ai-citrix-netscaler-webshell-incident

Citrix NetScaler: Command-Injection fĂĽhrt zu Webshell, Root-Account und Datenabzug

LONDON (IT BOLTWISE) – Angreifer haben eine kritische Command-Injection in Citrix NetScaler ADC und NetScaler Gateway genutzt, um vor-authentifizierte Webshells abzulegen und Konfigurationen abzugreifen. Der beobachtete Ablauf umfasst Reverse-Shells, das Erzwingen von ProzessabbrĂĽchen sowie das Anlegen eines Superuser-Accounts. Zusätzlich werden PHP-basierte Backdoors per URL-Mapping so getarnt, dass sie wie legitime CSS-Ressourcen wirken. Sicherheitsforscher ordnen die […]

ai-bitget-zero-day-third-party-security

Bitget bestätigt Zero-Day in Drittanbieter-Security-Produkten nach 387,5-Millionen-Kryptoabfluss

LONDON (IT BOLTWISE) – Der Krypto-Handelsplatz Bitget bestätigt eine Entwendung von 387,5 Millionen US-Dollar, bei der Angreifer offenbar einen Zero-Day in Drittanbieter-Sicherheitsprodukten ausnutzen konnten. Laut den vorliegenden Analysefortschritten entstand der Schaden durch kompromittierte interne Zugänge und betrĂĽgerische Abhebebefehle, die bestehende Schutzmechanismen umgehen sollten. Bitget deaktivierte betroffene Funktionen und meldete den Vorfall an den zuständigen Vendor, […]

ai-netscaler-webshell-css-mapping

NetScaler: Webshell-Mapping nach Command-Injection per CVE-2026-88771

NIEDERLANDE / LONDON (IT BOLTWISE) – Angreifer haben Citrix NetScaler ADC und NetScaler Gateway offenbar ĂĽber eine Vorauthentifizierungs-Command-Injection kompromittiert. Laut LevelBlue zielen die Aktivitäten auf CVE-2026-88771 mit einer CVSS-Bewertung von 9,5 und werden durch Payload-Ketten ergänzt, die Konfigurationsdaten auslesen und Webshells installieren. Auffällig ist zudem, dass der Zugriff auf die Webshells offenbar auf URLs gemappt […]

ai-zimbra-cve-2026-73570-webshells

Zimbra-Falle CVE-2026-73570: Webshells, Credential-Diebstahl und KEV-Pflicht

LONDON (IT BOLTWISE) – Angreifer nutzen eine gepatchte LĂĽcke in der Zimbra Collaboration Suite (ZCS), um Webshells zu installieren und Authentifizierungsdaten aus Postfächern auszulesen. Die Schwachstelle CVE-2026-73570 mit einem CVSS-Wert von 8,9 ermöglicht offenbar eine nicht authentifizierte Command-Injection via SNMP-Trigger, wenn die zimbra-snmp-Komponente aktiv ist. Microsoft verknĂĽpft das Vorgehen mit mehreren Persistenzmechanismen, darunter systemd-Services und […]

ai-citrix-netscaler-cve-root-webshells

Citrix NetScaler: Angriff nutzt CVE-2026-88772 fĂĽr Root-Zugriff und Webshells

LONDON (IT BOLTWISE) – Angreifer missbrauchen eine neu gepatchte Citrix-NetScaler-Schwachstelle, um in Zielsysteme Root-Zugriff zu erlangen. Laut Beobachtungen von Mandiant und der Google Threat Intelligence Group (GTIG) startet der Angriff ĂĽber eine Vorauthentifizierungs-Handshake-Phase im DTLS-Teil des NetScaler Packet Processing Engine (NSPPE). Danach installieren die Täter Webshells, die sich als Dateien wie.deb und.sig tarnen, und nutzen […]

ai-peopleSoft-waf-bypass-webshells

UNC6240 nutzt WAF-Umgehung in Oracle PeopleSoft und installiert Webshells

LONDON (IT BOLTWISE) – FĂĽr Oracle PeopleSoft wird eine erneute Welle massiver Ausnutzung gemeldeter Schwachstellen erwartet, die ĂĽber eine WAF-Umgehung läuft. Laut Mandiant wird dabei CVE-2026-35273 (CVSS 9,8) fĂĽr nicht authentifizierte Remote-Code-Execution missbraucht. Die Angreifer sollen dabei URL-kodierte Pfadvarianten verwenden, um stringbasierte WAF-Regeln zu schlagen, bevor die Anwendung die Anfrage in den verwundbaren Servlet-Endpunkt weiterleitet. […]

