• Beratung anfragen
  • Newsletter
  • Deutsch Deutsch Deutsch de
  • English English Englisch en
  • Italiano Italiano Italienisch it
  • Nederlands Nederlands Niederländisch nl
Greenbone
  • Produkte
    • OPENVAS BASIC
      • OPENVAS BASIC: Bestellung
    • OPENVAS SCAN
    • Upcoming Solutions
      • OPENVAS SECURITY INTELLIGENCE
      • OPENVAS AI
    • Lösungen für Ihre Branche
      • Bildungssektor
      • Gesundheitssektor
      • Öffentlicher Sektor
    • Technologie
      • Feedvergleich
      • Produktvergleich
        • OPENVAS vs. Nessus
      • Roadmap & Lifecycle
  • Service & Support
    • Professional Services
    • Dokumente
    • Technischer Support
  • Events
    • MSP Global 2026
    • Webinare
  • Partner
    • MSSP
  • Über Greenbone
    • Unsere Geschichte
    • Karriere
    • Kontakt
  • Blog
    • Know-how
      • Cyberangriffe und Verteidigung
      • Cyber Defense Security
      • Cyber Resilience Act
      • Datensicherheit
      • Digital Operational Resilience Act
      • IT- und Informationssicherheit
      • NIS2 Richtlinie
      • Open-Source-Vulnerability Management
      • Schwachstellenmanagement
      • Schwachstellen im Zeitverlauf
      • Zeitleiste Angriffsvektoren
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü
  • Produkte
    • OPENVAS BASIC
      • OPENVAS BASIC: Bestellung
    • OPENVAS SCAN
    • Upcoming Solutions
      • OPENVAS SECURITY INTELLIGENCE
      • OPENVAS AI
    • Lösungen für Ihre Branche
      • Bildungssektor
      • Gesundheitssektor
      • Öffentlicher Sektor
    • Technologie
      • Feedvergleich
      • Produktvergleich
        • OPENVAS vs. Nessus
      • Roadmap & Lifecycle
    • IT-Schutz anfragen
  • Service & Support
    • Professional Services
    • Dokumente
    • Technischer Support
  • Events
    • MSP Global 2026
    • Webinare
  • Partner
    • MSSP
  • Über Greenbone
    • Unsere Geschichte
    • Karriere
    • Kontakt
    • Newsletter
  • Blog
    • Know-how
      • Cyberangriffe und Verteidigung
      • Cyber Defense Security
      • Cyber Resilience Act
      • Datensicherheit
      • Digital Operational Resilience Act
      • IT- und Informationssicherheit
      • NIS2 Richtlinie
      • Open-Source-Vulnerability Management
      • Schwachstellenmanagement
      • Schwachstellen im Zeitverlauf
      • Zeitleiste Angriffsvektoren
  • Deutsch
  • Englisch
  • Italienisch
  • Niederländisch
Greenbone AG

CRA-Umsetzung bei Greenbone: So haben wir die Meldepflicht betriebsfähig gemacht

Blog

Welche Anforderungen der Cyber Resilience Act zum 11. September 2026 stellt, haben wir bereits in einem eigenen Beitrag zum Umsetzungsstand der CRA-Meldepflicht erläutert. Dieser Beitrag beantwortet die andere Hälfte der Frage: wie die Umsetzung bei Greenbone selbst erfolgt ist.

Eine Einordnung vorweg, weil sie für die Übertragbarkeit entscheidend ist: Wir haben nicht alle Maßnahmen neu implementiert. Vieles davon war bei uns schon vorher etablierte Praxis und musste für den CRA lediglich dokumentiert, geschärft oder in einen verbindlichen Prozess überführt werden. Wer heute vor derselben Aufgabe steht, findet im eigenen Haus vermutlich mehr Substanz als erwartet.

Illustration einer ineinandergreifenden Kette aus Metallplatten als Sinnbild für die CRA-Meldepflicht bei Greenbone

Anforderung: ein Prozess für Schwachstellen und Vorfälle

Der CRA verlangt keinen Meldeknopf, sondern einen belastbaren Prozess dahinter. Neben dem Prozess zur Behandlung von Incidents haben wir deshalb einen Prozess zur Coordinated Vulnerability Disclosure implementiert. Darin ist das Vorgehen bei Bekanntwerden einer Schwachstelle im Detail geregelt, inklusive der Zuständigkeiten. Dazu gehört eine Checkliste, die man Schritt für Schritt durchgehen kann. Sicherheitsvorfälle bilden wir in einem eigenen Jira-Projekt ab, so dass jeder Fall einen Vorgang mit Historie hat.

Der Prozessgedanke ist an einer Stelle besonders wichtig: Die 24-Stunden-Uhr des Artikels 14 beginnt mit der Kenntniserlangung, und was das genau heißt, hat die Kommission in ihrer im Juli 2026 gebilligten Leitlinie zur Anwendung des CRA (C(2026) 5252) präzisiert. Maßstab ist ein „hinreichender Grad an Gewissheit“ unter Verweis auf Erwägungsgrund 31 der Durchführungsverordnung (EU) 2024/2690 und die EDSA-Leitlinien 9/2022 (Rn. 211–214). Ohne einen definierten Triage-Schritt lässt sich dieser Punkt im Ernstfall nicht datieren, und ohne Datum ist die Frist nicht nachweisbar eingehalten. Zu beachten ist, dass diese Leitlinie ausdrücklich nicht bindend ist (Rn. 8); sie ist Auslegungshilfe, nicht Rechtsgrundlage.

Zwei Fristen sollte man im Prozess getrennt führen, weil sie unterschiedlich laufen: Der Abschlussbericht für eine Schwachstelle ist 14 Tage nach Bereitstellung des Fixes fällig, der für einen schwerwiegenden Sicherheitsvorfall dagegen einen Monat nach der 72-Stunden-Meldung (Rn. 215). Wer beide Uhren in einem Feld abbildet, meldet in einem der beiden Fälle zu spät.

Entlastend, und in der aktuellen Debatte oft übersehen: Für Schwachstellen, die bereits vor dem 11. September 2026 bekannt waren, entsteht keine rückwirkende Meldepflicht (Rn. 217). Der Bestand muss also nicht nachgemeldet werden.

Neu für den CRA?

Incident-Prozess und Checkliste bestanden bereits. Die Checkliste ist ursprünglich entstanden, damit man sie im Ernstfall unter Stress durchgehen kann, ohne erst viel lesen zu müssen. Formalisiert wurden für den CRA der CVD-Prozess und die darin geregelten Zuständigkeiten.

Anforderung: Schwachstellen in Fremdkomponenten weitergeben

Stammt eine Lücke in unseren Produkten aus einem Artefakt Dritter, benachrichtigen wir dessen Anbieter, damit sie dort behoben wird. Implementieren wir selbst einen Fix, machen wir diesen upstream verfügbar.

Das deckt sich mit Abschnitt 9.2.1 der Kommissionsleitlinie zu Artikel 13(6): Wer eine Fremdkomponente integriert, muss Schwachstellen an die pflegende Stelle melden, sofern diese nicht bereits Kenntnis hat, und sollte Korrekturen möglichst maschinenlesbar und lizenzkompatibel teilen. Ebenfalls klargestellt: Die Meldepflicht selbst greift für aktiv ausgenutzte Schwachstellen im eigenen Produkt, nicht für jede nicht ausgenutzte Lücke in einer Fremdkomponente (Rn. 218).

Neu für den CRA?

Upstream-Beiträge sind für ein Unternehmen mit Open-Source-Wurzeln Alltag. Neu ist die verbindliche Verankerung der Benachrichtigung im Prozess.

Anforderung: Betroffene erreichbar informieren

Für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die sich auf die Sicherheit unserer Produkte auswirken können, veröffentlichen wir Advisories im CSAF-Format unter dem bekannten Pfad, bis auf eventuelle Ausnahmen unter TLP:WHITE. Bei schwerwiegenden Sicherheitslücken, die aus unserem eigenen Code stammen, beantragen und veröffentlichen wir eine CVE.

Warum maschinenlesbar? Weil ein Advisory, das nur als Webseite existiert, bei den Empfängern Handarbeit auslöst. Wer wissen will, welche Rollen im CSAF-Ökosystem welche Pflichten haben, findet die Einordnung in unserem Beitrag zu den CSAF-2.0-Stakeholdern und -Rollen.

Wichtig für die Erwartungshaltung: Die Pflicht aus Artikel 14(8), Nutzende zu informieren, ist risikobasiert und verhältnismäßig ausgestaltet und keine pauschale Pflicht zur öffentlichen Offenlegung jedes Vorgangs (Rn. 219–221). Was zu veröffentlichen ist, richtet sich nach dem Fall, nicht nach einem Automatismus. Unsere Ausnahmeregelung von TLP:WHITE ist genau dafür vorgesehen.

