ai-nodebb-admin-private-messages-patch

NodeBB behebt acht KI-gefundenen SicherheitslĂĽcken und schĂĽtzt Admin-Zugriff sowie private Chats

LONDON (IT BOLTWISE) – Acht SicherheitslĂĽcken in NodeBB sind öffentlich geworden, inklusive der Informationen, wie sie sich ausnutzen lassen. Die wichtigste Folge betrifft den Weg zu Admin-Rechten und den Zugriff auf private Nachrichten und private Kategorien. Betroffen sind grundsätzlich alle Versionen vor 4.14.0, empfohlen wird aber die Aktualisierung auf 4.14.2. Zusätzlich spielt die NodeBB-Föderation eine […]

ai-zimbra-classic-xss-2fa-recovery

Zimbra-Classic-Web-Client: Zimbra-Zero-Day CVE-2025-66376 ermöglicht Mail-Diebstahl und 2FA-Scratch-Codes

LONDON (IT BOLTWISE) – Eine staatlich unterstĂĽtzte Spionagekampagne nutzte einen damals unbekannten Fehler im Zimbra-Webmail-Client, um ĂĽber bösartige E-Mails Zugriff auf Postfächer zu bekommen. Die Methode erfordert offenbar nur das Anzeigen der Nachricht, weil der Schadcode beim Rendern im eingeloggten Session-Kontext läuft. Betroffen sind insbesondere Zimbra Collaboration 10.0 bis zu bestimmten Patchständen sowie 10.1-Versionen vor […]

ai-zimbra-snmp-xss-mail-forwarding

Zimbra-Updates stopfen SNMP-Command-Injection und XSS in Classic Web Client

LONDON / LONDON (IT BOLTWISE) – Zimbra hat Sicherheitsupdates fĂĽr mehrere kritische Schwachstellen veröffentlicht, darunter eine Command-Injection im SNMP-Monitoring. Zusätzlich wurden vier XSS-LĂĽcken im Classic Web Client geschlossen, die unter bestimmten Bedingungen Schadcode im Browser auslösen können. FĂĽr Administratoren zählt jetzt vor allem die zeitnahe Aktualisierung auf Zimbra 10.1.20, weil XSS-Bugs in E-Mail-Umgebungen historisch häufig […]

ai-zimbra-stored-xss-classic-webclient

Zimbra warnt vor kritischer stored-XSS-LĂĽcke im Classic Web Client

SAN FRANCISCO / LONDON (IT BOLTWISE) – Zimbra ruft Nutzer dazu auf, ein Update fĂĽr den Classic Web Client einzuspielen, weil ein speziell präparierter E-Mail-Input in der geöffneten Sitzung bösartigen Code ausfĂĽhren könnte. Die Schwachstelle wird als stored Cross-Site Scripting beschrieben und kann im Erfolgsfall Session-Daten sowie Einstellungen im Konto gefährden. Zwar nennt der Anbieter […]

ai-roundcube-webmail-exploit

Verdächtige China-nexus Angreifer nutzen Roundcube-Lücken an Unis

USA / LONDON (IT BOLTWISE) – In einer neuen Kampagne sollen verdächtige China-nexus Akteure Roundcube-Webmail gezielt gegen Universitätsbereiche ausrollen. Die Angriffe nutzen gepatchte, aber vorher kritische Schwachstellen (u. A. CVE-2024-42009) und kombinieren den Initialzugriff mit einer zweiten, hochgewichtigen LĂĽcke (CVE-2025-49113). Laut den vorliegenden Untersuchungen werden dabei Browser-Credentials, 2FA-Informationen sowie Cookies abgegriffen und ĂĽber HTTP exfiltriert. […]

ai-vmware-stored-xss-patch-dashboard

Broadcom warnt vor Stored-XSS in VMware Cloud Foundation und Aria Operations

LONDON (IT BOLTWISE) – Broadcom hat drei hochriskante Stored-XSS-Schwachstellen in zentralen VMware-Management-Komponenten gemeldet. Betroffen sind VMware Cloud Foundation Operations und VMware Aria Operations, bewertet mit CVSS 8,0 und ohne bekannte Workarounds. Authentifizierte Angreifer könnten Schadcode dauerhaft einschleusen und damit administrative Aktionen im Kontext anderer Nutzer manipulieren. Unternehmen sollten die verfĂĽgbaren Updates zeitnah priorisieren, während parallel […]

ai-apache-ofbiz-security-update-rce

Apache OFBiz schließt 17 Lücken – darunter nicht authentifizierte RCE bis CVSS 9,8

