ai-usbliter8-bootrom-iphone-usb-dfu

usbliter8: BootROM-Fehler macht ältere iPhones und Apple-Parts angreifbar

LONDON (IT BOLTWISE) – Sicherheitsforscher zeigen mit „usbliter8“, wie ein BootROM-Hardwarefehler ĂĽber den USB-Controller in älteren Apple-Geräten unsignierten Code ermöglichen kann. Weil die Schwachstelle im Nur-Lese-Speicher sitzt, lässt sie sich durch normale Software-Updates nicht schlieĂźen. Betroffen sind Modelle aus der A12/A13-Generation sowie S4/S5-Varianten der Apple Watch, während neuere Chips mit zusätzlichen Schutzmechanismen als sicherer gelten. […]

ai-windows11-kb-office-ole-blocked

Windows 11 KB5095051: Office-Apps scheitern bei Drittanbieter-Aufrufen

REDMOND / LONDON (IT BOLTWISE) – Microsoft hat ein Problem im kumulativen Update KB5095051 fĂĽr Windows 11 (Version 26H1) offiziell eingeräumt: Bestimmte Office-Apps starten nicht, wenn sie ĂĽber OLE-Automatisierung von Drittsoftware angestoĂźen werden. Betroffen sind vor allem Word, Excel, Outlook und PowerPoint in dokumenten- und workflow-nahen Unternehmensszenarien. Direktes Starten ĂĽber StartmenĂĽ oder Desktop bleibt laut […]

ai-usbliter8-iphone-usb-bootrom

USB-LĂĽcke usbliter8 macht bestimmte iPhones hardwareseitig angreifbar

LONDON (IT BOLTWISE) – Die SicherheitslĂĽcke usbliter8 setzt am BootROM von iPhones an und erlaubt das Laden unsignierter Software – ein Update soll deshalb nicht genĂĽgen. Besonders betroffen sind Modelle mit A12- und A13-Chips wie iPhone XS, XR und iPhone 11. Der Angriff erfordert zwar physischen Zugriff und eine aktive USB-Verbindung während des Starts, doch […]

ai-trust-attack-surface-doh-npm-oauth

DoH, KI-Chat und npm-Lieferketten: Warum Vertrauen heute der neue Angriffsvektor ist

WASHINGTON, D.C. / LONDON (IT BOLTWISE) – In dieser Woche zeigt sich erneut: Angreifer brechen selten „von auĂźen“ ein, sondern missbrauchen schon vorhandenes Vertrauen—von Browser-Add-ons ĂĽber OAuth-Device-Flow bis hin zu KI-Chatlinks. Microsoft macht DNS-over-HTTPS auf dem Windows-DNS-Server allgemeingĂĽltig, während parallel Search-Hijacks, fileless macOS-Ketten und neuartige Stealer unter Nutzung legitimer Plattformsignale Geld und Zugang abgreifen. Gleichzeitig […]

ai-microsoft-defender-rogueplanet-patch

Microsoft arbeitet an Patch für Defender Zero-Day „RoguePlanet“ (CVE-2026-50656)

REDMOND / LONDON (IT BOLTWISE) – Microsoft bestätigt einen Defender Zero-Day mit dem Codenamen „RoguePlanet“ und hat dafĂĽr die CVE-Nummer CVE-2026-50656 vergeben. Der Fehler ist als Privilege-Escalation im Microsoft Malware Protection Engine beschrieben, der erfolgreiche Ausnutzung theoretisch zu SYSTEM-Rechten fĂĽhren kann. Ein Sicherheitsforscher ordnet den Exploit als Race-Condition ein, die je nach Systemzustand unterschiedlich zuverlässig […]

ai-adversarial-exposure-validation-prioritization

Adversarial Exposure Validation macht Security-Entscheidungen zuverlässiger statt nur sichtbar zu sein

LONDON (IT BOLTWISE) – Security-Teams stehen vor einer neuen Art von Flaschenhals: Nicht mehr die Sichtbarkeit auf Schwachstellen ist das Hauptproblem, sondern die belastbare Entscheidung, welche Risiken sofort gehandelt werden mĂĽssen. Adversarial Exposure Validation (AEV) setzt dafĂĽr auf realistische Angreifer-Simulationen, um erreichbare und wirklich ausnutzbare Angriffsflächen von theoretischer Exponierung zu trennen. Der Beitrag ordnet ein, […]

ai-adversarial-exposure-validation-prioritization

Adversarial Exposure Validation: Von Security-„Sichtbarkeit“ zu belastbaren Prioritäten