Neu für den CRA?

Die CSAF-Veröffentlichung und der CVE-Antragsweg waren vorher etabliert.

Was nur ein Scanner-Hersteller tun kann

Bei schwerwiegenden Sicherheitslücken in unseren Produkten erstellen wir zusätzlich einen Schwachstellentest, so dass OPENVAS SCAN die Verwundbarkeit entdeckt und meldet. Dieser Baustein ist ausdrücklich nicht zum Nachmachen gedacht: Er setzt voraus, dass man selbst Hersteller eines Schwachstellenscanners ist. Für unsere Kundschaft heißt er, dass sie die Betroffenheit der eigenen Installation nicht aus einem Advisory ableiten muss, sondern messen kann.

Anforderung: reagieren, nicht nur melden

Je nach Schwere einer Lücke erstellen wir ein Notfallrelease und stellen es der Kundschaft zur Verfügung. Nach Bearbeitung einer Schwachstelle erfolgt eine Post-Mortem-Analyse.

Neu für den CRA?

Notfallreleases und etablierte Prozesse, um Schwachstellen in unseren Produkten zeitnah zu fixen und auszurollen, gab es vorher. Die systematische Post-Mortem-Analyse gehört zu dem, was durch den CRA verbindlicher geworden ist.

Anforderung: erreichbar sein für Meldungen von außen

Damit Personen, die eine Schwachstelle entdecken, uns erreichen, gibt es auf der Greenbone-Website eine Seite zum Thema Meldung von Schwachstellen in Produkten, außerdem eine security.txt nach RFC 9116.

Ein Tipp aus der Praxis, der nichts kostet und viel spart: Prozesse testen, damit man nicht erst im Ernstfall merkt, wenn etwas nicht funktioniert wie gedacht.

Offen ist bei uns noch das Testen einer Meldung an ENISA. Wie im vorherigen Beitrag beschrieben, gibt es die Plattform noch nicht in finaler Form. Diesen Punkt können wir vorbereiten, aber nicht abschließen.

Anforderung: die eigene Lieferkette kennen

Ein weiterer Bestandteil unserer Vorbereitung auf den 11. September 2026 ist, dass wir im Buildprozess automatisiert SBOMs unserer Produkte erstellen. Hier kommt OPENVAS SECURITY INTELLIGENCE ins Spiel, womit wir die SBOMs auf Schwachstellen scannen. Durch den täglich aktualisierten Metafeed können Schwachstellen in verwendeten Komponenten frühzeitig behandelt werden, so dass es gar nicht erst zu einer Ausnutzung in freier Wildbahn kommt.

Des Weiteren bietet es sich an, die Advisories seiner Zulieferer regelmäßig zu überprüfen, um frühzeitig auf gefixte Versionen updaten zu können. Immer mehr Hersteller stellen ihre Advisories im CSAF-Format bereit; das ist auch die vom BSI präferierte Methode, festgehalten in der Technischen Richtlinie BSI TR-03191 und in der Empfehlung des BSI zum Einsatz von CSAF. Auch hier bietet es sich an, OPENVAS SECURITY INTELLIGENCE zu verwenden, womit CSAF-Advisories, auch solche mit Zugangsbeschränkung, regelmäßig heruntergeladen und analysiert werden können, zum Beispiel jede Nacht oder auch stündlich.

Neu für den CRA?

Die automatisierte SBOM-Erzeugung im Buildprozess ist der Teil unserer Vorbereitung, der am deutlichsten auf den 11. September hin gebaut wurde.

Checkliste: Wo stehen Sie bei der CRA-Meldepflicht?

Selbst-Check: Wo stehen Sie?

  • Ein Coordinated-Vulnerability-Disclosure-Prozess mit klaren Zuständigkeiten ist etabliert
  • Schwachstellen in Fremdkomponenten werden an die pflegende Stelle weitergegeben
  • Betroffene werden über maschinenlesbare Advisories (z. B. CSAF) informiert
  • Es gibt einen definierten Prozess für Notfallreleases und Post-Mortem-Analysen
  • Externe können Schwachstellen leicht melden (Kontaktseite, security.txt)
  • SBOMs werden automatisiert erstellt und auf Schwachstellen überwacht

Was davon für Sie übertragbar ist

Der Aufwand für den 11. September 2026 verteilt sich ungleich. Die Meldewege selbst, security.txt, Kontaktseite, CSAF-Pfad, sind vom Aufwand her überschaubar. Der Prozess dahinter mit Zuständigkeiten, Checkliste und dokumentierter Triage braucht länger und entscheidet darüber, ob eine 24-Stunden-Frist tatsächlich haltbar ist. Und die Lieferkette braucht Automatisierung, weil eine manuell gepflegte Komponentenliste in dem Moment veraltet ist, in dem sie fertig ist.

Für die beiden letzten Punkte laufen bei uns SBOM-Scan und Zulieferer-Advisories in OPENVAS SECURITY INTELLIGENCE zusammen: eine Analyse an einem Ort, statt Feeds, Tabellen und Advisory-Seiten getrennt zu verfolgen.

Wenn Sie Ihre eigene Umsetzung gegen diese Punkte halten wollen, führen von hier zwei Wege weiter. Unsere Übersicht zum Cyber Resilience Act fasst Anforderungen, Fristen und Betroffenheit zusammen, falls Sie sich das Thema zuerst selbst erschließen möchten. Und wenn bei Ihnen ein oder mehrere Punkte aus der Checkliste oben noch offen sind — sei es der CVD-Prozess, maschinenlesbare Advisories oder automatisierte SBOMs — sprechen Sie direkt mit uns darüber.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
31. August 2026/von Greenbone AG
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Greenbone AG https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Greenbone AG2026-08-31 12:51:472026-08-31 13:46:16CRA-Umsetzung bei Greenbone: So haben wir die Meldepflicht betriebsfähig gemacht
Joseph Lee

CVE-2026-64849: SSRF-Sicherheitslücke in MLflow wird aktiv ausgenutzt

Blog

CVE-2026-64849 (CVSS 9,3, EPSS ≥ 95. Perzentil) ist eine als kritisch eingestufte, nicht authentifizierte, serverseitige Request-Forgery-Schwachstelle (SSRF) [CWE-918] bei der MLflow-Webhook-Übermittlung. Die CVE betrifft alle Versionen vor 3.15.0. Die Hauptursache ist eine fehlerhafte Umleitungsverarbeitung und DNS-Rebinding. Die Schwachstelle wird durch Umgehung der Schutzmaßnahmen _validate_webhook_url in der Standardkonfiguration des MLflow-Tracking-Servers ausgenutzt. Die CISA hat CVE-2026-64849 in den Katalog „Known Exploited Vulnerabilities“ (KEV) aufgenommen, was auf eine aktive Ausnutzung hindeutet. Der Hinweis des Anbieters enthält eine detaillierte technische Beschreibung sowie einen Proof-of-Concept (PoC)-Exploit-Workflow. Weitere technische Analysen und PoC-Exploits sind ebenfalls verfügbar [1][2]. Mehrere nationale CERT-Stellen weltweit haben Warnungen herausgegeben [3][4][5][6][7][8][9].

Bannerillustration zur Sicherheitslücke im MLflow-Webhook (CVE-2026-64849)

Starten Sie Ihre kostenlose Testversion

Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Prüfung, um nicht gepatchte MLflow-Instanzen zu identifizieren. Sicherheitsverantwortliche, die die neuesten Cybersicherheitsbedrohungen erkennen und ihre IT-Infrastruktur schützen möchten, können OPENVAS SCAN jetzt kostenlos herunterladen – inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED.

Eine Risikobewertung von CVE-2026-64849 in MLflow

CVSS 9,3 · KritischEPSS 8,2 % (95.)Wird aktiv ausgenutztIn CISA KEVÖffentlicher PoC

MLflow ist eine der am weitesten verbreiteten selbst gehosteten Plattformen für die Nachverfolgung von Machine-Learning-Experimenten und das Lebenszyklusmanagement von ML-Modellen. Unternehmen, die MLflow einsetzen, sollten die Behebung dieser Schwachstelle priorisieren, da sie aktiv ausgenutzt wird, keine Authentifizierung erfordert und Antworten interner Dienste sowie Cloud-Metadaten über den Webhook-Übertragungsweg offenlegen kann.

