VMware vCenter: CVE-2026-59310 wird für Root-Zugriff und Babuk-ähnliche Verschlüsselung missbraucht
LONDON (IT BOLTWISE) – Eine neu gepatchte SicherheitslĂĽcke in VMware vCenter wird nach ersten Analysen gezielt ausgenutzt: CVE-2026-59310 (CVSS 9,8) ermöglicht eine nicht-interaktive Code-AusfĂĽhrung im Root-Kontext. Der Angriff startet offenbar wenige Tage nach der Veröffentlichung der Details und folgt dabei einem klaren Ablauf ĂĽber Cron, WebSocket-basierte Backdoors und mehrere Maskierungsmechanismen. Die Auswertung nennt zudem eine […]
BdThemes-Angriff: Supply-Chain-Kompromiss liefert Rogue-WordPress-Admins per JSON
LONDON (IT BOLTWISE) – Sicherheitsforscher melden einen Supply-Chain-Kompromiss, der betroffene BdThemes-WordPress-Plugins ĂĽber einen manipulierten JSON-Datenstrom in der WordPress-Administrationsoberfläche kompromittiert. Ăśber eine anfällige XSS-Auswertung im JSON-Parsing können Skripte bei jedem Zugriff eines eingeloggten Administrators auf wp-admin still ausgefĂĽhrt werden. AnschlieĂźend erstellt die Schadlogik neue Rogue-Administratoren, lädt einen Webshell-Plugin-Zip nach und etabliert Persistence in den Must-Use-Plugins. WordPress-Plugins […]
TrueConf-Angriffe: PhantomCore ersetzt Installer, ViPNet-Update Hijack mit HelloProxy
LONDON (IT BOLTWISE) – In aktuellen Angriffen auf ungesicherte TrueConf-Server missbraucht eine Gruppe eine Schwachstellenkette, um die Original-Client-Installer durch präparierte Versionen zu ersetzen. Die kompromittierten Installationspakete liefern eine Backdoor und einen Remote-Access-Trojaner ein, danach installieren die Angreifer Persistence per Windows Services. Parallel zeigt ein zweites Szenario, wie ĂĽber den Update-Mechanismus der ViPNet-Produktfamilie gefälschte DLL-Komponenten eingeschleust […]
WordPress-Lücke CVE-2026-64638: XSS2Shell ermöglicht Server-Übernahme
HAITI / LONDON (IT BOLTWISE) – Eine WordPress-SicherheitslĂĽcke mit der Kennung CVE-2026-64638 kann Angreifer ĂĽber eine XSS-Kette bis zur vollständigen Server-Ăśbernahme fĂĽhren. Die Schwachstelle betrifft WordPress-Installationen bis Version 7.0.2 und startet auf der Login-Seite. FĂĽr die Abwehr gilt: WordPress 7.0.3 beziehungsweise der jeweilige Fix fĂĽr betroffene Versionen zeitnah einspielen. Bislang gibt es keine bestätigten Angriffe […]
TrueConf-Hack: Angreifer trojanisieren Client-Installer und platzieren Backdoors
LONDON (IT BOLTWISE) – Laut Kaspersky haben Angreifer die Server-Installation von TrueConf missbraucht, um Client-Installer durch manipulierte, nicht digital signierte Updates zu ersetzen. Ăśber die kompromittierten Systeme sollen Backdoors wie PhantomCore und PhantomGraph dauerhaften Zugriff ermöglichen. Die Kampagnen nutzten unautorisierte Zugriffe auf Standard-Ports sowie Schwachstellen, die der Hersteller inzwischen gepatcht hat. Besonders kritisch ist das […]
CISA meldet JetBrains-TeamCity-LĂĽcke CVE-2026-63077: Patch bis 8. August