LONDON (IT BOLTWISE) – Apache OFBiz schlieĂźt mit einem SicherheitsbĂĽndel 17 Schwachstellen in seinem Java-basierten ERP. Besonders kritisch: Mehrere Pfade ermöglichen nicht authentifizierte Remote Code Execution, darunter ein Fall mit CVSS 9,8, sowie weitere Angriffe ĂĽber SSRF, Server-Side Template Injection, Cross-Site Scripting und gefährliche Upload-Pfade. Betreiber aller Versionen vor 24.09.06 sollten zĂĽgig ein Update einplanen, […]

ai-opencti-cve-xss-linux

OpenCTI-Schachstelle CVE-2026-35212: BSI warnt vor Cross-Site Scripting in Linux

BONN / LONDON (IT BOLTWISE) – Das BSI warnt vor einer Cross-Site-Scripting-Schwachstelle in OpenCTI, die entfernte Angreifer fĂĽr Angriffe ausnutzen können. Betroffen sind Linux-Umgebungen sowie Open-Source-Installationen von OpenCTI ab einer verwundbaren Version. Das Risiko wird als mittel eingestuft (CVSS Base Score 6,1), dennoch ist die zeitnahe Aktualisierung entscheidend. Wie die Herstellerempfehlungen und das zugehörige GitHub […]

ai-outlook-all-accounts-view-windows-2026

Outlook fĂĽr Windows bekommt ab August 2026 eine All-Accounts-Ansicht

LONDON (IT BOLTWISE) – Microsoft fĂĽhrt fĂĽr Outlook unter Windows die „All Accounts View“ ein und bringt damit mehrere Postfächer in einer integrierten Ăśbersicht zusammen. Der Rollout startet laut Microsoft 365 Roadmap im August 2026, zuerst mit eingeschränkter Suche und ohne sofortige UnterstĂĽtzung fĂĽr freigegebene Postfächer. Gleichzeitig positioniert der Konzern Copilot frĂĽh in der neuen […]

exchange-owa-xss-zero-day-cve-2026-42897-aktiv

Exchange Zero-Day: XSS in OWA wird aktiv ausgenutzt

LONDON / LONDON (IT BOLTWISE) – Eine XSS-SicherheitslĂĽcke (CVE-2026-42897) in Microsoft Exchange Server wird bereits aktiv ausgenutzt, insbesondere ĂĽber Outlook Web Access (OWA). Die US-Behörde CISA hat die Schwachstelle als ausgenutzte LĂĽcke gelistet und fordert zeitnahe GegenmaĂźnahmen fĂĽr Bundesbehörden. Da ein permanenter Patch noch aussteht, rĂĽcken Notfall-Mitigations wie der Exchange Emergency Mitigation Service in den […]

budibase-sicherheitswarnung-cvss-99-schwachstellen

Budibase-Sicherheitswarnung: Hochrisiko-Schwachstellen mit CVSS 9,9

BONN / LONDON (IT BOLTWISE) – Das Bundesamt fĂĽr Sicherheit in der Informationstechnik warnt vor mehreren Schwachstellen in Budibase. Laut Meldung kann ein entfernter, authentisierter Angreifer Rechte ausweiten, SchutzmaĂźnahmen umgehen und sogar Cross-Site-Scripting-Angriffe sowie DatenabflĂĽsse anstoĂźen. Besonders kritisch ist die Bewertung mit CVSS 9,9 (Base) und Remoteangriffen, sodass kurzfristiges Patchen und die PrĂĽfung betroffener Installationen […]

budibase-sicherheitswarnung-cvss-9-9-schwachstellen

Budibase-Sicherheitswarnung: CVSS 9,9 und mehrere Schwachstellen

BONN / LONDON (IT BOLTWISE) – Budibase steht wegen mehrerer Schwachstellen unter erhöhter Beobachtung: In der Sicherheitswarnung werden Remote-Angriffe mit einem Base Score von 9,9 als kritisch-hoch bewertet. Ein authentisierter Angreifer soll damit Administratorrechte erlangen, Sicherheitsmechanismen umgehen sowie Cross-Site-Scripting ausfĂĽhren oder Informationen abziehen können. FĂĽr Betreiber bedeutet das vor allem: kurzfristiges Patch- und Workaround-Testing, konsequentes […]

