cert warnungen

  • 27. September 2026

    Beschreibung

    In Citrix NetScaler ADC und Citrix NetScaler Gateway existieren mehrere Sicherheitslücken, darunter zwei kritische Schwachstellen, die die Ausführung von beliebigem Code ermöglichen. Laut Hersteller werden CVE-2026-88771 und CVE-2026-88772 bereits aktiv ausgenutzt.

    CVE-Nummer(n): CVE-2026-88771, CVE-2026-88772, CVE-2026-88773, CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777, CVE-2026-88778

    CVSS v4.0 Base Scores: bis zu 9.5 (kritisch)

    Auswirkungen

    CVE-2026-88771 ermöglicht es nicht authentifizierten Angreifer:innen aus der Ferne, aufgrund unzureichender Eingabevalidierung beliebige Befehle auszuführen. Laut Hersteller sind alle Installationen von NetScaler ADC und NetScaler Gateway betroffen, auch in der Standardkonfiguration.

    CVE-2026-88772 ist ein Speicherüberlauf, der zur Ausführung von beliebigem Code oder zu Denial-of-Service führen kann. Voraussetzung ist eine aktivierte DTLS-Konfiguration; auf VPN-Virtual-Servern ist DTLS standardmäßig aktiviert.

    Die weiteren Schwachstellen ermöglichen HTTP Request Smuggling (CVE-2026-88773), die Umgehung von Richtlinien mit HTTP-URL-basierten Ausdrücken (CVE-2026-88774), Denial-of-Service oder fehlerhaftes Verhalten durch Speicherüberläufe (CVE-2026-88775, CVE-2026-88776, CVE-2026-88777) sowie die Vorhersage von TCP Initial Sequence Numbers (CVE-2026-88778). Sie setzen jeweils bestimmte Konfigurationen voraus, u. a. den Betrieb als Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) oder AAA-Virtual-Server, Load-Balancing-Virtual-Server vom Typ Oracle oder aktivierte Nicht-HTTP-Layer-7-Protokollfunktionen (z. B. FTP, RTSP, DNS64, NAT64). Die genauen Voraussetzungen sowie Anleitungen zur Überprüfung der eigenen Konfiguration finden sich im Advisory des Herstellers.

    Betroffene Systeme

    • Citrix NetScaler ADC und Citrix NetScaler Gateway 14.1 vor 14.1-73.37
    • Citrix NetScaler ADC und Citrix NetScaler Gateway 13.1 vor 13.1-64.23
    • Citrix NetScaler ADC 14.1-FIPS vor 14.1-73.37 FIPS
    • Citrix NetScaler ADC 13.1-FIPS und 13.1-NDcPP vor 13.1-37.279

    Ebenfalls betroffen sind Secure-Private-Access-Hybrid-Installationen, die NetScaler-Instanzen verwenden. Das Advisory gilt nur für kundenseitig verwaltete Installationen; von Citrix verwaltete Cloud-Dienste sowie Adaptive Authentication werden vom Hersteller aktualisiert.

    Abhilfe

    Citrix stellt Updates bereit, welche die Schwachstellen beheben: Version 14.1-73.37 bzw. 13.1-64.23 für NetScaler ADC und NetScaler Gateway sowie 14.1-73.37 FIPS bzw. 13.1-37.279 für die FIPS- und NDcPP-Varianten. Aufgrund der aktiven Ausnutzung wird dringend empfohlen, die Updates umgehend einzuspielen. Dies gilt auch für NetScaler-Instanzen in Secure-Private-Access-Hybrid-Installationen.

    Für von CVE-2026-88778 betroffene Systeme empfiehlt der Hersteller zusätzlich, die Option „Enhanced ISN Generation“ zu aktivieren (set ns tcpparam -enhancedISNgeneration ENABLED). Details finden sich in der Dokumentation des Herstellers.

    Aufgrund der aktiven Ausnutzung empfiehlt CERT.at zudem, betroffene Systeme auf Anzeichen einer Kompromittierung zu überprüfen.

    Hinweis

    Generell empfiehlt CERT.at, sämtliche Software aktuell zu halten und dabei insbesondere auf automatische Updates zu setzen. Regelmäßige Neustarts stellen sicher, dass diese auch zeitnah aktiviert werden.