LONDON (IT BOLTWISE) – Die US-Behörde CISA hat eine kritische SicherheitslĂĽcke in JetBrains TeamCity (CVE-2026-63077) in den KEV-Katalog aufgenommen. FĂĽr US-Bundesbehörden gilt eine Patchpflicht bis zum 8. August 2026. Betroffen sind besonders On-Premises-Installationen, die ohne Authentifizierung ausgenutzt werden können. Parallel warnen Sicherheitsforscher vor aktiven Angriffen und weiteren neu gemeldeten Schwachstellen in Tooling und Infrastruktur. Wer […]
INC Ransomware nutzt SonicWall-SMA-1000-Fehlerkette fĂĽr persistente Angriffe
LONDON (IT BOLTWISE) – Sicherheitsforscher berichten, dass die INC Ransomware derzeit offenbar aktiv eine Schwachstellenkette in SonicWall-Secure-Mobile-Access-Geräten ausnutzt. Dabei wird der Angriff als Beschleunigung seit Anfang August 2026 beschrieben, begleitet von mehreren auf dem Leak-Portal gelisteten Opfern. Im Zentrum stehen die Schwachstellen CVE-2026-15409 und CVE-2026-15410, die sich offenbar zu willkĂĽrlicher CodeausfĂĽhrung kombinieren lassen. Betroffene sollen […]
Hermes-KI als Tatwerkzeug: Cyberangriff auf Thailands Finanzministerium mit ausgenutztem Hadoop-Setup
THAILAND / LONDON (IT BOLTWISE) – In einem Vorfall, bei dem ein Open-Source-KI-Assistent namens Hermes in einen Cyberangriff eingebunden war, gerieten sensible Personal- und Systemdaten unter Druck. Der Operator soll Hermes so umkonfiguriert haben, dass SicherheitsprĂĽfungen mit vorheriger Freigabe fĂĽr riskante Befehle ausgehebelt wurden. Im Netzwerk des Finanzministeriums lief der Assistenz-„Agent“ daraufhin weitgehend autonom bis […]
Cl0p nutzt unauthentifizierbares RCE in PTC Windchill und FlexPLM
LONDON (IT BOLTWISE) – Angreifer aus dem Umfeld der Cl0p- bzw. Chubby-Scorpius-Campaign verschärfen eine neue Daten-Extortion-Welle gegen PTC Windchill und FlexPLM. Laut einem koordinierten Advisory wird ein Kettenangriff aus einer WSDL-Informationsoffenlegung und einer Schwachstelle im Windchill-Login Servlet verwendet, um eine nicht authentifizierte Remote-Code-AusfĂĽhrung zu erreichen. Im Anschluss sollen hexadezimal benannte JSP-Webshells unter /Windchill/login/ abgelegt werden. […]
CISA warnt vor aktiven SharePoint- und SmartConsole-Angriffen
LONDON (IT BOLTWISE) – Die US-Behörde CISA hat zwei kritisch ausgenutzte Schwachstellen in Microsoft SharePoint und Check Point SmartConsole in den Katalog aufgenommen. Besonders heikel ist CVE-2026-50522 mit einem CVSS-Score von 9,8, weil nicht authentifizierte Angreifer Code ausfĂĽhren und anschlieĂźend sogar nach einem Patch dauerhaft zurĂĽckkehren können. Betroffene Systeme wurden bereits angegriffen, während fĂĽr US-Bundesbehörden […]
Hermes im YOLO-Modus: KI-Agent automatisiert Post-Exploitation im Finanzministerium
THAILAND / LONDON (IT BOLTWISE) – Ein KI-Agent lief in einem Post-Exploitation-Szenario unbeaufsichtigt durch das Netzwerk eines Finanzministeriums in Thailand. Der Betreiber umging die ĂĽbliche RĂĽckfrage bei risikoreichen Befehlen, lieĂź statt dessen Scans, Rechte-Checks und Dateisystemzugriffe selbstständig abarbeiten. Kritisch ist, dass die Spuren weitgehend im eigenen Umfeld blieben, während gleichzeitig ein detaillierter Zugriff auf Personalakten […]