LONDON (IT BOLTWISE) – Security-Teams sehen heute mehr potenzielle Schwachstellen denn je – aber damit steigt der Entscheidungsdruck. Adversarial Exposure Validation (AEV) setzt deshalb auf Validierung statt reiner Beobachtung: Sie prĂĽft, welche Exposures real erreichbar und ausnutzbar sind. Damit sollen Teams ihre knappe Reaktions- und Remediation-Kapazität schneller dort einsetzen, wo tatsächlich Risiko fĂĽr Geschäftsprozesse entsteht. […]

ai-attack-surface-2026-exposures

Angriffsfläche 2026: Intruder zeigt typische Exposures und warum Patchen allein nicht reicht

LONDON (IT BOLTWISE) – Angriffsflächen bleiben 2026 ein unterschätztes Einfallstor: Eine Auswertung von 3.000 Umgebungen zeigt, wie häufig Admin- und Management-Interfaces, riskante Ports sowie direkt erreichbare Datenbanken ohne Not ins Internet gelangen. Besonders kritisch ist der RĂĽckstand bei der Reduktion von Exposures gegenĂĽber dem klassischen Vulnerability-Management. Analysten verweisen darauf, dass eine geringe „Time-to-Exploit“ nicht nur […]

ai-fortisandbox-cvss-98-rce-patching

FortiSandbox: Drei kritische Lücken (CVSS 9,8) ermöglichen RCE und Auth-Bypass

SAN FRANCISCO / LONDON (IT BOLTWISE) – Fortinet warnt vor drei Schwachstellen in der FortiSandbox, die mit bis zu CVSS 9,8 Angreifer zur KomplettĂĽbernahme der Sandbox-Umgebung befähigen. Besonders kritisch: Eine Anmeldung ist nicht nötig, und die Fehler lassen sich aus der Ferne ausnutzen. FĂĽr Unternehmen bedeutet das vor allem eins: kurzfristig patchen, weil gestaffelte Updates […]

ai-android-cve-2025-48595-juni-patch

Android-Lücke CVE-2025-48595: Google schließt 124 Bugs – Xiaomi rolloutt Juni-Patch

LONDON (IT BOLTWISE) – Google schlieĂźt mit dem Juni-Sicherheitsupdate 124 Android-Schwachstellen, darunter die hochriskante LĂĽcke CVE-2025-48595 im Framework. Während Pixel-Geräte bereits gepatcht werden, startet Xiaomi parallel den Rollout seiner betroffenen Modelle auf Basis von HyperOS 3. Besonders kritisch: Die Ausnutzung erfordert nach Angaben der Sicherheitslage keine Nutzerinteraktion und kann lokal Rechte ausweiten. Zudem bringt Android […]

ai-fifa-broadcast-api-authorization

Sicherheitslücke bei FIFA: Zugriff auf TV-Stream aller WM-Spiele möglich

ZĂśRICH / LONDON (IT BOLTWISE) – Eine SicherheitslĂĽcke in einem internen FIFA-System hätte es laut einem Forscher ermöglicht, den TV-Stream und sogar die Kameras fĂĽr alle WM-Spiele gleichzeitig zu beeinflussen. Der Auslöser war eine fehlende AutorisierungsprĂĽfung in einer Backend-API, nachdem sich der Angreifer als offizieller Agent registriert hatte. FIFA habe die LĂĽcke nach kurzer Zeit […]

ai-vulnerability-clearinghouse-anthropic

Sicherheitsforschung unter Druck: Streit um Anthropic zeigt Risiken fĂĽr US-KI-Abwehr

LONDON (IT BOLTWISE) – Der Konflikt zwischen der US-Regierung und Anthropic verschiebt sich von einem Modellstreit hin zu einer Grundsatzfrage: DĂĽrfen KI-Anbieter SicherheitslĂĽcken selbst durch Forscher finden lassen, wenn die Ergebnisse politisch unerwĂĽnscht wirken? Dutzende fĂĽhrende Security-Experten warnen, dass ein solcher Präzedenzfall die Abwehr in den USA langfristig schwächen könnte. Im Zentrum steht der Vorwurf, […]