CISA hat CVE-2026-64849 am 19. August 2026 in seinen KEV-Katalog aufgenommen. Der Herstellerhinweis selbst enthält eine detaillierte technische Beschreibung sowie einen Proof-of-Concept (PoC)-Exploit-Workflow. Weitere technische Analysen und PoC-Exploits sind verfügbar [1][2]. Diese Risikoindikatoren sprechen für eine dringende Behebung der betroffenen MLflow-Tracking-Server-Instanzen, bei denen die Webhook-Funktionalität für Ereignisse der Model Registry oder Prompt Registry aktiviert ist.

Technische Details zu CVE-2026-64849 in MLflow

CVE-2026-64849 (CVSS 9,3, EPSS ≥ 95. Perzentil) wird als SSRF-Schwachstelle klassifiziert [CWE-918]. Die Funktion _validate_webhook_url validiert lediglich die ursprüngliche Webhook-URL. Die Ausführung von mlflow/webhooks/delivery.py folgt jedoch HTTP-Weiterleitungen und löst den Hostnamen neu auf, ohne die zuvor validierte Adresse festzuhalten. Die Schwachstelle nutzt diese fehlerhafte Weiterleitungsverarbeitung aus und ermöglicht DNS-Rebinding-Angriffe.

CVE-2026-64849 betrifft den MLflow Tracking Server, der in selbst gehosteten Bereitstellungen standardmäßig ohne Authentifizierung über das Netzwerk erreichbar sein kann. Der anfällige Pfad verbindet drei Komponenten:

  1. Der Angreifer greift auf den nicht authentifizierten MLflow Tracking Server zu
  2. Der Angreifer ruft dessen exponierte Model-Registry-Webhook-API auf
  3. Der Angreifer missbraucht den Webhook-Test-Workflow der API, um vom Angreifer kontrollierte Anfragen an interne Ressourcen auszulösen und die Antwortdaten an den Angreifer zurückzusenden

Eine erfolgreiche Ausnutzung kann interne APIs und andere Dienste gefährden, auf die der MLflow-Host Zugriff hat. Die Hauptfolge ist die Offenlegung von Informationen durch unbefugten Zugriff auf interne und Cloud-Metadatendienste. Dies kann die Erkennung interner Hosts und Ports sowie in Cloud-Umgebungen die Exfiltration von Anmeldedaten, API-Schlüsseln, Tokens oder anderen geheimen Informationen umfassen. Einige öffentlich bekannte Exploit-Varianten können zudem die ursprüngliche POST-Methode und den Body beibehalten, was blinde Schreibzugriffe auf Management-Endpunkte im privaten Netzwerk ermöglichen könnte. Die offizielle Herstellerwarnung nennt die Endpunkte des Docker-Daemons /stop, von Elasticsearch /_close und von Spring Boot Actuator /shutdown.

Abhilfemaßnahmen für CVE-2026-64849 in MLflow

MLflow 3.15.0 ist die gepatchte Version; alle früheren Versionen sind anfällig. Benutzer sollten auf MLflow 3.15.0 aktualisieren, um die Sicherheitslücke vollständig zu schließen. Der OPENVAS ENTERPRISE FEED enthält Erkennung für CVE-2026-64849 in MLflow, wodurch Sicherheitsverantwortliche nicht gepatchte Instanzen in ihren IT-Umgebungen identifizieren können. Sicherheitsteams sollten betroffene Systeme identifizieren und die Behebung bei Bereitstellungen priorisieren, die den standardmäßigen MLflow-Tracking-Server verwenden und die Webhooks-API offenlegen. Weitere Informationen finden Sie im MLflow-GitHub-Hinweis zu CVE-2026-64849.

Zusammenfassung

CVE-2026-64849 ist eine kritische MLflow-SSRF-Sicherheitslücke, die alle Versionen vor 3.15.0 betrifft. Die Schwachstelle wird aktiv ausgenutzt, und eine beträchtliche Menge an technischen Informationen sowie PoC-Exploit-Code ist öffentlich verfügbar [1][2][3]. Das Betriebsrisiko ist hoch, da standardmäßige MLflow-Tracking-Server-Bereitstellungen den anfälligen Webhook-Testpfad ohne Authentifizierung offenlegen können. Mehrere nationale CERT-Behörden weltweit haben Warnungen herausgegeben [4][5][6][7][8][9][10]. Benutzer sollten betroffene MLflow-Bereitstellungen identifizieren und auf Version 3.15.0 aktualisieren, um die Sicherheitslücke vollständig zu schließen.

Starten Sie Ihre kostenlose Testversion

Der OPENVAS ENTERPRISE FEED enthält einen Remote-Banner-Check zur Identifizierung nicht gepatchter MLflow-Instanzen. Sicherheitsverantwortliche, die die neuesten Cybersicherheitsbedrohungen erkennen und ihre IT-Infrastruktur schützen möchten, können OPENVAS SCAN jetzt kostenlos herunterladen – inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
26. August 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-08-26 12:37:092026-08-28 10:31:20CVE-2026-64849: SSRF-Sicherheitslücke in MLflow wird aktiv ausgenutzt
Greenbone AG

Der Cyber Resilience Act in zwei Wochen: Was ist tatsächlich bereit, und was noch nicht?

Blog

Eine Silhouette mit einem Laptop in der Hand geht über einen leuchtenden Draht, der sich direkt vor ihren Schritten im Dunkeln noch gerade erst bildet – ein Symbol für die noch unvollständige Meldeinfrastruktur zwei Wochen vor Ablauf der Frist gemäß Artikel 14 der CRA

Zwei Wochen vor dem Inkrafttreten der Meldepflicht gemäß Artikel 14 befindet sich die dahinterstehende Infrastruktur noch im Aufbau. Die Leitlinien der Kommission sind zwar genehmigt, aber noch nicht offiziell in Kraft getreten. Die Meldeplattform befindet sich in der Testphase und ist noch nicht live. Kein einziger harmonisierter Standard ist im Amtsblatt veröffentlicht.

Jede dieser Lücken legt noch mehr Gewicht auf die eine Kontrollmöglichkeit, die vollständig in Ihrer Hand liegt, unabhängig davon, was Brüssel, die ENISA oder die Normungsgremien als Nächstes tun: zu wissen, was tatsächlich in Ihrer Umgebung läuft und ob es ausgenutzt wird. Genau darauf ist OPENVAS ausgelegt.

Sie sind sich nicht sicher, wie es um Ihre Bereitschaft zur CRA-Berichterstattung steht?

Sprechen Sie mit Greenbone über Ihren konkreten Zeitplan und Ihre Nachweiskette.

➜ Sprechen Sie mit Greenbone

Die Leitlinien der Kommission sind erschienen

Am 27. Juli 2026 hat die Europäische Kommission ihre ersten offiziellen Leitlinien zur Anwendung des CRA genehmigt: Mitteilung C(2026) 5252 final, mit einem umfassenden Anhang, der den Anwendungsbereich, freie und Open-Source-Software, wesentliche Änderungen, Supportzeiträume und Berichtspflichten abdeckt. Artikel 26 der Verordnung verlangt genau dies: Leitlinien, die gezielt darauf abzielen, Kleinstunternehmen und KMU bei der Einhaltung der Vorschriften zu unterstützen, und der Anhang liefert dies mit 67 ausgearbeiteten Beispielen.

Die formelle Verabschiedung erfolgt, sobald alle Sprachfassungen in den EU-Sprachen vorliegen. Hier der Wortlaut der Kommission zu diesem Punkt: Die Leitlinien „werden zu einem späteren Zeitpunkt, wenn alle Sprachfassungen vorliegen, von der Kommission formell verabschiedet. Erst ab diesem Zeitpunkt treten sie in Kraft.“ Der Inhalt steht fest. Die Formalitäten werden noch abgewickelt.

Die Einstufung hängt von der tatsächlichen Kernfunktionalität Ihres Produkts ab, nicht von dessen Namen oder dem Werbetext. Die Ausnahmeregelungen für FOSS funktionieren so, wie es der Leitlinienentwurf bereits Anfang des Jahres signalisiert hatte. Wir haben die Open-Source-Bestimmungen in einem separaten Beitrag ausführlich behandelt, da die Frage, was als „Steward“ gilt und welche Verpflichtungen diese Rolle mit sich bringt, eine eigene Erörterung verdient.

Die vorliegenden Leitlinien beseitigen jegliche Ausrede dafür, die Einhaltung der CRA als rein theoretisch zu betrachten. Die Kommission hat schriftlich dargelegt, was die Vorschriften bedeuten, und zwar nach einem Zeitplan, der mit der stufenweisen Anwendbarkeit der Verordnung selbst übereinstimmt: Kapitel IV ab dem 11. Juni 2026, Berichterstattung gemäß Artikel 14 ab dem 11. September 2026, vollständige Anwendung ab dem 11. Dezember 2027.

