Aktuelle Berichte, Erklärungen und verbundene Technologiethemen.
Kiteworks hat Updates zur Behebung von 126 Schwachstellen veröffentlicht, darunter CVE-2026-54154 im Email Protection Gateway, die aus der Ferne und ohne Authentifizierung ausgenutzt werden konnte, um mit vollständigen Administratorrechten die Kontrolle über das Gerät zu übernehmen. Nutzer älterer Versionen als 9.4.1 sollten umgehend aktualisieren.
Angreifer haben begonnen, die Sicherheitslücke CVE-2026-87902 in WordPress auszunutzen, um PHP-Dateien auf die Festplatte zu schreiben und beim Zugriff darauf Shell-Befehle auszuführen – nur wenige Stunden nach der Veröffentlichung des Patches. Website-Administratoren wird empfohlen, auf Version 7.1.2 zu aktualisieren und umgehend die Protokolle zu überprüfen.
CISA hat die Schwachstelle CVE-2026-7273 in Zyxel-GS1900-Switches in ihren Katalog der ausgenutzten Schwachstellen aufgenommen und US-Bundesbehörden zur zivilen Exekutive angewiesen, sie bis Donnerstag zu beheben. GreyNoise zufolge nutzten Angreifer die Schwachstelle aus, um 996 Switches in 48 Ländern zu kompromittieren.
Forscher haben Details zu einer CSRF-Schwachstelle im WordPress-Kern veröffentlicht, die es ohne ein Konto des Angreifers ermöglicht, eine Website dazu zu zwingen, ein Theme zu installieren und PHP-Code auszuführen, sofern ein angemeldeter Administrator einen speziell präparierten Link besucht. WordPress hat das Problem in Version 7.1.1 behoben, während ein Proof-of-Concept-Exploit öffentlich verfügbar wurde.