Zimbra-Classic-Web-Client: Zimbra-Zero-Day CVE-2025-66376 ermöglicht Mail-Diebstahl und 2FA-Scratch-Codes
LONDON (IT BOLTWISE) – Eine staatlich unterstĂĽtzte Spionagekampagne nutzte einen damals unbekannten Fehler im Zimbra-Webmail-Client, um ĂĽber bösartige E-Mails Zugriff auf Postfächer zu bekommen. Die Methode erfordert offenbar nur das Anzeigen der Nachricht, weil der Schadcode beim Rendern im eingeloggten Session-Kontext läuft. Betroffen sind insbesondere Zimbra Collaboration 10.0 bis zu bestimmten Patchständen sowie 10.1-Versionen vor […]
Zimbra-Updates stopfen SNMP-Command-Injection und XSS in Classic Web Client
LONDON / LONDON (IT BOLTWISE) – Zimbra hat Sicherheitsupdates fĂĽr mehrere kritische Schwachstellen veröffentlicht, darunter eine Command-Injection im SNMP-Monitoring. Zusätzlich wurden vier XSS-LĂĽcken im Classic Web Client geschlossen, die unter bestimmten Bedingungen Schadcode im Browser auslösen können. FĂĽr Administratoren zählt jetzt vor allem die zeitnahe Aktualisierung auf Zimbra 10.1.20, weil XSS-Bugs in E-Mail-Umgebungen historisch häufig […]
Zimbra warnt vor kritischer stored-XSS-LĂĽcke im Classic Web Client
SAN FRANCISCO / LONDON (IT BOLTWISE) – Zimbra ruft Nutzer dazu auf, ein Update fĂĽr den Classic Web Client einzuspielen, weil ein speziell präparierter E-Mail-Input in der geöffneten Sitzung bösartigen Code ausfĂĽhren könnte. Die Schwachstelle wird als stored Cross-Site Scripting beschrieben und kann im Erfolgsfall Session-Daten sowie Einstellungen im Konto gefährden. Zwar nennt der Anbieter […]
Broadcom warnt vor Stored-XSS in VMware Cloud Foundation und Aria Operations
LONDON (IT BOLTWISE) – Broadcom hat drei hochriskante Stored-XSS-Schwachstellen in zentralen VMware-Management-Komponenten gemeldet. Betroffen sind VMware Cloud Foundation Operations und VMware Aria Operations, bewertet mit CVSS 8,0 und ohne bekannte Workarounds. Authentifizierte Angreifer könnten Schadcode dauerhaft einschleusen und damit administrative Aktionen im Kontext anderer Nutzer manipulieren. Unternehmen sollten die verfĂĽgbaren Updates zeitnah priorisieren, während parallel […]
OpenCTI-Schachstelle CVE-2026-35212: BSI warnt vor Cross-Site Scripting in Linux
BONN / LONDON (IT BOLTWISE) – Das BSI warnt vor einer Cross-Site-Scripting-Schwachstelle in OpenCTI, die entfernte Angreifer fĂĽr Angriffe ausnutzen können. Betroffen sind Linux-Umgebungen sowie Open-Source-Installationen von OpenCTI ab einer verwundbaren Version. Das Risiko wird als mittel eingestuft (CVSS Base Score 6,1), dennoch ist die zeitnahe Aktualisierung entscheidend. Wie die Herstellerempfehlungen und das zugehörige GitHub […]
Outlook fĂĽr Windows bekommt ab August 2026 eine All-Accounts-Ansicht
LONDON (IT BOLTWISE) – Microsoft fĂĽhrt fĂĽr Outlook unter Windows die „All Accounts View“ ein und bringt damit mehrere Postfächer in einer integrierten Ăśbersicht zusammen. Der Rollout startet laut Microsoft 365 Roadmap im August 2026, zuerst mit eingeschränkter Suche und ohne sofortige UnterstĂĽtzung fĂĽr freigegebene Postfächer. Gleichzeitig positioniert der Konzern Copilot frĂĽh in der neuen […]
Exchange Zero-Day: XSS in OWA wird aktiv ausgenutzt
LONDON / LONDON (IT BOLTWISE) – Eine XSS-SicherheitslĂĽcke (CVE-2026-42897) in Microsoft Exchange Server wird bereits aktiv ausgenutzt, insbesondere ĂĽber Outlook Web Access (OWA). Die US-Behörde CISA hat die Schwachstelle als ausgenutzte LĂĽcke gelistet und fordert zeitnahe GegenmaĂźnahmen fĂĽr Bundesbehörden. Da ein permanenter Patch noch aussteht, rĂĽcken Notfall-Mitigations wie der Exchange Emergency Mitigation Service in den […]
Budibase-Sicherheitswarnung: Hochrisiko-Schwachstellen mit CVSS 9,9