ai-people-soft-zero-day-attack

ShinyHunters nutzt PeopleSoft-Zero-Day erneut: Dutzende Organisationen betroffen

LONDON (IT BOLTWISE) – Laut Google hat die Erpressergruppe ShinyHunters eine erneute Massen-Ausnutzung einer PeopleSoft-SicherheitslĂĽcke gestartet. Betroffen sind demnach dutzende Organisationen in mehreren Branchen, darunter auch Bildungseinrichtungen und Regierungsstellen. Als Schwachstelle nennt Google CVE-2026-35273 mit dem Status eines kritisch bewerteten Remote-Code-Execution-Fehlers. Angreifer sollen Web-Shells installiert und interne Konfigurationsdateien ausgelesen haben. Laut Googles Threat-Intelligence-Team hat die […]

ai-wordpress-cve-2026-87902-rce

WordPress unter RCE-Angriff: CVE-2026-87902 wird bereits Stunden nach Veröffentlichung ausgenutzt

LONDON (IT BOLTWISE) – Innerhalb weniger Stunden nach der öffentlichen Bekanntgabe wird eine kritische WordPress-Schwachstelle aktiv ausgenutzt. Betroffen ist CVE-2026-87902 mit einem CVSS-Score von 9,2, die unter bestimmten Voraussetzungen Remote Code Execution ohne Anmeldung ermöglicht. Laut WordPress kann ein ungeauthentifizierter Angreifer die Auflösung von Page-Templates so beeinflussen, dass eine frei gewählte lokale PHP-Datei auĂźerhalb der […]

sharepoint-cve-2026-65660-auth-rce-spoofing

SharePoint-Zyklus: Aus als Spoofing eingestufter Schwachstelle wird Auth-RCE

BERLIN / LONDON (IT BOLTWISE) – Eine zunächst als Spoofing klassifizierte SharePoint-Schwachstelle (CVE-2026-65660) entpuppt sich laut Viettel-Cyber-Security-Forscher Dinh Ho Anh Khoa als Authentifiziertes Remote Code Execution. Der Fehler betrifft SharePoint Server 2016, 2019 und die Subscription Edition und nutzt eine unescaped-Attributverarbeitung in der ToolPane-Komponente. Die Korrektur ist seit den Security Updates vom 11. August verfĂĽgbar […]

sharepoint-toollshell-cve-2026-58644-machinekey-rotation

ToolShell bei SharePoint: Patch reicht nicht ohne MachineKey-Rotation

LONDON (IT BOLTWISE) – Der SharePoint-RCE CVE-2026-58644 wird laut den beschriebenen Angriffsmustern weiterhin ausgenutzt, obwohl ein Patch bereits am 14. Juli 2026 veröffentlicht wurde. Die ToolShell-Kette stiehlt MachineKey-Werte aus dem web.config und macht den Angriff damit auch nach der Korrektur persistent. Wer nur das Update einspielt, bleibt demnach bis zur vollständigen Rotation der kryptografischen SchlĂĽssel […]

ai-woocommerce-cve-2026-27540-webshell

WooCommerce-Plugin CVE-2026-27540: Angreifer platzieren PHP-Webshells

LONDON (IT BOLTWISE) – Angreifer nutzen eine kritische Schwachstelle im WooCommerce-Plugin „Wholesale Lead Capture“, um ohne Login beliebige Dateien hochzuladen. Dabei können sie PHP-Webshells einschleusen und so auf dem Server der betroffenen WordPress-Installation Code ausfĂĽhren. Betroffen sind Versionen bis einschlieĂźlich 2.0.3.1. FĂĽr Betreiber rĂĽckt insbesondere die Suche nach neuen oder unerwarteten.php-Dateien in den Upload-Verzeichnissen sowie […]

ai-claude-assisted-political-data-theft

Claude-gestützter Angriff stiehlt Daten europäischer Parteien und Medien

LONDON (IT BOLTWISE) – Laut einer Offenlegung von Anthropic nutzte ein Operator „Claude-unterstĂĽtzte“ Arbeitsschritte in einer Kampagne gegen europäische Politikorganisationen, Medien und Thinktanks. Von 42 beobachteten Zielen verschaffte er sich bei mindestens 14 Fällen internen Zugriff und exfiltrierte geschätzte 12 bis 26 GB an DatenbankauszĂĽgen. Betroffen waren unter anderem Spender- und Mitgliederdaten sowie Bewerbungsunterlagen mit […]

