CVSS-10.0-Schwachstelle in VeloCloud Orchestrator aktiv ausgenutzt
LONDON (IT BOLTWISE) – Angreifer nutzen eine neue Schwachstelle im On-Premises VeloCloud Orchestrator (VCO) aktiv aus. Laut Arista trägt sie die Kennung CVE-2026-93952 und kann im Zertifikats-Setup ohne Login privilegierte Funktionen aus der Ferne ausführen. Besonders gefährdet sind Orchestratoren, bei denen Edge-Geräte per Zertifikaten authentifizieren. Fixes sind für die 5.2- und 6.4-Release-Züge verfügbar, während für […]
KI-Agenten und Lateral Movement: Warum Identitäten das neue Sicherheitsmodell sind
LONDON (IT BOLTWISE) – KI-Agenten machen Lateral Movement für Security-Teams schwerer zu begrenzen, weil sie aus verfügbaren Identitäten, Credentials und Tools eigene Aktionspfade zusammensetzen. Im Beitrag werden zwei Risikodimensionen betont: Access bestimmt den möglichen „Blast Radius“, Autonomy bestimmt, wie weit der Agent ohne menschliche Schleife handeln kann. Anhand einer Folge von Agent-Aktionen wird gezeigt, wie […]
CVSS 10.0: VeloCloud Orchestrator-Risiko wird in Zertifikats-Setups aktiv ausgenutzt
LONDON (IT BOLTWISE) – Eine Schwachstelle im VeloCloud Orchestrator (VCO) wird Berichten zufolge aktiv ausgenutzt. Arista vergibt für CVE-2026-93952 einen CVSS 3.1 Score von 10.0 und warnt vor Remote-Zugriffen ohne Login in bestimmten Zertifikats-Setups. Betroffen sind vor allem On-Premises-Installationen, deren Edge-Geräte mit zertifikatsbasierter Authentifizierung angebunden sind. Bis passende Updates eingespielt sind, empfiehlt der Hersteller harte […]
DORA Year Two: Netzwerk-Sicht entscheidet über SOC-Fähigkeiten
LONDON (IT BOLTWISE) – Mit DORA in Jahr zwei rückt nicht die reine IT-Risikodokumentation in den Mittelpunkt, sondern der praktische Nachweis. Der Text erklärt, warum SOCs für die Anforderungen an kontinuierliches Monitoring und schnelle Incident-Erkennung eine durchgängige Netzwerk-Sicht brauchen. Insbesondere bei fehlender oder begrenzter Endpoint-Telemetrie entscheidet NDR darüber, ob Angriffe im Blindflug erkannt und eingedämmt […]
SharePoint-Bug: Aus „Spoofing“ wird bei genauer Prüfung Authentifiziertes RCE
LONDON (IT BOLTWISE) – Microsoft hatte CVE-2026-65660 zunächst als Spoofing-Lücke mit moderatem Risiko eingestuft. Die detaillierte Analyse zeigt jedoch, dass ein Angreifer nach der Authentifizierung einen Codepfad zur Remotecode-Ausführung auslösen kann. Betroffen sind SharePoint Server 2016, 2019 und die Subscription Edition. Wer seit dem 11. August gepatcht hat, sollte die gefährliche Funktion standardmäßig deaktiviert haben. […]
DORA Year Two: Reicht die SOC-Sicht für Echtzeit-Angriffe?
LONDON (IT BOLTWISE) – DORA zwingt Finanzhäuser im zweiten Jahr besonders dazu, Wirksamkeit in der Praxis nachzuweisen, nicht nur Policies zu dokumentieren. Im Fokus stehen durchgängige Sichtbarkeit im ICT-Umfeld, schnelle Erkennung von Anomalien und ein nachvollziehbares Vorgehen bei ICT-Vorfällen. Für SOC-Teams wird damit entscheidend, ob Netzwerkbelege blinde Stellen schließen, wenn Endpoint-Daten fehlen oder Lücken in […]
CVE-2026-89775: KVM auf ARM64 lässt Gäste Host-Kernel lesen und schreiben
LONDON (IT BOLTWISE) – Eine neue Schwachstelle in der Linux-Kernel-KVM-Implementierung für ARM64 (CVE-2026-89775) kann freigegebenen Host-Speicher für eine Gast-VM wieder sichtbar machen. Unter bestimmten Bedingungen bei aktivierter verschachtelter Virtualisierung kann der Gast Host-Kernel-Speicher lesen und schreiben, ohne dass ein Hardware-Trap die Kontrolle zurückgibt. Der Fehler wird im Upstream in den Kernel-Versionen 6.18.51, 7.2.5 und 7.3-rc1 […]
SharePoint-Zyklus: Aus als Spoofing eingestufter Schwachstelle wird Auth-RCE