BONN / LONDON (IT BOLTWISE) – Das Bundesamt fĂĽr Sicherheit in der Informationstechnik warnt vor mehreren Schwachstellen in Budibase. Laut Meldung kann ein entfernter, authentisierter Angreifer Rechte ausweiten, SchutzmaĂźnahmen umgehen und sogar Cross-Site-Scripting-Angriffe sowie DatenabflĂĽsse anstoĂźen. Besonders kritisch ist die Bewertung mit CVSS 9,9 (Base) und Remoteangriffen, sodass kurzfristiges Patchen und die PrĂĽfung betroffener Installationen […]
Budibase-Sicherheitswarnung: CVSS 9,9 und mehrere Schwachstellen
BONN / LONDON (IT BOLTWISE) – Budibase steht wegen mehrerer Schwachstellen unter erhöhter Beobachtung: In der Sicherheitswarnung werden Remote-Angriffe mit einem Base Score von 9,9 als kritisch-hoch bewertet. Ein authentisierter Angreifer soll damit Administratorrechte erlangen, Sicherheitsmechanismen umgehen sowie Cross-Site-Scripting ausfĂĽhren oder Informationen abziehen können. FĂĽr Betreiber bedeutet das vor allem: kurzfristiges Patch- und Workaround-Testing, konsequentes […]
BSI warnt vor Argo CD Schwachstellen: UNIX betroffen, CVSS 7,3
BONN / LONDON (IT BOLTWISE) – Das BSI hat einen Sicherheitshinweis zu mehreren Schwachstellen in Argo CD veröffentlicht, die einen Remoteangriff ermöglichen. Betroffen sind Versionen rund um Argo CD (Open Source) sowie das Betriebssystem UNIX. Die Meldung ordnet das Risiko als mittel ein, nennt jedoch einen CVSS Base Score von 7,3 und mögliche Folgen wie […]
Exchange-NotfallmaĂźnahmen bei aktiver XSS-Zero-Day-Angriffswelle
REDMOND / LONDON (IT BOLTWISE) – Microsoft warnt vor einer XSS-Zero-Day-LĂĽcke in lokaler Exchange-Server-Software, die bereits aktiv ausgenutzt wird. Betroffen ist vor allem das Outlook Web Access ĂĽber präparierte E-Mails im Browser. Da ein permanenter Fix noch fehlt, empfiehlt der Hersteller abgestufte SofortmaĂźnahmen wie den Emergency Mitigation Service und fĂĽr abgeschottete Umgebungen das On-Premises-Mitigation-Tool. FĂĽr […]
CVE-2026-42897: Manipulierte E-Mails missbrauchen Exchange-OWA mit JavaScript-AusfĂĽhrung
LONDON (IT BOLTWISE) – Microsoft bestätigt die aktive Ausnutzung einer neuen Zero-Day-Schwachstelle in lokalen Exchange-Servern: Angreifer verschicken präparierte E-Mails, die im Browser von Outlook Web Access beliebiges JavaScript ausfĂĽhren. FĂĽr die LĂĽcke (CVE-2026-42897) gibt es zunächst keinen dauerhaften Patch, sondern eine NotfallmaĂźnahme mit URL-Rewrite. Die Korrektur kann dabei sichtbare Nebenwirkungen in OWA-Funktionen auslösen, während Behörden […]
Exchange-Server-Zero-Day per E-Mail ausgenutzt: OWA-XSS ohne Permanent-Patch
LONDON (IT BOLTWISE) – Microsoft meldet eine aktive Ausnutzung einer Exchange-Server-Zero-Day-Schwachstelle (CVE-2026-42897) durch speziell präparierte E-Mails. Betroffene Unternehmen mĂĽssen vorerst eine Notfall-Minderung anwenden, weil es fĂĽr On-Prem-Installationen noch keinen dauerhaften Patch gibt. Besonders kritisch ist, dass die LĂĽcke bei geöffnetem Posteingang im Outlook-Webzugriff (OWA) unter bestimmten Bedingungen beliebigen JavaScript-Code im Browser ausfĂĽhren kann. FĂĽr Cloud-Nutzer […]
Microsoft Exchange: Zero-Day-XSS in OWA aktiv ausgenutzt
BERLIN / LONDON (IT BOLTWISE) – Microsoft warnt vor einer Zero-Day-SicherheitslĂĽcke in lokalen Exchange-Installationen, die bereits aktiv ausgenutzt wird. Betroffen ist die Outlook Web Access-Komponente, wo Angreifer ĂĽber präparierte E-Mails unautorisierte JavaScript-Antworten auslösen können. FĂĽr Exchange Online meldet Microsoft Entwarnung, während fĂĽr On-Premises NotfallmaĂźnahmen verfĂĽgbar sind. Parallel zeigt die Branche, wie stark KI-gestĂĽtzte Produktivität inzwischen […]