ai-3bb-meshcentral-backdoor-root-access

3BB-Angreifer nutzte MeshCentral als Backdoor fĂĽr Root-Zugriff

THAILAND / LONDON (IT BOLTWISE) – Ein Angreifer soll sich im Netzwerk von 3BB, einem groĂźen thailändischen Breitbandanbieter, mit Hilfe von MeshCentral dauerhaften Root-Zugriff verschafft haben. Das Vorgehen nutzte eine legitime Fernwartungslösung als versteckten Agent, der mit einem von dem Angreifer betriebenen Control-Server kommunizierte. Laut den vorliegenden Ermittlungen wurden gleichzeitig weitere Schritte zur Ausweitung der […]

ai-jfrog-artifactory-admin-exploits

JFrog Artifactory: Drei Exploits holen Adminrechte aus Build-Servern

LONDON (IT BOLTWISE) – Angreifer nutzen aktuell drei SicherheitslĂĽcken in JFrog Artifactory, um sich in selbst gehosteten Installationen Administratorzugriff zu verschaffen. Dabei reicht unter bestimmten Standardbedingungen sogar eine Authentifizierungspause aus: Ohne Login sollen administrative Privilegien erreichbar sein. Parallel zeigen zwei Token-bezogene Schwachstellen eine Kettenausnutzung, bei der sich Berechtigungen in wenigen Minuten hochstufen lassen. FĂĽr Teams, […]

ai-f5-big-ip-apm-in-memory-webshell

F5 BIG-IP APM: PHP-Webshell im Speicher und kritische RCE-LĂĽcke

LONDON (IT BOLTWISE) – Angreifer nutzen bei F5 BIG-IP Access Policy Manager (APM) eine als Remote Code Execution neu eingeordnete Schwachstelle, um ohne Login eine Kompromittierung anzustoĂźen. Ein nachgelagerter Schritt injiziert eine PHP-Webshell nicht als Datei auf der Platte, sondern in den Speicher von Apache, wodurch Disk-Scans häufig ins Leere laufen. Sophos beschreibt den Ablauf […]

ai-adobe-magento-stylesmuggler-patch

Adobe schlieĂźt Magento Zero-Day StyleSmuggler mit Patch

LONDON (IT BOLTWISE) – Adobe hat Sicherheitsupdates fĂĽr Adobe Commerce und Magento Open Source veröffentlicht, um eine maximal kritische Schwachstelle mit dem Namen StyleSmuggler zu schlieĂźen. Die LĂĽcke, jetzt als CVE-2026-75650 (CVSS 10.0) gefĂĽhrt, wird bereits aktiv in echten Angriffen ausgenutzt. Im Kern missbraucht die Attacke das Template-System von Magento fĂĽr PHP-Code-Injection und löst dabei […]

ai-telerik-padding-oracle-unauth-rce

Telerik UI: Padding-Oracle-Kette fĂĽhrt zu unauthentischem RCE

LONDON (IT BOLTWISE) – Eine veröffentlichte Proof-of-Concept-Toolchain zeigt, wie eine Padding-Oracle-Schwachstelle in Telerik UI fĂĽr ASP.NET AJAX zu unauthentischem Remote Code Execution fĂĽhren kann. Progress hat die betroffenen Probleme zwar bereits im Juli mit Version 2026.2.708 gefixt, doch die Detailoffenlegung und die einsatzbereite Tooling-Kette machen den Angriffsweg jetzt praktisch nachvollziehbar. Der Exploit funktioniert aber nur, […]

wordpress-super-forms-elementor-pro-rce-uploads

WordPress: Super Forms und Elementor Pro von RCE-Angriffen betroffen

LONDON (IT BOLTWISE) – Angreifer nutzen zwei kritische LĂĽcken in WordPress-Plugins, um ohne Anmeldung Dateien mit PHP-Inhalt hochzuladen und anschlieĂźend Remote Code Execution auszufĂĽhren. Laut Wordfence wurden bereits ĂĽber 250.000 bzw. 190.000 Exploitversuche gegen CVE-2026-14894 und CVE-2026-32475 blockiert. Entscheidend ist dabei, dass die betroffene Seite mindestens eine veröffentlichte Elementor-Seite mit einem Form-Widget und einem Feld […]