JadeProx setzt TriBack Loader per DLL-Sideloading ein: neue Angriffswege
SINGAPUR / LONDON (IT BOLTWISE) – Eine in Alibaba Cloud geparkte Infrastruktur in Singapur diente offenbar als Startpunkt einer China-nexus Kampagne, die u. a. Regierung, Gesundheitswesen und Bildung angegriffen hat. Im Zentrum steht der bislang unbekannte Windows-Loader „TriBack Loader“, der ĂĽber DLL-Sideloading und verschlĂĽsselte Payload-Dateien arbeitet. Laut den Auswertungen wechselten die Angriffs-Varianten wiederholt die Signatur-Binaries […]
wp2shell: kritische WordPress-Risiken ermöglichen persistentes Webshell-Deployment
LONDON (IT BOLTWISE) – Mehrstufige Angriffe nutzen die kritische wp2shell-Schwachstelle, um ohne Authentifizierung persistente Webshells und schädliche Plugins auf WordPress-Servern zu platzieren. Betroffen sind WordPress-Installationen, deren REST-API ĂĽber eine Batch-Verarbeitung angreifbar ist. Nach der Veröffentlichung von Proof-of-Concepts wurde die aktive Ausnutzung unmittelbar durch die zeitnahe Patch-Welle bestätigt. FĂĽr Administratoren zählt jetzt vor allem: Updates einspielen, […]
WordPress wp2shell: Kettenangriff aus SQLi und RCE treibt Massenscans
LONDON (IT BOLTWISE) – Angreifer nutzen derzeit die WordPress-SicherheitslĂĽcke wp2shell als Kettenangriff: Zuerst gelingt eine unauthentifizierte SQL-Injection, anschlieĂźend folgt eine Remote-Code-AusfĂĽhrung bis hin zum vollständigen System-Compromise. Entscheidend ist dabei die Kombination zweier CVEs, die zusammen einen Einstieg ohne Login ermöglichen. Beobachter sehen zudem Proof-of-Concept-getriebene Hochlaufversuche und Scans in groĂźem MaĂźstab, sobald öffentliche Exploit-Details verfĂĽgbar waren. […]
CISA warnt vor SharePoint-LĂĽcken (CVSS 9,8): GoDaddy & AWS passen M365-Passwortwege an
WASHINGTON / LONDON (IT BOLTWISE) – Die US-Behörde CISA hebt kritische SharePoint-Schwachstellen mit CVSS 9,8 hervor, die bereits aktiv ausgenutzt werden. Während Bundesbehörden bis zum 19. Juli patchen mussten, rĂĽsten GoDaddy und AWS ihre Anleitungen zur Microsoft-365-Identitäts- und Passwortverwaltung nach. FĂĽr Unternehmen bedeutet das: weniger Spielraum bei der User-Verwaltung, mehr Fokus auf zentrale Identitäten, sichere […]
CVE-2026-58644: CISA setzt SharePoint-Frist bis 19. Juli für Behörden
WASHINGTON / LONDON (IT BOLTWISE) – Die US-Cybersicherheitsbehörde CISA hat die SharePoint-Schwachstelle CVE-2026-58644 in den KEV-Katalog aufgenommen und erwartet von Bundesbehörden konkrete MaĂźnahmen bis zum 19. Juli. Die LĂĽcke erzielt mit 9,8 einen extrem hohen CVSS-Wert und lässt sich laut den vorliegenden Hinweisen ohne vorherige Authentifizierung aus der Ferne ausnutzen. Besonders kritisch ist, dass Angreifer […]
Sicherheits-Update-Druck steigt: ShareFile-NotmaĂźnahmen, Citrix Bleed 2 und KI-Coding-Angriffe