    Informationsquelle(n):

    Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771, CVE-2026-88772, CVE-2026-88773, CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777, and CVE-2026-88778 (Englisch)
    https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096

    TCP configurations – Enhanced ISN generation (Englisch)
    https://docs.netscaler.com/en-us/citrix-adc/current-release/system/tcp-configurations.html#enhanced-isn-generation

  • 24. September 2026

    Beschreibung

    In der OAuth Komponente von F5 BIG-IP APM existiert eine kritische Schwachstelle, welche dass unauthentifizierte Ausführen von Schadcode aus der Ferne erlaubt. Betroffen sind Systeme, welche BIG-IP APM als Authorisierungsserver via OAuth-Funktionalität nutzen.

    Es liegen Informationen vor, dass diese Lücke bereits aktiv ausgenutzt wird, daher empfiehlt sich die Überprüfung der eigenen Instanzen auf etwaige Indicators of Compromise, welche ebenfalls im veröffentlichten Advisory enthalten sind.

    CVE-Nummer(n): CVE-2026-94127

    CVSS v4.0 Base Score: 9.3

    Auswirkungen

    AngreiferInnen können die Lücke durch setzen eines zu langen Authorization-Headers trivial ausnutzen. Die Ausnutzung der Lücke, mithilfe einer speziell präparierten Anfrage, führt zur unauthentifizierten Ausführung von Befehlen.

    Betroffene Systeme

    • BIG-IP APM
      • Version 21.1.0
    • BIG-IP APM
      • Version 17.5.0 - 17.5.1
      • Version 17.1.0 - 17.1.3

    Abhilfe

    F5 stellt Hotfixes bereit, die die Sicherheitslücke schließen. Sollten Updates nicht zeitnahe eingespielt werden können, empfiehlt F5 zur zwischenzeitlichen Mitigation das Erstellen einer iRule welche über den Support bezogen werden kann.

    Hinweis

    Generell empfiehlt CERT.at, sämtliche Software aktuell zu halten und dabei insbesondere auf automatische Updates zu setzen. Regelmäßige Neustarts stellen sicher, dass diese auch zeitnah aktiviert werden.


    Informationsquelle(n):

    K000162605: BIG-IP APM vulnerability CVE-2026-94127
    https://my.f5.com/manage/s/article/K000162605

    Is This A Joke? In The Auth Header? (F5 BIG-IP UnAuth Heap-Overflow to RCE CVE-2026-94127)
    https://labs.watchtowr.com/is-this-a-joke-in-the-auth-header-f5-big-ip-unauth-heap-overflow-to-rce-cve-2026-94127/

  • 15. September 2026

    Beschreibung

    In Cisco Secure Email Gateway existiert eine kritische Sicherheitslücke. Bei erfolgreicher Ausnutzung könnte diese Sicherheitslücke es nicht authentifizierten Angreifer:innen aus der Ferne ermöglichen Befehle mit Root-Rechten auf dem zugrunde liegenden Betriebssystem auszuführen. Laut Cisco wurde eine Ausnutzung der Sicherheitslücke bereits beobachtet.

    CVE-Nummer(n): CVE-2026-76461

    CVSS Base Score: 9.8

    Auswirkungen

    Ein Angreifer könnte diese Sicherheitslücke ausnutzen, indem er eine speziell präparierte E-Mail-Nachricht mit bösartigen SQL-Anweisungen an eine betroffene Instanz sendet. Ein erfolgreicher Angriff könnte es Angreifern ermöglichen, beliebige SQL-Anweisungen auszuführen und die betroffenen Instanzen zu kompromittieren.

    Betroffene Systeme

    Betroffen ist Cisco AsyncOS for Cisco Secure Email Gateway (physisch und virtuell):

    • <15.5.5-014
    • <16.0.4-302
    • <16.5.0-780

    Laut Cisco sind Secure Email and Web Manager und Secure Web Appliance nicht betroffen.

    Abhilfe

    Cisco stellt Updates bereit, die die Sicherheitslücke schließen. Bei Anzeichen einer Kompromittierung empfiehlt Cisco, davor einen sauberen Punkt der Instanz wiederherzustellen.

    Hinweis

    Generell empfiehlt CERT.at, sämtliche Software aktuell zu halten und dabei insbesondere auf automatische Updates zu setzen. Regelmäßige Neustarts stellen sicher, dass diese auch zeitnah aktiviert werden.


    Informationsquelle(n):

    Cisco Security Advisory 14.09.2026: Cisco Secure Email Gateway SQL Injection Vulnerability
    https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-inj-2bLVGmhX

  • 2.September 2026

    Beschreibung

    In SonicWalls SMA1000 Series Appliances existieren zwei schwerwiegende Sicherheitslücken. Die schwerwiegendere der beiden Schwachstellen ermöglicht es Angreifer:innen aus der Ferne und ohne Authentifizierung, die Appliance dazu zu bringen, serverseitig Anfragen an eigentlich nicht erreichbare interne Endpunkte zu senden (Server-Side Request Forgery). Laut SonicWall PSIRT werden die in diesem Advisory beschriebenen Schwachstellen bereits aktiv ausgenutzt.