Zusammenfassung: Leitlinien

Genehmigt – Übersetzung ausstehend

Inhaltlich am 27. Juli 2026 verabschiedet. Tritt formell in Kraft, sobald alle Sprachfassungen der EU vorliegen.

Die Meldeplattform wird derzeit noch getestet

Die Meldepflichten gemäß Artikel 14 werden am 11. September 2026, also in zwei Wochen, rechtsverbindlich. Die einheitliche Meldeplattform der ENISA soll laut ENISA-Angaben bis zu diesem Datum betriebsbereit sein, nicht unbedingt schon vorher. Die Seite der Europäischen Kommission zu den Meldepflichten bestätigt, dass derzeit Funktions- und Sicherheitstests durchgeführt werden. ENISA wird die spezielle URL der Plattform veröffentlichen, sobald diese bereit ist – nicht vorher.

Anleitungen zur Registrierung als „beauftragter Vertreter“ werden seit dem 31. Juli schrittweise bereitgestellt, wobei die Aktualisierungen bis Ende August andauern. Die Validierung Ihres registrierten Vertreters durch das CSIRT erfolgt parallel zur Meldung und stellt keine Vorbedingung dar. Der grenzüberschreitende Informationsaustausch zwischen den CSIRTs erfolgt automatisch, sobald eine Meldung eingeht. Die ENISA selbst rät dazu, sich erst dann zu registrieren, wenn Sie eine konkrete Meldung einreichen müssen, und nicht vorher.

Eine Plattform, die bis zum Tag des Inkrafttretens betriebsbereit sein soll, sich aber zwei Wochen vor diesem Termin noch in der Testphase befindet, lässt wenig bis gar keinen Spielraum für Probleme bei der Einarbeitung. Lesen Sie jetzt die Registrierungsschritte. Machen Sie sich mit dem Meldeverfahren vertraut, bevor Sie es unter Zeitdruck innerhalb von 24 Stunden durchführen müssen.

Zusammenfassung: Meldeplattform

In der Testphase

Funktions- und Sicherheitstests laufen derzeit. Die Inbetriebnahme ist für den 11. September 2026 geplant, jedoch nicht zwangsläufig früher.

Die Normen, auf die die Hersteller gesetzt haben, sind noch nicht veröffentlicht

Stand Ende August 2026 ist im Amtsblatt für keine Produktkategorie ein Verweis auf eine harmonisierte CRA-Norm zu finden. Der zugrunde liegende Auftrag ist klar: Normungsantrag M/606, 41 Normen für horizontale und vertikale Kategorien, angenommen von CEN, CENELEC und ETSI im Rahmen des Durchführungsbeschlusses C(2025) 618 final der Kommission vom 3. Februar 2025.

Die ursprünglichen Fristen gliederten sich in drei Teilbereiche. Typ A, die Rahmenprinzipien, die für sich genommen keine Konformitätsvermutung begründen, sowie der Teil von Typ B, der sich mit dem Umgang mit Schwachstellen befasst, waren bis zum 30. August 2026 fällig. Typ C, die vertikalen, produktspezifischen Normen für die Kategorien der Anhänge III und IV, war bis zum 30. Oktober 2026 fällig. Ein dritter Termin liegt noch weiter in der Zukunft: der 30. Oktober 2027 für die andere Hälfte von Typ B, die produktübergreifende Norm, die die 13 grundlegenden Anforderungen in Anhang I, Teil 1 konkretisieren soll – jene, auf die sich die meisten Hersteller außerhalb der Kategorien der Anhänge III und IV tatsächlich stützen würden, um die Konformitätsvermutung zu erlangen. Dieser Termin stammt aus der eigenen Planung der CRA-Expertengruppe, wie von einem Mitglied der CRA-Expertengruppe beschrieben. Er ist in keinem veröffentlichten Beschluss der Kommission erschienen.

Die Kommission veröffentlichte Anfang Juli 2026 einen Entwurf zur Änderung der Fristen für 2026, wodurch die Termine für Typ A, den Umgang mit Sicherheitslücken und Typ C um etwa zwei Monate nach hinten verschoben wurden: auf den 31. Oktober 2026 bzw. den 31. Dezember 2026. Ob sich auch der Termin für die andere Hälfte von Typ B im Jahr 2027 verschiebt, ist noch nicht bestätigt. Diese Änderung wurde noch nicht offiziell verabschiedet und ist noch nicht im Amtsblatt veröffentlicht (Entwurf des Durchführungsbeschlusses; CRA Evidence).

Aktueller Stand: 17 vertikale ETSI-Entwürfe befinden sich in der öffentlichen Anhörung, wobei die Kommentierungsfristen zwischen Mitte September und Mitte November enden. Die horizontalen Normen von CEN und CENELEC befinden sich noch in der Entwicklung.

Für Hersteller „wichtiger“ Produkte der Klasse I (VPNs, Passwortmanager, Browser und ähnliche Kategorien), die eine Selbstbewertung anhand einer veröffentlichten harmonisierten Norm planen, gibt es bislang noch keine Anhaltspunkte, und die Norm, auf die die meisten von ihnen tatsächlich zurückgreifen würden – nämlich die produktübergreifende Typ-B-Norm, die alle 13 grundlegenden Anforderungen des Anhangs I abdeckt –, soll erst 2027 vorliegen, unabhängig davon, wie sich die Verzögerung bis 2026 auflöst.

Kapitel IV hat den Mitgliedstaaten die Möglichkeit eröffnet, am 11. Juni 2026 Konformitätsbewertungsstellen offiziell zu benennen. Das Ziel der Kommission für eine ausreichende Kapazität der benannten Stellen ist Dezember 2026, und sie beschreibt dieses Ziel ausdrücklich als „Best-Efforts“-Zielsetzung, nicht als Garantie. Die Benennung begann vor drei Monaten. Richten Sie Ihren Zeitplan für die Bewertung danach aus.

Die Abkürzung über die Normen verzögert sich. Der Weg über benannte Stellen ist ein System, das sich noch im Aufbau befindet. Planen Sie beides ein.

Keine dieser Lücken muss Ihre eigenen Vorbereitungen zum Stillstand bringen. Die Arbeiten an der Dokumentation, der Risikobewertung und dem Schwachstellenmanagement, die bei jeder Selbstbewertung oder jedem Audit durch Dritte letztendlich überprüft werden, warten nicht darauf, dass einer der beiden Wege frei wird. OPENVAS legt diese Grundlagen bereits jetzt: ein täglich aktualisierter Feed, CVSS-basierte Priorisierung sowie ein exportierbarer, mit Zeitstempeln versehener Scan-Verlauf – genau die Nachweiskette, die eine benannte Stelle oder eine zukünftige harmonisierte Norm erwarten wird.

Zusammenfassung: Normen

Noch nicht veröffentlicht

Bislang wurde noch keine harmonisierte Norm im Amtsblatt veröffentlicht. Die Fristen für 2026 könnten sich noch um etwa zwei Monate verschieben.

Was das für Sie bedeutet

Nichts von alledem ist ein Grund zum Abwarten. Ganz im Gegenteil. Die Teile der CRA, die von der Kommission, der ENISA oder den europäischen Normungsgremien abhängen, sind noch in Arbeit. Die Teile, die von Ihnen abhängen – zu wissen, was sich in Ihrem Produktportfolio befindet, aktive Ausnutzung zu erkennen und auf Anfrage eine datierte Nachweiskette vorlegen zu können –, liegen heute vollständig in Ihren Händen.

Die Leitlinien der Kommission definieren den Begriff „Kenntniserlangung“ – den Auslöser für Ihre 24-Stunden-Meldefrist – ganz genau: Ein Hersteller gilt als in Kenntnis gesetzt, sobald er nach der Bewertung eines verdächtigen Vorfalls zu einer angemessenen Gewissheit gelangt ist, dass eine Schwachstelle aktiv ausgenutzt wird. Dieser Standard orientiert sich ausdrücklich an der Schwelle für die Meldung von Datenschutzverletzungen gemäß der DSGVO. Diese Gewissheit erlangen Sie durch aktive Überwachung. Es besteht keine rückwirkende Meldepflicht für Schwachstellen, von denen Sie bereits vor dem 11. September wussten.

Wenden Sie sich damit an den Verantwortlichen für das Budget: kontinuierliches Schwachstellenmanagement ist der einzige Teil dieses Compliance-Gesamtbildes, der heute vollständig in Ihrer Kontrolle liegt. Es ist das, was aus „wir glauben, dass alles in Ordnung ist“ eine datierte Nachweiskette macht, die eine Aufsichtsbehörde oder eine benannte Stelle tatsächlich überprüfen kann. OPENVAS bietet genau das: planmäßige Scans anhand eines täglich aktualisierten Feeds, CVSS-basierte Priorisierung sowie exportierbare, mit Zeitstempeln versehene Berichte, die für sich allein stehen und unabhängig vom Einführungszeitplan einer staatlichen Plattform sind.

