ai-gemini-notification-authorization-hijack

Fake-Notification-Angriff: Wie Gemini auf Android durch Prompt-Injection per Messaging-Text umgangen werden konnte

LONDON (IT BOLTWISE) – Eine einzelne manipulierte Benachrichtigung sollte nachweisen, wie Googles Gemini auf Android indirekte Prompt-Injection auch dann akzeptiert, wenn kein bösartiges App-Setup nötig ist. Die Forschung von SafeBreach zeigt, dass Gemini Inhalte aus der Benachrichtigungsansicht als Handlungsanweisungen missverstehen kann und damit Tools zur Interaktion auslöst. DarĂĽber hinaus beschreibt die Studie eine Umgehung neuer […]

ai-apache-ofbiz-security-update-rce

Apache OFBiz schließt 17 Lücken – darunter nicht authentifizierte RCE bis CVSS 9,8

LONDON (IT BOLTWISE) – Apache OFBiz schlieĂźt mit einem SicherheitsbĂĽndel 17 Schwachstellen in seinem Java-basierten ERP. Besonders kritisch: Mehrere Pfade ermöglichen nicht authentifizierte Remote Code Execution, darunter ein Fall mit CVSS 9,8, sowie weitere Angriffe ĂĽber SSRF, Server-Side Template Injection, Cross-Site Scripting und gefährliche Upload-Pfade. Betreiber aller Versionen vor 24.09.06 sollten zĂĽgig ein Update einplanen, […]

ai-paywall-subscription-entitlements

Kölner Dom-Streams bald als Abo: Wie Medienhäuser Paywalls technisch und rechtlich bauen

KĂ–LN / LONDON (IT BOLTWISE) – Die geplante Kölner-Dom-Besichtigung hinter einer neuen Abo-Logik zeigt, wie stark Medienhäuser Monetarisierung in die digitale Plattform integrieren. Laut der veröffentlichten Kondition wird im Einstieg ein Monatsabo fĂĽr 99 Cent angeboten, während ein Jahresabo mit Ersparnis beworben wird. FĂĽr Nutzer bedeutet das vor allem: mehr Interaktion in der News-App, Push-Funktion […]

ai-cbse-osm-onmark-security

CBSE räumt Sicherheitslücken im OSM-Auswertungssystem ein

NEU DELHI / LONDON (IT BOLTWISE) – Die indische Schulbehörde CBSE hat nach einer Meldung eines ethischen Hackers SicherheitslĂĽcken im On-Screen Marking (OSM)-System eingeräumt, das digitale Antwortbögen bewertet. Behörden starten nun eine ĂĽbergreifende Cybersecurity-Ăśbung, um Schwachstellen im Onmark-Portal systematisch zu finden und abzustellen. Betroffen seien Berichten zufolge unter anderem Zugänge von PrĂĽfern und Daten der […]

ai-unitedhealthcare-prior-authorization-pediatrics

UnitedHealthcare senkt Prior-Approval fĂĽr Kinder deutlich

BOSTON / LONDON (IT BOLTWISE) – UnitedHealthcare kĂĽndigt an, fĂĽr Kinder und Jugendliche unter 18 Jahren einen GroĂźteil der bisherigen Prior-Approval-Pflichten abzubauen. Damit will der Versicherer vor allem Verzögerungen und zusätzlichen Papieraufwand reduzieren, die Patienten und Ă„rztinnen sowie Ă„rzte ausbremsen. Ein datengetriebener Review soll zudem sicherstellen, dass nur solche Leistungen entfernt werden, die weiterhin klinisch […]

ai-usps-hr-self-service-militaerstatus

USPS startet Anerkennung für Militärangehörige – mit Self-Service im HR-Portal

WASHINGTON, D.C. / LONDON (IT BOLTWISE) – USPS nutzt den Monat Mai, um militärische Angehörige und Reservisten im eigenen Unternehmen sichtbar zu wĂĽrdigen und bindet diese Anerkennung in ein digitales Employee-Self-Service-Portal ein. Etwa 65.000 Mitarbeitende können dort ihren Status selbst kennzeichnen und erhalten ĂĽber MyHR Ressourcen fĂĽr Veteranenprogramme. FĂĽr Unternehmen steht damit weniger eine PR-Aktion […]