    CVE-Nummer(n): CVE-2026-83548, CVE-2026-83549

    CVSS Base Score: 10.0 (bzw. 7.8)

    Auswirkungen

    CVE-2026-83548 ist eine Server-Side-Request-Forgery-Schwachstelle (SSRF) im Work-Place-Interface der SMA1000 Appliance. Ein:e entfernte:r, nicht authentifizierte:r Angreifer:in kann die Appliance dazu bringen, serverseitig Anfragen an eigentlich nicht erreichbare interne Endpunkte zu senden. Der Hersteller gibt für diese Schwachstelle einen CVSS Base Score von 10.0 an.

    Bei CVE-2026-83549 handelt es sich um eine 'Command Injection' die es angemeldeten AdministratorInnen, aufgrund einer unsachgemäßen Neutralisierung, erlaubt Betriebssystembefehle auszuführen.

    Betroffene Systeme

    Betroffen sind die SMA1000 Modelle 6210, 7210 und 8200v in folgenden Versionen:

    • 12.4.3-03453 (platform-hotfix) und ältere Versionen.
    • 12.5.0-02835 (platform-hotfix) und ältere Versionen.

    Laut Hersteller sind SSL-VPN auf SonicWall-Firewalls sowie die SMA 100 Series Produktlinie nicht von diesen Schwachstellen betroffen.

    Abhilfe

    SonicWall stellt für betroffenen Modelle einen platform-hotfix bereit, der die Schwachstellen behebt:

    • 12.4.3-03526 (platform-hotfix) und höher.
    • 12.5.0-02952 (platform-hotfix) und höher.

    Da keine Workarounds existieren, und SonicWall die aktive Ausnutzung der beschriebenen Lücken beobachtet hat, empfiehlt sich ein rasches einspielen der verfügbaren Hot-Fixes. 

    Hinweis

    Generell empfiehlt CERT.at, sämtliche Software aktuell zu halten und dabei insbesondere auf automatische Updates zu setzen. Regelmäßige Neustarts stellen sicher, dass diese auch zeitnah aktiviert werden.


    Informationsquelle(n):

    SonicWall SMA1000 Series Appliances Affected By Multiple Vulnerabilities
    https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0016

     

  • 20. Juli 2026

    Beschreibung

    In WordPress existieren zwei Sicherheitslücken. Eine SQL-Injection-Schwachstelle im Parameter „author__not_in“ von „WP_Query“ betrifft WordPress ab Version 6.8. Ab WordPress 6.9 lässt sich diese laut Advisory in Kombination mit einer Schwachstelle in der REST-API (Batch-Route-Confusion) zur Ausführung von beliebigem Code (Remote Code Execution) ausnutzen. Laut Searchlight Cyber ist diese Angriffskette ohne vorherige Authentifizierung und ohne weitere Voraussetzungen in einer Standardinstallation ohne Plugins nutzbar.

    Auf GitHub sind mittlerweile mehrere öffentlich verfügbare Proof-of-Concept-Exploits für CVE-2026-63030 veröffentlicht worden. Damit ist der Aufwand für eine Ausnutzung deutlich reduziert; CERT.at rechnet mit Angriffen auf ungepatchte Systeme.

    CVE-Nummer(n): CVE-2026-60137, CVE-2026-63030

    CVSS Base Score: N/A (Einstufung im GitHub Security Advisory: CVE-2026-60137 „Moderate“, CVE-2026-63030 „Critical“)

    Auswirkungen

    In Kombination mit der Schwachstelle in der REST-API ist ab WordPress 6.9 die Ausführung von beliebigem Code auf dem betroffenen System, und damit eine vollständige Kompromittierung der Webseite und des darunterliegenden Systems möglich.

    Betroffene Systeme

    CVE-2026-60137 (SQL Injection):

    • WordPress 6.8.0 bis 6.8.5
    • WordPress 6.9.0 bis 6.9.4
    • WordPress 7.0.0 bis 7.0.1

    CVE-2026-63030 (REST-API Batch-Route-Confusion, RCE):

    • WordPress 6.9.0 bis 6.9.4
    • WordPress 7.0.0 bis 7.0.1
    • WordPress 7.1 Beta 1

    WordPress-Versionen vor 6.8 sind nicht betroffen.