ai-breeze-comet-brazil-payments-threat

„Breeze Comet“: Bedrohungsakteur mit RMM-, Webshell- und Pix-Fokus in Brasilien

LONDON (IT BOLTWISE) – Ein finanziell motivierter Bedrohungsakteur namens „Breeze Comet“ soll seit 2024 gezielt brasilianische Finanzdienstleister sowie E-Commerce-Unternehmen angreifen, wie ein Bericht der Google Threat Intelligence Group nahelegt. Laut den Angaben zielt die Gruppe besonders darauf ab, Zahlungssysteme und Banksoftware zu manipulieren, um betrĂĽgerische Ăśberweisungen auszufĂĽhren. Der initiale Zugriff erfolge dabei häufig ĂĽber Passwort-Spraying […]

ai-breeze-comet-pix-str-fraud-brazil

Breeze Comet: KI-gestĂĽtzte Angriffe auf Pix- und STR-Infrastruktur in Brasilien

BRAZIL / LONDON (IT BOLTWISE) – Der Bedrohungsakteur Breeze Comet zielt seit 2024 auf Finanzdienstleister, Retail- und E-Commerce-Organisationen in Brasilien. Angreifer verschaffen sich unter anderem per Password Spraying und gefälschten IT-Support-Zugängen Zugriff auf interne Zahlungssysteme und setzen dann betrĂĽgerische Transaktionen ĂĽber Pix und STR um. Laut Google Threat Intelligence und Mandiant arbeiten Teile des Angriffs […]

ai-breeze-comet-payment-fraud-brazil

Breeze Comet: Wie ein Zahlungssystem-Angreifer in Brasilien hunderte Transaktionen manipuliert

BRASILIEN / LONDON (IT BOLTWISE) – Ein auf Zahlungssysteme spezialisiertes Threat-Actor-Cluster soll seit 2024 im Umfeld brasilianischer Banken und Zahlungsanbieter aktiv sein. Laut Google Threat Intelligence Group und Mandiant konzentriert sich der Angreifer auf den Zugriff auf interne Zahlungsprozesse, um bei Pix- und STR-Orders betrĂĽgerische Transaktionen auszulösen. Der Einstieg erfolgt demnach häufig ĂĽber Password Spraying […]

cisa-kev-sechs-aktiv-ausgenutzte-luecken-netscaler

CISA nimmt sechs aktiv ausgenutzte Lücken in KEV auf – Fokus auf NetScaler, Linux und SQL Server

LONDON (IT BOLTWISE) – Die US-Behörde CISA hat sechs Schwachstellen in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, darunter LĂĽcken in Citrix NetScaler ADC und NetScaler Gateway. FĂĽr mehrere Produkte fordert die Agentur konkrete Fixes bis Ende August und Anfang September. Im Umfeld von CVE-2026-8452 berichten Analysten von aktiven Ausnutzungsversuchen, inklusive Webshell-Deployment und System-Discovery-Befehlen. Zugleich zeigt […]

ai-clop-windchill-webshell-credentials

Clop-Webshell in PTC Windchill: erbeutet Credentials und plant Lateral Movement

LONDON (IT BOLTWISE) – Eine neu entdeckte JSP-Webshell nutzt eine kritische Schwachstelle in PTC Windchill und FlexPLM, um Credentials aus dem Keystore zu entschlĂĽsseln. Die Malware blendet sich dabei als anwendungsspezifischer Implantats-Workflow ein und greift auf APIs, Datenbankschema und Datei-„Vaults“ zu. Laut einer Bewertung werden damit nicht nur Konten entwendet, sondern auch Pfade fĂĽr Lateral […]

ai-vmware-vcenter-cve-root-cron-ransomware

VMware vCenter: CVE-2026-59310 wird für Root-Zugriff und Babuk-ähnliche Verschlüsselung missbraucht

LONDON (IT BOLTWISE) – Eine neu gepatchte SicherheitslĂĽcke in VMware vCenter wird nach ersten Analysen gezielt ausgenutzt: CVE-2026-59310 (CVSS 9,8) ermöglicht eine nicht-interaktive Code-AusfĂĽhrung im Root-Kontext. Der Angriff startet offenbar wenige Tage nach der Veröffentlichung der Details und folgt dabei einem klaren Ablauf ĂĽber Cron, WebSocket-basierte Backdoors und mehrere Maskierungsmechanismen. Die Auswertung nennt zudem eine […]

1.871 Leser gerade online auf IT BOLTWISE


KI-Jobs