LONDON (IT BOLTWISE) – In dieser Woche zeigt sich ein wiederkehrendes Muster: SicherheitslĂĽcken und kompromittierte Software gelangen schneller in die Praxis, als Unternehmen ihre Remediation abschlieĂźen können. Von ShareFile-Notschritten wegen Storage-Zone-Controllern bis zu Citrix Bleed 2 und neuen Backdoor-Varianten verschiebt sich der Fokus auf Patch-Tempo, Log-Management und schnelle Session-Beendigungen. Gleichzeitig zeigen Studien zu HalluSquatting, wie […]
Sicherheits-Recap: ShareFile-Controller, Citrix Bleed 2 und KI-Coding-Angriffe in einer Woche
LONDON (IT BOLTWISE) – In dieser Woche verdichten sich mehrere Sicherheitsvorfälle, die eines gemeinsam haben: Patches kommen oft zu spät, weil die Ausnutzung längst parallel läuft. Fortschritt fordert ShareFile-Kunden auf, Storage-Zone-Controller vorerst abzuschalten, während Citrix Bleed 2 bereits fĂĽr Ransomware missbraucht wird. Dazu kommen kompromittierte Paket-Ă–kosysteme wie npm sowie neue KI-orientierte Angriffsmuster, die Code-Assistants in […]
WP-SHELLSTORM kompromittiert tausende WordPress-Websites via Plugin-Webshells
LONDON (IT BOLTWISE) – Eine offen gelegte Angreifer-Infrastruktur zeigt die Reichweite der WP-SHELLSTORM-Kampagne: Tausende WordPress-Installationen wurden automatisiert ĂĽber Plugin-Schwachstellen kompromittiert. Betroffen sind laut Auswertung Zehntausende Exploit-Versuche mit einem Schwerpunkt auf Breeze und Joomla JCE Editor. Die Täter setzten persistenten Webshell-Zugriff und Backdoors ein, darunter Varianten des BestShell-Ă–kosystems. FĂĽr Organisationen ist der nächste Schritt klar: Patches […]
CVE-2026-45659: Ransomware-Angriffen per SharePoint-LĂĽcke einen Riegel vorschieben
WASHINGTON / LONDON (IT BOLTWISE) – Die US-Sicherheitsbehörde CISA hat die SharePoint-Schwachstelle CVE-2026-45659 in den KEV-Katalog fĂĽr aktiv ausgenutzte LĂĽcken aufgenommen. Mehrere Angreifercluster setzen dabei nach der Initialkompromittierung auf Ransomware und persistente DLL-Seitenladetechniken. Besonders kritisch: Ein authentifizierter Angreifer mit minimalen Rechten kann laut Analyse Code aus der Ferne ausfĂĽhren. FĂĽr Unternehmen wird damit das Priorisieren […]
WP-SHELLSTORM: Hacker kompromittieren 25.000 CMS-Seiten ĂĽber Webshells
LONDON (IT BOLTWISE) – Eine groĂź angelegte Kampagne mit dem Namen WP-SHELLSTORM zielt offenbar auf WordPress- und Joomla-Websites ab und hat nach bisherigen Auswertungen rund 25.000 Seiten kompromittiert. Entscheidend ist dabei ein Selbstverschulden der Angreifer: Ein ungeschĂĽtzter Python-Befehlserver lag 22 Tage im Netz, wodurch interne Daten gesichert werden konnten. Die Analysen zeigen auĂźerdem, dass tausende […]
WP-SHELLSTORM: Leckter Server zeigt Webshell-Brokerage fĂĽr Millionen WordPress- und Joomla-Seiten
LONDON (IT BOLTWISE) – Ein offengelegter Server liefert Einblicke in WP-SHELLSTORM: eine Webshell-Zwischenhandelskampagne, die ĂĽber bekannte Plugin-LĂĽcken massenhaft Backdoors auf kompromittierten WordPress- und Joomla-Seiten installiert. Die betroffene Infrastruktur blieb laut den Forschern rund drei Wochen ohne Passwort erreichbar, wodurch Werkzeuge, Logs und Ziellisten sichtbar wurden. Besonders brisant ist, dass kein Zero-Day nötig war: Externe Exploits […]

























#Sophos