    Abhilfe

    WordPress hat korrigierte Versionen veröffentlicht:

    • WordPress 7.0.2 (behebt beide Schwachstellen)
    • WordPress 6.9.5 (behebt beide Schwachstellen)
    • WordPress 6.8.6 (behebt CVE-2026-60137)
    • WordPress 7.1 Beta 2 (behebt beide Schwachstellen)

    CERT.at empfiehlt, die Aktualisierung umgehend einzuspielen. Das WordPress.org-Team hat für betroffene Versionen erzwungene Updates über das Auto-Update-System aktiviert.

    Sofern ein Update nicht unmittelbar möglich ist, nennt Searchlight Cyber folgende temporäre Maßnahmen: Deaktivierung der REST-API für nicht authentifizierte Benutzer:innen, Blockieren des Pfads „/wp-json/batch/v1“ sowie des Query-Parameters „rest_route=/batch/v1“ mittels Web Application Firewall (beide Muster müssen blockiert werden), oder Einsatz eines Plugins, das Batch-Requests an die REST-API nur für authentifizierte Benutzer:innen zulässt. Diese Maßnahmen können den regulären Betrieb der Webseite beeinträchtigen und sind nur als temporäre Notmaßnahme bis zum Update vorgesehen.

    Hinweis

    Generell empfiehlt CERT.at, sämtliche Software aktuell zu halten und dabei insbesondere auf automatische Updates zu setzen. Regelmäßige Neustarts stellen sicher, dass diese auch zeitnah aktiviert werden.


    Informationsquelle(n):

    WordPress 7.0.2 Release (Englisch)
    https://wordpress.org/news/2026/07/wordpress-7-0-2-release/

    Facilitated SQL injection vulnerability in the author__not_in parameter of WP_Query (Englisch)
    https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf

    REST API batch-route confusion and SQL injection issue leading to Remote Code Execution (Englisch)
    https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q

    wp2shell: Pre Authentication RCE in WordPress Core (Englisch)
    https://wp2shell.com/

    New wp2shell WordPress Core Flaw Lets Unauthenticated Attackers Run Code (Englisch)
    https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html

netzpolitik.org/ Aktuell

netzpolitik.org

Wir thematisieren die wichtigen Fragestellungen rund um Internet, Gesellschaft und Politik und zeigen Wege auf, wie man sich auch selbst mit Hilfe des Netzes für digitale Freiheiten und Offenheit engagieren kann. Mit netzpolitik.org beschreiben wir, wie die Politik das Internet durch Regulierung verändert und wie das Netz Politik, Öffentlichkeiten und alles andere verändert.
  • Zum Tod von Bruno Kramm: Ein Spinner im allerbesten Sinne
    Bruno Kramm. – CC-BY-NC 2.0: Marquis
    Am vergangenen Freitag starb überraschend der Musiker und Netzaktivist Bruno Kramm. Er kämpfte für ein besseres Urheberrecht und hatte seine Finger bei vielen Protesten im Spiel, die er beflügelte und bereicherte. Ein Nachruf.
  • Malta versus Lilith Wittmann: Gerichtsurteil stärkt Meinungs- und Pressefreiheit
    Lilith Wittmann nach der öffentlichen Verhandlung beim Landgericht II Berlin – CC-BY-SA 4.0: Lilith Wittmann vorm Landgericht II Berlin Tegeler Weg: netzpolitik.org; Bearbeitung: netzpolitik.org
    Die IT-Sicherheitsexpertin Lilith Wittmann leitete Daten der maltesischen Glücksspielbehörde an Medien und Ermittlungsbehörden weiter, wonach diese mutmaßlich illegales Glücksspiel ermöglichte. Die Behörde ging daraufhin gerichtlich gegen Wittmann vor. Nun liegt ein Urteil vor, das die Meinungs- und Pressefreiheit stärkt.
  • Autistici / Inventati: Es ist immer noch viel zu still
    Die Terror-Sanktionen der USA gegen das Tech-Kollektiv sind eine besondere Form internationaler Zensur. (Symbolbild) – Gemeinfrei-ähnlich freigegeben durch unsplash.com: Mick Haupt
    Anne Roth hat vor 19 Jahren ein Blog bei NoBlogs.org gestartet. Jetzt hat die unkommerzielle Plattform dicht gemacht, weil die USA das dahinter stehende Tech-Kollektiv als Terrorismus eingestuft haben. Die USA greifen damit direkt und ohne jedes Verfahren die Meinungs- und Internetfreiheit in anderen Ländern an.

suche