BERLIN / LONDON (IT BOLTWISE) – Eine zunächst als Spoofing klassifizierte SharePoint-Schwachstelle (CVE-2026-65660) entpuppt sich laut Viettel-Cyber-Security-Forscher Dinh Ho Anh Khoa als Authentifiziertes Remote Code Execution. Der Fehler betrifft SharePoint Server 2016, 2019 und die Subscription Edition und nutzt eine unescaped-Attributverarbeitung in der ToolPane-Komponente. Die Korrektur ist seit den Security Updates vom 11. August verfügbar […]
Transparent Tribe nutzt Operation RapidRust: Vier neue Malware-Familien
LONDON (IT BOLTWISE) – Laut Zscaler ThreatLabz soll die pakistanzugeordnete Gruppe Transparent Tribe mit Operation RapidRust neue Malware gegen Regierungs- und Verteidigungsziele in Indien und Afghanistan einsetzen. Die Kampagne kombiniert Backdoor-, Dokument-Diebstahl- und USB-Propagation-Module sowie getarnte PowerShell-Befehle. Auffällig ist der Einsatz typosquatter Domains, die indische Nachrichtenportale imitieren. Außerdem steuert die Gruppe ihre Command-and-Control-Aktionen nach einem […]
Maliziöses npm-Paket umgeht Install-Schutz: Loader zur Laufzeit getarnt
LONDON (IT BOLTWISE) – Ein als „indexed-btree“ getarntes npm-Paket hat seinen Loader nicht über preinstall/postinstall ausgeführt, sondern zur Laufzeit direkt in Anwendungslogik versteckt. Laut Analyse wurde der Code als Teil einer Methode wie „BTree.prototype.set()“ ausgeliefert und über Payload-Dateien nachgeladen. Parallel zeigen weitere Erkenntnisse zu „PolinRider“: Angreifer nutzen kompromittierte Entwickler-Repositories, um neue Releases über Paket-Registrys zu […]
Maliziöses npm-Paket läuft zur Laufzeit: Entwickler müssen Runtime-Checks stärken
LONDON (IT BOLTWISE) – Ein bösartiges npm-Paket mit Namen „indexed-btree“ tarnte seinen Loader nicht über Install-Skripte, sondern ließ die Schadfunktion vollständig zur Laufzeit starten. Die Veröffentlichung des Pakets erfolgte am 18. Juni 2026 und zog laut Bericht in kurzer Zeit sehr hohe Downloadzahlen an. Eine neue npm-Sicherheitsänderung gegen automatisch ausgeführte lifecycle scripts zwingt Angreifer offenbar, […]
SideCopy zielt in Indien auf Universitäten: ReverseRAT per Spear-Phishing
LONDON (IT BOLTWISE) – Der APT-Akteur SideCopy weitet seine Spear-Phishing-Angriffe in Indien von Behörden auf akademische Einrichtungen aus. Der neue Angriffspfad nutzt einen ZIP-Launcher mit LNK-Datei und gespoooftem PDF-Icon, um über mshta.exe eine mehrstufig verschleierte Payload zu starten. Als Kernkomponente dient ReverseRAT, das Daten stiehlt, Befehle ausführt und Persistenz über die Registry aufbaut. Für die […]
SideCopy: ReverseRAT per mshta.exe und Reverse-Phishing an indische Unis
LONDON (IT BOLTWISE) – Die APT-Gruppe SideCopy verlagert ihren Fokus von Behörden auf akademische Einrichtungen in Indien. Im Zentrum steht ReverseRAT, das über eine mehrstufige Reverse-Phishing-Kette mit missbrauchtem mshta.exe in ein Zielsystem gelangt. Betroffen sind unter anderem LNK- und DOCX-Lures, die zwischengeschaltete HTA- und DLL-Stufen nutzen, um Daten abzufischen. Besonders auffällig ist die Verschlüsselung des […]
WordPress „Comment2Shell“: XSS führt über Admin-Session zu Serverzugriff
LONDON (IT BOLTWISE) – WordPress hat eine kritische Lücke im Kommentarbereich geschlossen, die aus einem anonymen XSS Angriffe mit Serverwirkung auslösen konnte. Unter bestimmten Bedingungen konnte ein Angreifer einen versteckten Code platzieren, der beim Aufruf durch einen Administrator eine Upload-Kette für eine Web-Shell ermöglicht. Betroffen sind WordPress-Versionen von 4.7 bis 7.1, und die Korrekturen liegen […]
Zyxel- und Veeam-Sicherheitslücken: CISA listet aktive Ausnutzung
LONDON (IT BOLTWISE) – CISA hat eine gepatchte Schwachstelle in Zyxel-GS1900-Switches (CVE-2026-7273, CVSS 8,8) in den KEV-Katalog aufgenommen, weil es Hinweise auf aktive Ausnutzung gibt. Die Lücke steckt in einem CGI-Programm der Firmware und ermöglicht per speziell präparierter HTTP-Anfrage potenziell die Ausführung von OS-Kommandos. Zeitgleich wird eine zweite Schwachstelle öffentlich diskutiert: Bei Veeam Agent für […]