Darüber hinaus gibt es noch eine schnellere Ebene, die auf dieser Basis aufbaut. OPENVAS SECURITY INTELLIGENCE erfasst CSAF-Hinweise aus vertrauenswürdigen Quellen, von Anbietern und nationalen Sicherheitsbehörden, und zwar genau für die Produkte in Ihrer Infrastruktur, und gleicht diese mit Ihrem Software-Bestand ab, um zu kennzeichnen, welche Hinweise tatsächlich für Sie relevant sind. Wenn eine 24-Stunden-Meldungsfrist beginnt, ist das der Unterschied zwischen dem manuellen Durchsehen eines Dutzends Hersteller-Hinweisseiten und einer Analyse, die bereits an einem Ort vorliegt.

Zusammenfassung

Die Leitlinien der Kommission sind inhaltlich genehmigt und gelten offiziell, sobald die Übersetzung abgeschlossen ist. Die Meldeplattform, die die Hersteller nutzen sollen, befindet sich noch in der Testphase, zwei Wochen bevor sie verbindlich wird. Die harmonisierten Normen, die den Herstellern eine Abkürzung bei der Selbstbewertung bieten sollten, sind noch nicht im Amtsblatt veröffentlicht, und weder die Verzögerung noch die Situation hinsichtlich der Kapazitäten der benannten Stellen sind vollständig geklärt. Nichts davon ändert etwas daran, was am 11. September fällig ist oder was „Kenntniserlangung“ ab diesem Tag von Ihnen verlangt.

OPENVAS bietet Ihnen den Teil, auf den Sie nicht warten müssen: einen täglich aktualisierten Schwachstellen-Feed, eine CVSS-basierte Priorisierung sowie exportierbare, mit Zeitstempel versehene Scan-Berichte, die Ihre Erkennungslage dokumentieren – unabhängig davon, wie die regulatorische Infrastruktur am ersten Tag aussieht.

Sie sind sich nicht sicher, wie es um Ihre CRA-Meldungsbereitschaft steht?

Sprechen Sie mit Greenbone über Ihren konkreten Zeitplan und Ihre Nachweiskette.

➜ Sprechen Sie mit Greenbone

Lesen Sie den vollständigen Leitfaden: Der vollständige Leitfaden zum EU-Gesetz zur Cyber-Resilienz – alle Anforderungen, Fristen und Strafen auf einen Blick.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
25. August 2026/von Greenbone AG
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Greenbone AG https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Greenbone AG2026-08-25 13:36:292026-08-25 13:36:29Der Cyber Resilience Act in zwei Wochen: Was ist tatsächlich bereit, und was noch nicht?
Joseph Lee

CVE-2026-19478: GitLab CE/EE: GraphQL-Sicherheitslücke ohne Authentifizierung wird aktiv ausgenutzt

Blog

GitLab hat Korrekturen für CVE-2026-19478 (CVSS 9,4, EPSS 0,7 % (51. Perzentil)), eine Code-Injection-Sicherheitslücke mit kritischem Schweregrad [CWE-94], veröffentlicht. Die Sicherheitslücke betrifft die GraphQL-Direktive in der GitLab Community Edition (CE) und der Enterprise Edition (EE). Laut GitLab kann die Schwachstelle unter bestimmten Bedingungen einem nicht authentifizierten Angreifer ermöglichen, öffentliche Projekte und Benutzerdaten aus der Ferne zu ändern oder zu löschen.

watchTowr Labs beobachtete Ausnutzungsversuche, die kurz nach der Offenlegung auf Honeypot-Instanzen abzielten, und CIRCL.lu führt CVE-2026-19478 in seiner Vulnerability Lookup-Liste der aktiv ausgenutzten Schwachstellen mit dem Status „Bestätigt”. Mehrere detaillierte technische Berichte und Proof-of-Concept-Exploits (PoC) sind öffentlich zugänglich, was das Risiko anhaltender Angriffe weiter erhöht. Mehrere nationale CERT-Stellen haben Warnungen zu dieser Schwachstelle herausgegeben [1][2][3][4][5][6][7][8][9][10][11].

Eine weitere CVE wurde in der Offenlegung des Anbieters aufgeführt. CVE-2026-19650 (CVSS 7,1) ist eine Cross-Site-Request-Forgery-Sicherheitslücke (CSRF) [CWE-352], die den GraphQL-Multiplex-Abfrage-Handler betrifft. Bislang wurden keine aktiven Angriffe auf CVE-2026-19650 gemeldet. Organisationen, die selbstverwaltete GitLab-Instanzen betreiben, sollten so schnell wie möglich Abhilfemaßnahmen ergreifen.

Kritische GitLab-GraphQL-Sicherheitslücke wird aktiv ausgenutzt

Starten Sie Ihre kostenlose Testversion

Der OPENVAS ENTERPRISE FEED enthält remote_banner-Erkennung für CVE-2026-19478 und CVE-2026-19650 in GitLab CE/EE. Sicherheitsverantwortliche, die die neuesten aufkommenden IT-Sicherheitsbedrohungen erkennen und sich davor schützen möchten, können OPENVAS SCAN jetzt kostenlos herunterladen – inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED.

Eine Risikobewertung von CVE-2026-19478 in GitLab CE/EE

CVSS 9,4 · KritischEPSS 0,7 % (51.)Aktiv ausgenutztÖffentlicher PoC

CVE-2026-19478 ist aus der Ferne ohne Authentifizierung oder Benutzerinteraktion ausnutzbar. GitLab berichtet, dass die Ausnutzung dieser Schwachstelle es einem nicht authentifizierten Angreifer ermöglicht, aufgrund eines Fehlers im Verhalten der GraphQL-Direktive öffentliche Projekte und Benutzerdaten aus der Ferne zu ändern oder zu löschen. Für Unternehmen, die GitLab als zentrales System für die Softwarebereitstellung nutzen, kann eine unbefugte Änderung zu nachgelagerten Störungen in Build-Pipelines und Produktions-Release-Workflows führen.

Als DevOps-/DevSecOps-Plattform steht GitLab häufig im Zentrum von Entwicklungs-, Sicherheits- und Betriebsabläufen. Eine erfolgreiche Ausnutzung kann daher schwerwiegende Folgen haben, insbesondere wenn GitLab in automatisierte Bereitstellungsprozesse und CI/CD-Workflows integriert ist. Es ist zudem denkbar, dass GitLab-Instanzen, die für CVE-2026-19478 anfällig sind, bei zukünftigen Supply-Chain-Angriffen ausgenutzt werden könnten.

watchTowr Labs gibt an, CVE-2026-19478 innerhalb weniger Minuten nach seiner Offenlegung durch Analyse des gepatchten Codes reproduziert zu haben. watchTowr beobachtete zudem Honeypot-Aktivitäten, die auf Ausnutzungsversuche in freier Wildbahn hindeuten. Mehrere detaillierte technische Analysen [1][2][3] und PoC-Exploits sind verfügbar [4][5][6], was das Risiko anhaltender Angriffe erhöht. Mehrere nationale CERT-Behörden haben Warnungen zu dieser Sicherheitslücke herausgegeben [7][8][9][10][11][12][13][14][15][15][16].

Technische Details zu CVE-2026-19478 in GitLab CE/EE

CVE-2026-19478 (CVSS 9,4, EPSS 0,7 % (51. Perzentil)) ist eine Code-Injection-Sicherheitslücke in GitLab CE/EE, die über die GraphQL-Direktive ausgenutzt werden kann. Zur Ausnutzung sind lediglich eine einzige nicht authentifizierte HTTP-Anfrage an einen GraphQL-Endpunkt sowie die Möglichkeit erforderlich, ein nicht authentifiziertes Objekt aufzulösen, beispielsweise ein öffentliches Projekt oder ein zugängliches Benutzerobjekt. Die Schwachstelle geht auf die FutureFieldFallback-Logik zurück, die GraphQL-Felder dynamisch ohne expliziten Resolver erstellt. Ohne einen expliziten Resolver nutzt graphql-ruby anschließend das vom Angreifer kontrollierte Feld, um eine aufrufbare Ruby-Methode auf dem zugrunde liegenden Objekt auszuführen. Durch Ausnutzung dieser Schwachstelle kann ein nicht authentifizierter Angreifer Ruby-Methoden ohne Argumente aufrufen, um eine eingeschränkte Befehlsausführung auszulösen.