bsi-warnt-argo-cd-schwaechstellen-cvss-7-3

BSI warnt vor Argo CD Schwachstellen: UNIX betroffen, CVSS 7,3

BONN / LONDON (IT BOLTWISE) – Das BSI hat einen Sicherheitshinweis zu mehreren Schwachstellen in Argo CD veröffentlicht, die einen Remoteangriff ermöglichen. Betroffen sind Versionen rund um Argo CD (Open Source) sowie das Betriebssystem UNIX. Die Meldung ordnet das Risiko als mittel ein, nennt jedoch einen CVSS Base Score von 7,3 und mögliche Folgen wie […]

exchange-xss-zero-day-notfallmaĂźnahmen-owa-eems-eomt

Exchange-NotfallmaĂźnahmen bei aktiver XSS-Zero-Day-Angriffswelle

REDMOND / LONDON (IT BOLTWISE) – Microsoft warnt vor einer XSS-Zero-Day-LĂĽcke in lokaler Exchange-Server-Software, die bereits aktiv ausgenutzt wird. Betroffen ist vor allem das Outlook Web Access ĂĽber präparierte E-Mails im Browser. Da ein permanenter Fix noch fehlt, empfiehlt der Hersteller abgestufte SofortmaĂźnahmen wie den Emergency Mitigation Service und fĂĽr abgeschottete Umgebungen das On-Premises-Mitigation-Tool. FĂĽr […]

cve-2026-42897-exchange-owa-javascript-notfallmitigation

CVE-2026-42897: Manipulierte E-Mails missbrauchen Exchange-OWA mit JavaScript-AusfĂĽhrung

LONDON (IT BOLTWISE) – Microsoft bestätigt die aktive Ausnutzung einer neuen Zero-Day-Schwachstelle in lokalen Exchange-Servern: Angreifer verschicken präparierte E-Mails, die im Browser von Outlook Web Access beliebiges JavaScript ausfĂĽhren. FĂĽr die LĂĽcke (CVE-2026-42897) gibt es zunächst keinen dauerhaften Patch, sondern eine NotfallmaĂźnahme mit URL-Rewrite. Die Korrektur kann dabei sichtbare Nebenwirkungen in OWA-Funktionen auslösen, während Behörden […]

exchange-server-zero-day-owa-xss-briefing

Exchange-Server-Zero-Day per E-Mail ausgenutzt: OWA-XSS ohne Permanent-Patch

LONDON (IT BOLTWISE) – Microsoft meldet eine aktive Ausnutzung einer Exchange-Server-Zero-Day-Schwachstelle (CVE-2026-42897) durch speziell präparierte E-Mails. Betroffene Unternehmen mĂĽssen vorerst eine Notfall-Minderung anwenden, weil es fĂĽr On-Prem-Installationen noch keinen dauerhaften Patch gibt. Besonders kritisch ist, dass die LĂĽcke bei geöffnetem Posteingang im Outlook-Webzugriff (OWA) unter bestimmten Bedingungen beliebigen JavaScript-Code im Browser ausfĂĽhren kann. FĂĽr Cloud-Nutzer […]

microsoft-exchange-zero-day-xss-owa

Microsoft Exchange: Zero-Day-XSS in OWA aktiv ausgenutzt

BERLIN / LONDON (IT BOLTWISE) – Microsoft warnt vor einer Zero-Day-SicherheitslĂĽcke in lokalen Exchange-Installationen, die bereits aktiv ausgenutzt wird. Betroffen ist die Outlook Web Access-Komponente, wo Angreifer ĂĽber präparierte E-Mails unautorisierte JavaScript-Antworten auslösen können. FĂĽr Exchange Online meldet Microsoft Entwarnung, während fĂĽr On-Premises NotfallmaĂźnahmen verfĂĽgbar sind. Parallel zeigt die Branche, wie stark KI-gestĂĽtzte Produktivität inzwischen […]

windows-exchange-zero-days-bitlocker-defender-2026

Windows- und Exchange-Zero-Days: BitLocker, Defender und Update-Fehler unter Druck