ai-fortisandbox-exploit-tri-cves

Angreifer nutzen FortiSandbox-Schwachstellen: 3 CVEs, 2 jĂĽngst gepatcht

BERLIN / LONDON (IT BOLTWISE) – Sicherheitsforscher warnen, dass Angreifer aktuell mehrere Schwachstellen in FortiSandbox ausnutzen. Betroffen sind laut Threat-Intelligence-Beobachtungen drei CVEs, darunter zwei mit CVSS 9.1, die bereits gepatcht wurden. Kritisch bleibt vor allem eine jĂĽngst adressierte Command-Injection, deren Angriffsmuster Anzeichen fĂĽr KI-gestĂĽtztes oder zumindest modellbasiertes Vorgehen zeigt. Fortinet-Administratoren sollten die betroffenen Komponenten umgehend […]

ai-searchleak-m365-copilot-oneclick-exfiltration

SearchLeak: One-Click-Exfiltration ĂĽber Microsoft 365 Copilot Enterprise Search

LONDON (IT BOLTWISE) – KĂĽnstliche Intelligenz kann manchmal auch als Angriffsvektor dienen: Forschende zeigen mit SearchLeak, wie ein einzelner Klick auf einen scheinbar vertrauenswĂĽrdigen Microsoft-Link Daten aus der Microsoft-365-Copilot-Enterprise-Suche abziehen könnte. Der Weg kombiniert drei Schwächen, darunter eine Parameter-zu-Prompt-Injection und ein Timing-Problem beim Streaming von Antwortinhalten. Kritisch ist vor allem der Zugriff auf E-Mails, Kalenderdetails […]

ai-android-notfallpatch-cve-2025-48595

Notfall-Patch CVE-2025-48595: Samsung und Xiaomi liefern Updates aus

SĂśDKOREA / LONDON (IT BOLTWISE) – Samsung und Xiaomi verteilen heute Notfall-Updates, die bereits aktiv ausgenutzte SicherheitslĂĽcken schlieĂźen. Im Zentrum steht CVE-2025-48595, das Sicherheitsforscher als besonders dringlich einstufen. Neben den Smartphone-Modellen erhalten auch Wearables frische Sicherheitsstände. FĂĽr Unternehmen ist das Timing relevant, weil Patch-Handling, Gerätemanagement und Incident-Response jetzt enger verzahnt werden mĂĽssen. Samsung und Xiaomi […]

ai-litellm-cve-chain-admin-codeexec

LiteLLM-Patch schlieĂźt CVE-Kette: Angriff von Admin bis Code-Execution

BERLIN / LONDON (IT BOLTWISE) – Eine Schwachstellenkette in LiteLLM erlaubt es mit einem Standard-User bis zum Proxy-Admin aufzusteigen und anschlieĂźend Code auf dem Gateway auszufĂĽhren. Obsidian Security bewertet die komplette Kette mit CVSS 9,9 und nennt als GegenmaĂźnahme den Upgrade auf LiteLLM v1.83.14-stable oder neuer. Da das Gateway als zentrale Vermittlung zwischen Agenten und […]

ai-lite-llm-vulnerability-chain-gateway-takeover

LiteLLM-KettenlĂĽcke: Vom Proxy-Account zum Admin und Server-RCE

LONDON (IT BOLTWISE) – Eine mehrstufige Schwachstellenkette in LiteLLM erlaubt es Angreifern, von einem Standard-Account ĂĽber mehrere Stufen bis zum Proxy-Admin und zur Code-AusfĂĽhrung auf dem Gateway zu gelangen. Das zentrale Risiko: Wer den Proxy ĂĽbernimmt, erhält nicht nur Modell- und Provider-SchlĂĽssel, sondern auch die gespeicherten Secrets zum EntschlĂĽsseln von Zugangsdaten. Zusätzlich können Antworten im […]

ai-ransomware-preparedness

NCSC-Chef warnt: Ransomware-Resilienz muss zur strategischen Priorität werden

UK / LONDON (IT BOLTWISE) – Der NCSC-Chef Richard Horne fordert Organisationen auf, Ransomware-Resilienz wie eine Management-Strategie zu behandeln. In einem Podcast-Interview skizziert er einen harten Realitätscheck: Unternehmen mĂĽssen vier Wochen ohne kritische IT-Betriebssysteme durchhalten können. Im Fokus stehen getestete Wiederherstellungspläne, klare Verantwortlichkeiten in der FĂĽhrungsebene und die Ablehnung von Lösegeld als belastbare „Recovery“-Strategie. Gleichzeitig […]

ai-rc4-kerberos-enforcement-windows-domain

Microsoft stoppt RC4 in Kerberos: 30-Tage-Frist fĂĽr Domain Controller ab Juli 2026