Windows- und Exchange-Zero-Days: BitLocker, Defender und Update-Fehler unter Druck
Mit Blick auf die Zukunft rechnen Branchenbeobachter damit, dass Microsoft die Patches fĂĽr die beschriebenen YellowKey- und GreenPlasma-Szenarien in den kommenden Wochen priorisieren wird. In der Zwischenzeit rĂĽcken sofort wirksame MaĂźnahmen nach vorn: strenge physische Sicherung (um BitLocker-Umgehungen in WinRE auszuschlieĂźen), konsequentes Prinzip der geringsten Privilegien, konsequentes Allowlisting fĂĽr Anwendungen sowie eine engmaschige Ăśberwachung auf […]
BSI warnt vor Exchange-Bug: CVE-2026-42897 mit hohem Risiko
BONN / LONDON (IT BOLTWISE) – Das BSI hat am 14.05.2026 eine Sicherheitswarnung fĂĽr Microsoft Exchange Server veröffentlicht. Betroffen sind u.a. Windows-Umgebungen, in denen Exchange Komponenten mit der Schwachstelle CVE-2026-42897 eingesetzt werden. Laut CVSS erreicht das Risiko einen Base Score von 8,1 und ermöglicht demnach Remoteangriffe. Unternehmen sollten Updates und Workarounds zeitnah in ihr Change- […]
CVE-2026-42897: Microsoft warnt vor aktivem Exchange-Server-Exploit per präparierter E-Mail
REDMOND / LONDON (IT BOLTWISE) – Microsoft warnt vor einer neu gemeldeten Schwachstelle im On-Premise Exchange Server, die bereits aktiv ausgenutzt wird. Betroffen ist die LĂĽcke CVE-2026-42897 mit einer CVSS-Bewertung von 8,1, die ĂĽber eine speziell präparierte E-Mail Angriffe im Browser-Kontext ermöglichen kann. FĂĽr die Eindämmung stellt Microsoft einen Emergency-Mitigationsdienst bereit, der per URL-Rewrite automatisch […]
Exchange Server CVE-2026-42897: On-Prem-Angriffe per präparierter E-Mail möglich
REDMOND / LONDON (IT BOLTWISE) – Microsoft warnt vor einer neuen Schwachstelle in Exchange Servern vor Ort, die bereits aktiv ausgenutzt wird. Betroffen ist unter anderem die Outlook-Web-Oberfläche, ĂĽber die ein präparierter E-Mail-Vektor zu JavaScript-AusfĂĽhrung fĂĽhren kann. Als ZwischenmaĂźnahme steht eine Exchange Emergency Mitigation Service-Option bereit, während an einem dauerhaften Fix gearbeitet wird. FĂĽr Betreiber […]
SicherheitslĂĽcke in Canvas: Hacker erpressen Instructure
LONDON (IT BOLTWISE) – Eine schwerwiegende SicherheitslĂĽcke in der beliebten Lernplattform Canvas hat es Hackern ermöglicht, die Login-Portale zu manipulieren und Erpressungsnachrichten zu hinterlassen. Instructure, das Unternehmen hinter Canvas, kämpft nun mit den Folgen eines massiven Datenlecks, das Millionen von Datensätzen betrifft. Instructure, das Unternehmen hinter der weit verbreiteten Lernplattform Canvas, steht derzeit im Zentrum […]
SicherheitslĂĽcke im Cisco Catalyst SD-WAN Manager entdeckt
BERLIN / LONDON (IT BOLTWISE) – Eine neue SicherheitslĂĽcke im Cisco Catalyst SD-WAN Manager wurde entdeckt, die es Angreifern ermöglicht, Cross-Site Scripting (XSS) Angriffe durchzufĂĽhren. Das Bundesamt fĂĽr Sicherheit in der Informationstechnik (BSI) hat einen entsprechenden Sicherheitshinweis veröffentlicht, der die Dringlichkeit von Updates und Patches unterstreicht. Eine kĂĽrzlich entdeckte SicherheitslĂĽcke im Cisco Catalyst SD-WAN Manager […]
Sicherheitslücke in Claude-Erweiterung ermöglicht Zero-Click-Angriffe
LONDON (IT BOLTWISE) – Eine kĂĽrzlich entdeckte SicherheitslĂĽcke in der Claude-Erweiterung fĂĽr Google Chrome hat es Angreifern ermöglicht, ohne jegliche Benutzerinteraktion schädliche Befehle auszufĂĽhren. Diese Schwachstelle könnte weitreichende Auswirkungen auf die Sicherheit von Browsern und KI-Assistenten haben. Eine schwerwiegende SicherheitslĂĽcke in der Claude-Erweiterung fĂĽr Google Chrome hat die Aufmerksamkeit von Cybersecurity-Experten auf sich gezogen. Diese […]

























#Sophos