Die Angriffsbedingungen für CVE-2026-19478 lauten:

  1. Der Angreifer muss in der Lage sein, den GraphQL-Endpunkt zu erreichen und ein Objekt aufzulösen, auf das ohne Authentifizierung zugegriffen werden kann, wie beispielsweise ein öffentliches Projekt oder ein zugängliches Benutzerobjekt.
  2. Die böswillige Abfrage muss @gl_introduced, eine GitLab-spezifische GraphQL-Direktive, verwenden, um ein Feld anzugeben, das im aktuellen GraphQL-Schema der Instanz nicht vorhanden ist, und gleichzeitig eine zukünftige GitLab-Version anzugeben. Die Funktion @gl_introduced dient der Unterstützung der Versionskompatibilität: Felder, die in einer neueren GitLab-Version eingeführt wurden, können ignoriert werden, wenn sie auf einem älteren Backend ausgelöst werden.
  3. Das Ausnutzen der fehlerhaften Logik führt dazu, dass das Ruby-Modul FutureFieldFallback ein GraphQL::Schema::Field-Objekt für das ansonsten nicht vorhandene, vom Client angeforderte Feld synthetisiert.
  4. Wie von graphql-ruby dokumentiert, wird der Feldname als Methodenname verwendet, sofern keine explizit konfigurierte Methode oder kein Resolver vorhanden ist. Dieser Schritt der Exploit-Kette ermöglicht es, dass der vom Angreifer kontrollierte Feldname eine aufrufbare Ruby-Methode auslöst.
  5. Für eine Änderung oder Löschung muss die ausgelöste Ruby-Methode eine zustandsändernde Methode sein, die ohne Argumente auf dem exponierten Objekt ausgeführt werden kann. Öffentliches Detektionsmaterial demonstriert die Verwendung der touch-Ruby-Methode gegen ein öffentliches Projekt oder zugehörige Benutzerdaten.

Abwehrmaßnahmen gegen CVE-2026-19478 und CVE-2026-19650 in GitLab CE/EE

CVE-2026-19478 betrifft alle Versionen der Zweige 18.2, 19.0, 19.1 und 19.2 selbstverwalteter GitLab CE/EE-Installationen vor den gepatchten Versionen. GitLab hat Patches in den Versionen 18.11.11, 19.0.8, 19.1.6 und 19.2.4 veröffentlicht. Für Organisationen, die selbstverwaltete GitLab CE/EE-Instanzen betreiben, ist ein Upgrade auf eine behobene Version die wichtigste Abhilfemaßnahme. Nutzer von GitLab.com und GitLab Dedicated müssen keine Maßnahmen ergreifen.

Produkt Betroffene Versionen Behobene Version

GitLab Community Edition (CE) und Enterprise Edition (EE)

alle Versionen von 18.2 vor 18.11.11

18.11.11

GitLab CE und EE

alle Versionen von 19.0 vor 19.0.8

19.0.8

GitLab CE und EE

alle Versionen von 19.1 vor 19.1.6

19.1.6

GitLab CE und EE

alle Versionen von 19.2 vor 19.2.4

19.2.4

Der Anbieter hat keine Workarounds oder vorübergehenden Abhilfemaßnahmen bereitgestellt. Für Benutzer, die nicht sofort einen Patch installieren können, lassen sich jedoch zusätzliche Ausgleichsmaßnahmen implementieren, um das durch CVE-2026-19478 und CVE-2026-19650 verursachte Risiko zu verringern:

  • Den externen Zugriff auf selbstverwaltete GitLab-Instanzen einschränken, sofern dies betrieblich machbar ist
  • Den öffentlichen Zugriff auf Repositorys wo immer möglich einschränken
  • Auf unzulässige GraphQL-Anfragen und unbefugte Änderungen an Projekten oder Benutzerdaten achten

Bei Instanzen mit Internetzugang sollte die Installation des Patches Priorität haben. Beide CVEs könnten jedoch auch von Angreifern ausgenutzt werden, die bereits einen Zugang zum Netzwerk des Opfers haben, oder von böswilligen Insidern. Sicherheitsteams sollten zudem die Integrität öffentlicher Projekte und der zugehörigen Benutzerdaten überprüfen, insbesondere dort, wo GitLab mit Build- oder Release-Workflows verknüpft ist.

Zusammenfassung

Die GitLab-Versionen 18.11.11, 19.0.8, 19.1.6 und 19.2.4 wurden veröffentlicht, um die Schwachstellen CVE-2026-19478 und CVE-2026-19650 zu beheben. Die Schwachstellen betreffen alle früheren Versionen der betroffenen Release-Zweige. CVE-2026-19478 ist eine aktiv ausgenutzte, als „kritisch“ eingestufte Code-Injection-Sicherheitslücke in der GraphQL-Direktive, die es nicht authentifizierten Angreifern ermöglicht, öffentliche Projekte und Benutzerdaten aus der Ferne zu ändern oder zu löschen. Öffentlich zugängliche technische Berichte [1][2][3] und PoC-Exploits [4][5][6] erhöhen die Dringlichkeit einer Aktualisierung der betroffenen GitLab-Systeme noch weiter. Mehrere nationale CERT-Behörden haben Warnungen zu dieser Sicherheitslücke herausgegeben [7][8][9][10][11][12][13][14][15][15][16], was auf ein hohes globales Risiko hindeutet.

Starten Sie Ihre kostenlose Testversion

Der OPENVAS ENTERPRISE FEED enthält remote_banner-Erkennung für CVE-2026-19478 in GitLab CE/EE. Sicherheitsverantwortliche, die neue Cybersicherheitsbedrohungen erkennen und ihre IT-Infrastruktur schützen möchten, können OPENVAS SCAN jetzt kostenlos herunterladen – inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
24. August 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-08-24 13:32:272026-08-24 13:32:27CVE-2026-19478: GitLab CE/EE: GraphQL-Sicherheitslücke ohne Authentifizierung wird aktiv ausgenutzt
Greenbone AG

Wiz liebt OPENVAS! Unsere Sichtweise darauf, eines der besten Schwachstellenmanagement-Tools des Jahres 2026 zu sein

Blog

Als Wiz kürzlich seine Zusammenfassung der besten Schwachstellenmanagement-Tools für 2026 veröffentlichte, fiel uns etwas auf, das uns jedoch nicht überraschte: OPENVAS belegte einen Spitzenplatz und erhielt eine hervorragende Bewertung. Wiz beschreibt OPENVAS als das „Open-Source-Äquivalent“ zu kommerziellen Schwachstellenscannern. In der Rezension wird OPENVAS als „die umfassendste Abdeckung, die auf einer einzigen Plattform verfügbar ist“ bezeichnet. Wir nehmen das Kompliment gerne an! Es gibt jedoch noch einige Punkte, die wir gerne anfechten möchten, da sie die Greenbone-Geschichte nicht ganz vollständig wiedergeben.

➡

Starten Sie Ihre kostenlose Testversion

Testen Sie OPENVAS SCAN mit einem kostenlosen zweiwöchigen Test des OPENVAS ENTERPRISE FEED – der sicherste Weg, um Software-Schwachstellen in der IT-Infrastruktur Ihres Unternehmens zu erkennen.

Illustration eines Siegertreppchens mit einem digitalen Sicherheitsschild, das symbolisiert, dass OPENVAS zu einem der besten Tools für das Schwachstellenmanagement gekürt wurde

Was Wiz bewertet hat

Wiz hat die kostenlose Community-Edition von OPENVAS SCAN von Greenbone bewertet, was für eine Bewertung von Open-Source-Software-Tools (OSS) angemessen ist. Die Community-Edition unterliegt jedoch den Einschränkungen einer kostenlosen Version. OPENVAS ist auch als End-to-End-Unternehmensprodukt erhältlich. Sehen wir uns die Unterschiede an:

  Community Edition Enterprise-Produkte

Einrichtung

Installation über Container, Linux-Pakete oder Quellcode

Vorkonfigurierte und optimierte virtuelle und Hardware-Appliances

Erkennungs-Feed

Ausgewählte Sicherheitsprüfungen für Verbraucher und OSS

Erweiterte Liste von OSS wie zusätzliche Linux-Distributionen sowie Cisco, Microsoft, SAP, Fortinet, Citrix und viele weitere Unternehmenssoftwareprodukte

Compliance

IT-Grundschutz

IT-Grundschutz, CIS-Benchmarks, BSI-TR-Richtlinien sowie zusätzliche Richtlinien wie die Post-Quantum-Kryptografie-Richtlinie Scans

Aktualisierungsrhythmus

Regelmäßige Aktualisierungen

Tägliche Aktualisierungen

Service und Support

Freiwillige Mitglieder des Greenbone-Community-Forums

Garantierte Service- und Support-Reaktionszeiten mit einer Service Level Agreement (SLA) sowie Professional Services

Open Source und Unternehmen: Greenbone bietet das „Beste aus beiden Welten“

Einer der größten Vorteile von Greenbone besteht darin, dass Unternehmen sich nicht zwischen Open-Source-Transparenz und einer Bereitstellung auf Unternehmensniveau entscheiden müssen. Greenbone bietet beides: die Transparenz und Flexibilität von Open-Source-Software sowie speziell entwickelte Unternehmenslösungen, die für operative Sicherheitsumgebungen konzipiert sind. Die Offenheit ist entscheidend. Die Transparenz des Quellcodes ermöglicht Einblicke in die OPENVAS SCAN-Technologie. Diese Transparenz vereinfacht Sicherheitsaudits und unabhängige Sicherheitstests.