ai-cisco-secure-workload-cve-2026-20223-rest-api

CVE-2026-20223: Cisco fixt Schwachstelle in Secure Workload REST API

SAN JOSE / LONDON (IT BOLTWISE) – Cisco hat Security-Updates fĂĽr CVE-2026-20223 veröffentlicht und damit eine kritisch bewertete LĂĽcke in der Cisco Secure-Workload-REST-API geschlossen. Laut Advisory könnten Angreifer ohne Authentifizierung sensible Informationen auslesen und Konfigurationen ĂĽber Mandantengrenzen hinweg ändern. Betroffen sind Cluster-intern genutzte API-Funktionen, nicht die webbasierte Management-Oberfläche. Organisationen, die Secure Workload im Einsatz haben, […]

ai-cisco-secure-workload-rest-api-cvss10

Cisco behebt CVSS-10.0-SicherheitslĂĽcke in Secure Workload REST API

SAN JOSE / LONDON (IT BOLTWISE) – Cisco hat Updates fĂĽr eine Secure-Workload-SicherheitslĂĽcke mit CVSS 10,0 veröffentlicht, die unautorisierte Datenzugriffe ĂĽber eine REST-API ermöglichen kann. Betroffen ist die Secure-Workload-Cluster-Software sowohl im SaaS- als auch im On-Prem-Betrieb. Laut Hersteller reicht eine präparierte Anfrage an verwundbare Endpunkte, um sensible Informationen auszulesen und Konfigurationen ĂĽber Mandantengrenzen hinweg zu […]

ai-foundation-keyos-hardware-authorization

Foundation stärkt KeyOS: KI-Agenten sollen künftig per Hardware-Authentisierung freigegeben werden

LONDON (IT BOLTWISE) – Foundation erweitert seine Hardware-Sicherheitslinie: Aus Bitcoin-Hardware-Wallets wird eine Plattform zur expliziten Freigabe von Entscheidungen durch KI-Agenten. Mit 6,4 Millionen US-Dollar will das Startup Passport Prime und KeyOS beschleunigen, inklusive SDK-Ă–ffnung fĂĽr Sicherheits-Apps und geplanter Nutzer-App-Store. FĂĽr Unternehmen und Entwickler wird damit ein neuer Ansatz relevant, bei dem Compliance und Risikoentscheidungen nicht […]

seppmail-gateway-kritische-luecken-rce-mailzugriff

SEPPMail Gateway: mehrere kritische Lücken ermöglichen RCE und Zugriff auf E-Mail-Daten

LONDON (IT BOLTWISE) – Sicherheitsforscher melden mehrere kritische Schwachstellen im SEPPMail Secure E-Mail Gateway. Nach Einschätzung der Untersucher könnten Angreifer damit im schlimmsten Fall Remote Code Execution erreichen und zugleich beliebige E-Mails aus der virtuellen Appliance auslesen. Besonders kritisch ist dabei die Kombination aus Pfadmanipulation, fehlender Autorisierung und unsicherer Auswertung von Eingaben. Betroffen sind offenbar […]

seppmail-kritische-schwachstellen-rce-mailzugriff

SEPPmail: Mehrere kritische Schwachstellen ermöglichen RCE und Zugriff auf Mailverkehr

LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor mehreren schwerwiegenden LĂĽcken in einem Enterprise-Email-Gateway, die sich bis zu Remote Code Execution (RCE) und dem Lesen von beliebigem Mailverkehr ausnutzen lassen. Betroffen sind besonders Funktionen in der neuen UI und diverse Schnittstellen, darunter Upload-/Template-Mechanismen sowie unzureichend geschĂĽtzte Endpunkte. FĂĽr Betreiber steht jetzt vor allem das zeitnahe Patchen […]

sicherheits-update-welle-ivanti-fortinet-sap-vmware-n8n

Sicherheits-Update-Welle: Ivanti, Fortinet, SAP, VMware und n8n schlieĂźen RCE-LĂĽcken

LONDON (IT BOLTWISE) – Mehrere Sicherheitsforscher und Vendor-Advisories melden eine neue Welle kritischer Schwachstellen, die Authentifizierung umgehen oder beliebigen Code nachladen können. Besonders brisant ist ein hochbewerteter Fehler in Ivantis Xtraction, der den Zugriff auf sensible Dateien und Client-seitige Angriffe begĂĽnstigen kann. Parallel schlieĂźen Fortinet und SAP LĂĽcken mit Potenzial fĂĽr CodeausfĂĽhrung beziehungsweise SQL-Injection. Auch […]

cyberkriminalitaet-professioneller-identity-security

Cyberkriminalität wird professioneller: Identitätsdiebstahl trifft Behör­den und Firmen

BERLIN / LONDON (IT BOLTWISE) – Behörden und Unternehmen sehen sich einer Welle professioneller Phishing- und Kontoangriffe gegenĂĽber, die Identitäten zunehmend als primäre Angriffsfläche nutzen. Besonders kritisch: gefälschte Anfragen, manipulierte QR-Code-Kampagnen und Device-Code-Workarounds treffen vor allem Berufseinsteiger und Steuerzahler. Gleichzeitig steigen die Kosten nach Vorfällen durch Wiederherstellung, forensische Aufarbeitung und regulatorische Pflichten. Der Beitrag zeigt, […]

nginx-cve-2026-42945-im-wilden-rce-openDCIM

NGINX CVE-2026-42945 im Wilden: Worker-Crashs und möglicher RCE

SAN FRANCISCO / LONDON (IT BOLTWISE) – NGINX Plus und NGINX Open sind Tage nach der Veröffentlichung von CVE-2026-42945 bereits Ziel aktiver Ausnutzung in der Praxis. Betroffen ist der ngx_http_rewrite_module mit einem Heap-Buffer-Overflow (CVSS 9,2), der bei passenden Bedingungen Worker-Prozesse zum Absturz bringen oder sogar Remote Code Execution ermöglichen kann. Branchenwarnungen betonen dabei die besondere […]

canvas-nach-datenvorfall-wieder-online-instructure

Canvas nach Datenvorfall wieder online: Instructure schaltet Free-for-Teacher-Zugriff temporär ab

Nachdem die ersten Meldungen ĂĽber einen weltweiten Datenvorfall in der Bildungsbranche die Aufmerksamkeit auf Lernplattformen gelenkt hatten, zieht Instructure nun die entscheidende Konsequenz: Canvas ist wieder erreichbar und kann von Hochschulen und Schulen genutzt werden. Betroffen war laut Kommunikation des Unternehmens auch das Learning-Management-System der Open University (OU). FĂĽr die betroffenen Organisationen ist damit zwar […]

ai-stablecoin-compliance-platform

Notabene Flow: Compliance-Plattform fĂĽr Stablecoin-Zahlungen

LONDON (IT BOLTWISE) – Notabene hat mit Notabene Flow eine neue Plattform eingefĂĽhrt, die Stablecoin-Zahlungen fĂĽr Unternehmen sicherer und effizienter machen soll. Die Plattform bietet Funktionen wie Zahlungsautorisierung und Rechnungsstellung, um die Akzeptanz von Stablecoins im traditionellen Finanzwesen zu fördern. Das Unternehmen Notabene, bekannt fĂĽr seine Expertise im Bereich der Anti-Geldwäsche (AML) im Kryptowährungssektor, hat […]

1.531 Leser gerade online auf IT BOLTWISE


KI-Jobs