Mit Blick auf die Zukunft rechnen Branchenbeobachter damit, dass Microsoft die Patches fĂĽr die beschriebenen YellowKey- und GreenPlasma-Szenarien in den kommenden Wochen priorisieren wird. In der Zwischenzeit rĂĽcken sofort wirksame MaĂźnahmen nach vorn: strenge physische Sicherung (um BitLocker-Umgehungen in WinRE auszuschlieĂźen), konsequentes Prinzip der geringsten Privilegien, konsequentes Allowlisting fĂĽr Anwendungen sowie eine engmaschige Ăśberwachung auf […]

bsz-warnung-exchange-cve-2026-42897-cvss-8-1

BSI warnt vor Exchange-Bug: CVE-2026-42897 mit hohem Risiko

BONN / LONDON (IT BOLTWISE) – Das BSI hat am 14.05.2026 eine Sicherheitswarnung fĂĽr Microsoft Exchange Server veröffentlicht. Betroffen sind u.a. Windows-Umgebungen, in denen Exchange Komponenten mit der Schwachstelle CVE-2026-42897 eingesetzt werden. Laut CVSS erreicht das Risiko einen Base Score von 8,1 und ermöglicht demnach Remoteangriffe. Unternehmen sollten Updates und Workarounds zeitnah in ihr Change- […]

cve-2026-42897-exchange-server-exploit-mitigation

CVE-2026-42897: Microsoft warnt vor aktivem Exchange-Server-Exploit per präparierter E-Mail

REDMOND / LONDON (IT BOLTWISE) – Microsoft warnt vor einer neu gemeldeten Schwachstelle im On-Premise Exchange Server, die bereits aktiv ausgenutzt wird. Betroffen ist die LĂĽcke CVE-2026-42897 mit einer CVSS-Bewertung von 8,1, die ĂĽber eine speziell präparierte E-Mail Angriffe im Browser-Kontext ermöglichen kann. FĂĽr die Eindämmung stellt Microsoft einen Emergency-Mitigationsdienst bereit, der per URL-Rewrite automatisch […]

exchange-server-cve-2026-42897-on-prem-mitigation

Exchange Server CVE-2026-42897: On-Prem-Angriffe per präparierter E-Mail möglich

REDMOND / LONDON (IT BOLTWISE) – Microsoft warnt vor einer neuen Schwachstelle in Exchange Servern vor Ort, die bereits aktiv ausgenutzt wird. Betroffen ist unter anderem die Outlook-Web-Oberfläche, ĂĽber die ein präparierter E-Mail-Vektor zu JavaScript-AusfĂĽhrung fĂĽhren kann. Als ZwischenmaĂźnahme steht eine Exchange Emergency Mitigation Service-Option bereit, während an einem dauerhaften Fix gearbeitet wird. FĂĽr Betreiber […]

ai-canvas-security-breach

SicherheitslĂĽcke in Canvas: Hacker erpressen Instructure

LONDON (IT BOLTWISE) – Eine schwerwiegende SicherheitslĂĽcke in der beliebten Lernplattform Canvas hat es Hackern ermöglicht, die Login-Portale zu manipulieren und Erpressungsnachrichten zu hinterlassen. Instructure, das Unternehmen hinter Canvas, kämpft nun mit den Folgen eines massiven Datenlecks, das Millionen von Datensätzen betrifft. Instructure, das Unternehmen hinter der weit verbreiteten Lernplattform Canvas, steht derzeit im Zentrum […]

ai-cisco-sdwan-security

SicherheitslĂĽcke im Cisco Catalyst SD-WAN Manager entdeckt

BERLIN / LONDON (IT BOLTWISE) – Eine neue SicherheitslĂĽcke im Cisco Catalyst SD-WAN Manager wurde entdeckt, die es Angreifern ermöglicht, Cross-Site Scripting (XSS) Angriffe durchzufĂĽhren. Das Bundesamt fĂĽr Sicherheit in der Informationstechnik (BSI) hat einen entsprechenden Sicherheitshinweis veröffentlicht, der die Dringlichkeit von Updates und Patches unterstreicht. Eine kĂĽrzlich entdeckte SicherheitslĂĽcke im Cisco Catalyst SD-WAN Manager […]

ai-browser_security_vulnerability

Sicherheitslücke in Claude-Erweiterung ermöglicht Zero-Click-Angriffe

LONDON (IT BOLTWISE) – Eine kĂĽrzlich entdeckte SicherheitslĂĽcke in der Claude-Erweiterung fĂĽr Google Chrome hat es Angreifern ermöglicht, ohne jegliche Benutzerinteraktion schädliche Befehle auszufĂĽhren. Diese Schwachstelle könnte weitreichende Auswirkungen auf die Sicherheit von Browsern und KI-Assistenten haben. Eine schwerwiegende SicherheitslĂĽcke in der Claude-Erweiterung fĂĽr Google Chrome hat die Aufmerksamkeit von Cybersecurity-Experten auf sich gezogen. Diese […]

5.074 Leser gerade online auf IT BOLTWISE


KI-Jobs