Das Greenbone-Ökosystem umfasst mehrere Community-Edition-Bereitstellungsoptionen. Benutzer können die Community-Container ausführen, nativ auf Kali Linux installieren oder Komponenten direkt aus dem Quellcode erstellen. Community-Bereitstellungen sind jedoch nur ein kleiner Teil des Greenbone-Produktangebots. Greenbone bietet optimierte Unternehmenslösungen für Organisationen, die kommerziell unterstützte Produkte zum Schwachstellenmanagement benötigen. Unsere Produktpalette umfasst unternehmensgerechte virtuelle Appliances sowie dedizierte Hardware-Appliances.

Sie müssen Nmap nicht separat ausführen

Wiz hebt Nmap zu Recht als robustes Erkundungstool hervor und weist darauf hin, dass Sicherheitsexperten bei Port-Scans auf dieses Tool vertrauen. Nutzer müssen die Nmap-Ergebnisse jedoch nicht in unseren Scanner einspeisen. Das Nmap-Scannen ist bereits in OPENVAS SCAN integriert. Unser Scan-Workflow führt vor der Schwachstellenanalyse eine umfassende Port-Erkennung durch.

OPENVAS SCAN enthält konfigurierbare Optionen für die Port-Erkennung, die Sicherheitsteams entsprechend den Anforderungen der Zielumgebung anpassen können. Es ist nicht notwendig, separate Vorgänge zur Diensterkennung und Schwachstellenerkennung miteinander zu verknüpfen.

Mehr Kontrolle bedeutet eine ausgefeiltere Konfiguration

Wiz behauptet nicht nur, dass OPENVAS über eine „benutzerfreundliche Konsole für intuitive Steuerung“ verfügt, sondern auch, dass OPENVAS eine steile Lernkurve erfordert. Diese Beobachtung mag einen wahren Kern haben. Auf der anderen Seite ist OPENVAS SCAN eine ausgefeilte Sicherheitsplattform mit flexiblen Funktionen. Das Schwachstellenmanagement selbst ist komplex. Wenn Sicherheitsteams mehr Optionen zur Steuerung der Scans erhalten, führt dies zwangsläufig zu mehr Flexibilität als bei einem Scanner, der auf einem vereinfachten Workflow basiert.

OPENVAS SCAN bietet detaillierte Scan-Einstellungen und flexible Optionen zur Konfiguration von Zielen, Scan-Verhalten, Zeitplänen, Anmeldedaten, Ergebnissen und betrieblichen Arbeitsabläufen. Für Unternehmen, die eine Automatisierung oder eine Integration mit praktisch jeder anderen IT-Plattform wünschen, ermöglichen die Greenbone Management Protocol (GMP) und Open Scanner Protocol (OSP)-APIs ermöglichen eine umfassende programmatische Steuerung von OPENVAS SCAN.

Ja, die Beherrschung einer flexiblen Sicherheitsplattform erfordert einen gewissen Lernaufwand. Der Vorteil ist jedoch, dass Sicherheitsverantwortliche die Vielseitigkeit in sehr unterschiedlichen operativen Kontexten nutzen können.

Priorisierung geht über das Auffinden von CVEs hinaus

Das Auffinden von Schwachstellen ist nur der erste Teil des Schwachstellenmanagements. Wiz stellt zu Recht fest, dass die Priorisierung mehr Kontext erfordert als nur den reinen Schweregrad. OPENVAS SCAN liefert bereits wichtige Daten zur Priorisierung, darunter CVSS-Schweregradangaben, EPSS-Werte zur Exploit-Wahrscheinlichkeit sowie den Status des CISA Known Exploited Vulnerabilities (KEV)-Status. Dies hilft Sicherheitsverantwortlichen dabei, den Fokus von der Frage „Welche Schwachstellen gibt es?“ auf die Frage „Welche Schwachstellen verdienen zuerst Aufmerksamkeit?“ zu verlagern. Und weitere Tools zur Risikopriorisierung sind in Vorbereitung!

Ohne bereits jetzt Details preiszugeben, wird Greenbone in Kürze neue Risikomanagement-Funktionen ankündigen, die Sicherheitsverantwortlichen noch bessere Werkzeuge an die Hand geben sollen, um Schwachstellenrisiken zu verstehen, zu organisieren und zu priorisieren.

Branchenführende Abdeckung und eine wachsende Liste von Scan-Tools

Wiz behauptet, dass OPENVAS eine „begrenzte Abdeckung“ habe und „nur grundlegende Endpunkte und Netzwerke scanne“. Der abonnementbasierte Erkennungs-Feed von Greenbone, der OPENVAS ENTERPRISE FEED, bietet jedoch branchenführende Schwachstellenerkennung. Der OPENVAS COMMUNITY FEED bietet unterdessen umfassende Sicherheitsabdeckung für Linux-Umgebungen und viele andere weit verbreitete Open-Source-Anwendungen und Software-Stacks.

OPENVAS SCAN führt nicht lediglich eine Überprüfung der Netzwerkoberfläche einiger weniger Endpunkte durch. Das authentifizierte Scannen dringt tief in den Benutzerbereich ein, um Schwachstellen zu erkennen, die von außen nicht identifiziert werden können. Auch Container müssen ebenso wie andere IT-Ressourcen auf Schwachstellen überprüft werden. OPENVAS SCAN kann Container-Image-Scans durchführen, um ein einzelnes Container-Image, mehrere Container-Images oder ein komplette Registry zu prüfen.

Seit ihrer Gründung im Jahr 2009 hat die Greenbone AG das Open Vulnerability Assessment System, besser bekannt als OpenVAS, kontinuierlich gepflegt und weiterentwickelt. Infolgedessen sind die beiden Namen eng miteinander verbunden: Erwähnt man Greenbone, so ist OpenVAS oft das Erste, was einem in den Sinn kommt. Früher bekannt als der Greenbone Vulnerability Manager (GVM), hat sich auch OPENVAS SCAN kontinuierlich weiterentwickelt. Zu den wichtigen Funktionserweiterungen zählen agentenbasierte und hybride Scans als Ergänzung zum traditionellen agentenlosen, authentifizierten Scan-Modell sowie das Scannen von Container-Images. Zudem steht eine neue Generation von Risikomanagement-Funktionen kurz davor, in den Vordergrund zu rücken. Die Produktpalette von Greenbone wird außerdem um OPENVAS SECURITY INTELLIGENCE, einem neuen Enterprise-Tool für zentralisierte Verwaltung, Risikoanalyse und Priorisierung von Korrekturmaßnahmen in verteilten OPENVAS SCAN-Umgebungen erweitert.

Ja, Windows und Linux, aber noch viel mehr!

Wiz behauptet zudem, dass OPENVAS „in erster Linie für Linux- und Windows-Betriebssysteme optimiert“ sei. Diese Beschreibung lässt jedoch außer Acht, wie flexibel die Bereitstellung von Greenbone tatsächlich ist. OPENVAS SCAN lässt sich in einer Vielzahl von Virtualisierungsumgebungen bereitstellen, darunter Oracle VirtualBox für macOS sowie Typ-1-Hypervisoren wie VMware ESXi, Proxmox Virtual Environment sowie Nutanix AHV.

Zu den von uns unterstützten Hypervisor-Optionen gehören:

  • Microsoft Hyper-V, Version 8.0 oder höher
  • VMware vSphere Hypervisor (ESXi), Version 7.0 oder höher
  • VMware Workstation Pro, Version 17.0 oder höher
  • Oracle VirtualBox, Version 7.0 oder höher
  • Huawei FusionCompute, Version 8.0
  • Proxmox Virtual Environment (VE), Version 8.0 oder höher
  • Nutanix AHV, Version 6.8 oder höher

Setzen Sie bereits auf Proxmox VE oder Nutanix AHV? So deckt OPENVAS SCAN Ihren Hypervisor ab.

Ein abschließendes Dankeschön an Wiz!