LONDON (IT BOLTWISE) – Microsoft setzt eine klare Umstellungsfrist: Die RC4-VerschlĂĽsselung im Kerberos-Protokoll wird in Windows Domain Controllern ab dem Juli-Update 2026 aus dem Audit-Modus entfernt und in den Enforcement-Modus ĂĽberfĂĽhrt. Damit gilt dann ausschlieĂźlich AES-basierte VerschlĂĽsselung, eine RĂĽckkehr zur alten RC4-Konfiguration ist nicht mehr möglich. IT-Teams sollen jetzt RC4-Abhängigkeiten identifizieren und betroffene Konten sowie […]

microsoft-patchday-206-schwaechen-39-kritisch-zero-click

Microsoft-Patchday schließt 206 Lücken – darunter 39 kritisch und mehrere Zero-Click-Risiken

LONDON (IT BOLTWISE) – Microsoft schlieĂźt beim Patchday insgesamt 206 Schwachstellen, davon 39 als kritisch. Besonders heikel sind mehrere Angriffe, die ohne Dateiöffnung allein ĂĽber die Vorschaufunktion in Outlook und Word funktionieren. Zusätzlich korrigiert der Konzern Kernel- und Netzwerk-LĂĽcken sowie mehrere BitLocker-Umgehungen. FĂĽr Unternehmen bedeutet das: Patch-Reihenfolge, Rollenrechte und Entwickler-Workflows mĂĽssen jetzt kurzfristig härter abgesichert […]

ai-chrome-149-cve-v8-exploit-patch

Chrome 149 schließt 28 Lücken – CVE-2026-11645 aktiv ausgenutzt

LONDON (IT BOLTWISE) – Chrome 149 patched 28 teils hochkritische Schwachstellen, darunter CVE-2026-11645 im V8-JavaScript-Engine-Code. Die LĂĽcke wird bereits aktiv in der Wildnis ausgenutzt, typischerweise ĂĽber präparierte Websites und Drive-by-Angriffe. FĂĽr Unternehmen heiĂźt das: Update sofort einspielen und das Endpoint-Monitoring auf ungewöhnliche Browser-Prozessketten und verdächtige Skript-Payloads schärfen. Zusätzlich sollten Sicherheitsverantwortliche ihre Browser-Update-Compliance und Restriktionen fĂĽr […]

ai-microsoft-office-word-outlook-security

Microsoft schlieĂźt kritische Word- und Outlook-SicherheitslĂĽcken

LONDON (IT BOLTWISE) – Microsoft liefert dringende Sicherheitsupdates fĂĽr Word und Outlook und schlieĂźt mehrere hochriskante LĂĽcken, ĂĽber die Angreifer Schadcode einschleusen konnten. Besonders Office LTSC 2024-Nutzer sollten die Patches unmittelbar nachziehen, da die Schwachstellen mit einem CVSS-Wert von 8,4 als kritisch eingestuft sind. Parallel treibt der Konzern die KI-Integration in Word voran, während Administratoren […]

ai-windows-exploits-bitlocker-defender

Windows-Exploits: BitLocker- und Defender-Umgehung im Patch-Fokus

LONDON (IT BOLTWISE) – Sicherheitsforscher veröffentlichen Exploit-Codes, die BitLocker sowie Microsoft Defender Offline-Szenarien angreifen sollen. Parallel fällt die Veröffentlichung auf den Juni-Patchday mit 206 Sicherheitsupdates, darunter ein BitLocker-Fix (CVE-2026-50507). Experten weisen jedoch darauf hin, dass ein Teil der beschriebenen Wirksamkeit stark von Vorbedingungen wie Administratorrechten abhängt. FĂĽr Unternehmen bedeutet das: Patchen allein reicht nicht, wenn […]

ai-ivanti-sentry-cvss10-patchwave

Ivanti Sentry: CVSS 10,0-Lücke wird aktiv ausgenutzt – Patch-Welle im Blick

LONDON (IT BOLTWISE) – Angreifer nutzen zwei kritische Ivanti‑Sentry-Schwachstellen bereits aktiv aus. Besonders gefährlich ist CVE-2026-10520 mit CVSS 10,0, die ohne Authentifizierung Root-Rechte ermöglicht. Parallel löst die Branche eine breite Patch-Welle aus, während Google wegen KI-gestĂĽtztem Betrug rechtlich gegen ein Phishing-Netzwerk vorgeht. FĂĽr Unternehmen heiĂźt das: kurzfristig patchen, Langzeitrisiken senken und zugleich Mitarbeitende gegen automatisierte […]

1.122 Leser gerade online auf IT BOLTWISE


KI-Jobs