Foxconn-Angriff: Nitrogen meldet Datenabfluss – Produktion in den USA wieder hochgefahren
WISCONSIN / LONDON (IT BOLTWISE) – Ein Ransomware-Vorfall hat die IT-Landschaft von Foxconn in mehreren US-Standorten getroffen und zeitweise den Betrieb ausgebremst. Das mutmaßlich als „Nitrogen“ auftretende Täterkollektiv behauptet, mehr als 8 Terabyte Daten exfiltriert zu haben und mit über 11 Millionen Dateien Beute gemacht zu haben. Foxconn bestätigte bislang vor allem technische Auswirkungen und […]
RatHat: KI-gestützter Android-Trojaner nutzt Accessibility und generative Antworten zum Diebstahl
LONDON (IT BOLTWISE) – Der Android-Trojaner RatHat kombiniert Accessibility mit einem generativen KI-Assistenten, um auf dem Smartphone situativ zu entscheiden, wohin getippt, was gelesen und wann gescrollt wird. Damit kann die Malware auch PINs, Passwörter und OTP-Codes abgreifen, weil sie Bildschirminhalte „wie ein Mensch“ interpretiert. Besonders kritisch: RatHat bleibt selbst nach dem Deinstallieren aktiv, schaltet […]
BYD Shark 6: Fernhack öffnet Türschloss, Licht und Mikrofon – warum das mehr als ein Stunt ist
CANBERRA / LONDON (IT BOLTWISE) – Bei einem Test zum BYD Shark 6 ließ sich ein Fahrzeug per Fernzugriff bedienen: Türen verriegeln, Musik und Bilder über das Infotainment ausspielen und sogar Lenk-/Lichtfunktionen beeinflussen. Noch kritischer wirkte die Überwachungskomponente, weil der Angreifer das Cabin-Mikrofon aktivieren und daraus sensible Inhalte ableiten konnte. Zusätzlich zeigte der Versuch, wie […]
Sicherheits-Recap: Cisco-Auth-Bypass, AI-Agent RCE und ClickFix-Welle
ZÜRICH / LONDON (IT BOLTWISE) – In dieser Woche treffen mehrere Hochrisiko-Funde aufeinander: Ein Cisco-ISE-Problem mit CVSS 10,0 ermöglicht einen Authentifizierungs-Bypass per API. Gleichzeitig zeigen Fälle rund um KI-Coding-Agents, wie sich Zero-Click-RCE über Plugin-Integritätsprüfungen hinweg durchschleust. Für Unternehmen verschärft das die Priorisierung zwischen „Patch sofort“ und „Kontrolle über Endpunkte, Browser und Agenten“. Ergänzt wird das […]
Cloudflare-Tunnel: Lokales Projekt per Ein-Befehl öffentlich erreichbar
LONDON (IT BOLTWISE) – Ein einziger Cloudflare-Befehl kann ein lokal laufendes Projekt ohne Portfreigaben ins Internet bringen. Entwickler erhalten dabei eine öffentliche, verschlüsselte URL, die sofort wieder verschwindet, sobald der Tunnel-Prozess beendet wird. Besonders für kurze Demos an entfernte Teams oder Agenten wirkt das wie eine schnelle Abkürzung gegenüber klassischen Setups. Entscheidend bleibt aber: Solche […]
Cyberangriff auf Bildungsbehörde: Zugriff auf personenbezogene Daten bestätigt
NORTHERN IRELAND / LONDON (IT BOLTWISE) – Ermittlungen zu einem Cyberangriff auf die Bildungsbehörde bestätigen gezielten Zugriff auf personenbezogene Daten. Die Attacke betraf nach ersten Ergebnissen nur eine kleine Zahl von Schulen und damit ausgewählte Systeme. Behörden schließen aktuell Exfiltration und Manipulation noch aus, arbeiten aber die vollständige Reichweite in einer forensischen Nachanalyse weiter. Betroffene […]
HERMES: So nutzt Rhizomatica die Ionosphäre für verschlüsselte HF-Kommunikation
LONDON (IT BOLTWISE) – Rhizomatica nutzt die Ionosphäre als „Spiegel“, um mit kleinen HF-Funkgeräten Daten über hunderte Kilometer zu übertragen. Das HERMES-System arbeitet im Frequenzbereich von 3 bis 30 Megahertz und kommt mit rund 20 Watt Sendeleistung aus. Anstatt nur Sprache zu übertragen, schickt die Software komplette Dateien wie Fotos, E-Mails oder Sprachmemos. Besonders in […]

























#Sophos