Sogar Wiz liebt Greenbone! Wir bei Greenbone freuen uns sehr, zu den führenden Technologien im Bereich Schwachstellenmanagement für das Jahr 2026 gezählt zu werden. Die Bewertung von Wiz bestätigt, was viele unserer Kunden und Nutzer bereits wissen: OPENVAS ist die Spitzenlösung unter den branchenführenden Open-Source-Plattformen für das Schwachstellenmanagement. Gerne möchten wir zudem einige Aspekte dieses Gesamtbildes näher erläutern.

Um es klar zu sagen: Die Open-Source-Transparenz von Greenbone geht Hand in Hand mit erstklassiger Einsatzfähigkeit in Unternehmen. Schwachstellenmanagement geht weit über Standard-Scan-Konfigurationen und Scans auf Knopfdruck hinaus. Sicher, OPENVAS SCAN bietet all das. Doch leistungsstarke Konfigurationsoptionen sollten nicht mit unnötiger Komplexität verwechselt werden. Die vorhandenen Tools zur Risikopriorisierung von Greenbone unterstützen Sicherheitsverantwortliche mit zentralen Risikokennzahlen, nachdem Schwachstellen entdeckt wurden.

Freuen Sie sich auf mehrere neue Funktionen, die die Möglichkeiten der Sicherheitsverantwortlichen für ein priorisiertes, risikogesteuertes Schwachstellen- und Expositionsmanagement erweitern werden! Wenden Sie sich an das Vertriebsteam von Greenbone, um zu besprechen, wie Compliance-Scans auf Unternehmensniveau mit OPENVAS SCAN die regulatorischen und sicherheitsbezogenen Governance-Anforderungen Ihrer Organisation am besten unterstützen können.

➡

Starten Sie Ihre kostenlose Testversion

Testen Sie OPENVAS SCAN mit einem kostenlosen zweiwöchigen Test des OPENVAS ENTERPRISE FEED – der sicherste Weg, um Software-Schwachstellen in der IT-Infrastruktur Ihres Unternehmens zu erkennen.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
21. August 2026/von Greenbone AG
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Greenbone AG https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Greenbone AG2026-08-21 12:56:312026-08-24 12:51:30Wiz liebt OPENVAS! Unsere Sichtweise darauf, eines der besten Schwachstellenmanagement-Tools des Jahres 2026 zu sein
Joseph Lee

CVE-2026-8037 wird derzeit aktiv ausgenutzt! Authentifizierungsunabhängige RCE-Angriffe auf Kemp LoadMaster und ECS Connection Manager im Gange

Blog

CVE-2026-8037 (CVSS 9,8, EPSS >= 100. Perzentil) handelt es sich um eine kritische, nicht authentifizierte Sicherheitslücke, die die Ausführung von Remote-Code (RCE) ermöglicht, in Progress Kemp LoadMaster und Progress ECS Connection Manager. eSentire berichtete, dass die Ausnutzungsversuche am 29. Juni 2026 begannen und die Schwachstelle nun in die Liste der bekannten ausgenutzten Sicherheitslücken (KEV) der CISA aufgenommen wurde. watchTowr Labs veröffentlichte einen separaten technischen Bericht mit PoC-Exploit-Code, was das Risiko weiter erhöht, und es wurden mehrere nationale CERT-Warnungen herausgegeben [1][2][3][4][5][6].

Der OPENVAS ENTERPRISE FEED enthält seit dem 8. Juni einen Remote-Banner-Check, der sowohl CVE-2026-8037 als auch CVE-2026-33691 abdeckt, einen aktiven Check zur Erkennung der Ausnutzbarkeit von CVE-2026-8037 in Progress Kemp LoadMaster sowie einen separaten Remote-Banner-Check für Progress Kemp ECS Connection Manager. Testen Sie OPENVAS SCAN mit einer kostenlosen zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED und gewinnen Sie so den tiefsten Einblick, wo in der IT-Infrastruktur Ihres Unternehmens Software-Schwachstellen bestehen.

Kemp-LoadMaster-RCE aktiv ausgenutzt

Die erfolgreiche Ausnutzung von CVE-2026-8037 führt zur Codeausführung mit Root-Rechten. Wenn die API aktiviert ist, ist der anfällige Pfad über den Endpunkt /accessv2 erreichbar. Forscher führen die Schwachstelle auf die unsachgemäße Verarbeitung von benutzerdefinierten Eingaben zurück [CWE-20] in der Funktion escape_quotes(), was den Zugriff auf nicht initialisierten Heap-Speicher ermöglichen kann. CVE-2026-8037 wurde vom Hersteller zusammen mit CVE-2026-33691 (CVSS 7,5), eine Schwachstelle im OWASP Core Rule Set (CRS), das Bestandteil derselben Produkte ist.

Eine Risikobewertung für CVE-2026-8037

CVSS 9,8 · KritischAktiv ausgenutztIn CISA KEVÖffentlicher PoC

CVE-2026-8037, die Progress Kemp LoadMaster betrifft, gilt nun als aktiv ausgenutzt [1][2]. Bei der Schwachstelle handelt es sich um eine kritische RCE-Schwachstelle vor der Authentifizierung, die über den Endpunkt /accessv2 ausgenutzt werden kann, wenn die API aktiviert ist. Durch Ausnutzung dieser Schwachstelle kann ein nicht authentifizierter Angreifer Code mit Root-Rechten ausführen.

LoadMaster wird für den Lastausgleich bei der Bereitstellung von Unternehmensanwendungen, als Reverse-Proxy, zur SSL-Entlastung, für WAF-gestützte Hochverfügbarkeit und für andere Netzwerkfunktionen eingesetzt. LoadMaster-Appliances werden häufig am Netzwerkrand positioniert und können Einblick in kritische interne Dienste gewähren, was einen Sicherheitsverstoß für Angreifer besonders wertvoll macht. Aus betrieblicher Sicht kann eine RCE vor der Authentifizierung auf einem kritischen Netzwerkgerät in dieser Position einen starken Fußhalt für weitere Aktivitäten innerhalb des Zielnetzwerks bieten.

Behebung von CVE-2026-8037 bei Kemp LoadMaster und ECS Connection Manager

Progress hat einen Sicherheitshinweis mit den korrigierten Versionen für beide unterstützten LoadMaster-Zweige und den ECS Connection Manager veröffentlicht. Der Anbieter weist darauf hin, dass die Installation von Patches die einzige Abhilfemaßnahme für CVE-2026-8037 ist. Zu den betroffenen Produkten gehören:

  • Progress Kemp ECS Connection Manager vor Version 7.2.63.2
  • Progress Kemp LoadMaster (GA) Version 7.2.63.1 und früher
  • Progress Kemp LoadMaster (LTSF) Version 7.2.54.17 und früher

Der OPENVAS ENTERPRISE FEED enthält seit dem 8. Juni einen Remote-Banner-Check, der sowohl CVE-2026-8037 als auch CVE-2026-33691 abdeckt, eine aktive Überprüfung zur Erkennung der Ausnutzbarkeit von CVE-2026-8037 in Progress Kemp LoadMaster sowie eine separate Remote-Banner-Prüfung für den Progress Kemp ECS Connection Manager.

Jetzt kostenlos testen

Der OPENVAS ENTERPRISE FEED enthält einen remote_banner-Check für CVE-2026-8037 und jede andere CVE in diesem Sicherheitshinweis. Testen Sie OPENVAS SCAN mit einer kostenlosen zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED und gewinnen Sie so den tiefsten Einblick, wo in der IT-Infrastruktur Ihres Unternehmens Software-Schwachstellen bestehen.

Zusammenfassung

CVE-2026-8037 ist eine kritische RCE-Sicherheitslücke vor der Authentifizierung in Progress Kemp LoadMaster, die derzeit als aktiv ausgenutzt gilt [1][2]. Der anfällige Pfad ist über den API-Endpunkt /accessv2 erreichbar. Durch Ausnutzung dieser Schwachstelle kann ein Angreifer Code mit Root-Rechten ausführen. Eine vollständige technische Beschreibung und ein funktionsfähiger PoC sind ebenfalls verfügbar, was das Risiko erhöht.

Der OPENVAS ENTERPRISE FEED enthält seit dem 8. Juni einen Remote-Banner-Check, der sowohl CVE-2026-8037 als auch CVE-2026-33691 abdeckt, einen aktiven Check zur Erkennung der Ausnutzbarkeit von CVE-2026-8037 in Progress Kemp LoadMaster sowie einen separaten Remote-Banner-Check für Progress Kemp ECS Connection Manager. Testen Sie OPENVAS SCAN mit einer kostenlosen zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED und gewinnen Sie so den tiefsten Einblick, wo in der IT-Infrastruktur Ihres Unternehmens Software-Schwachstellen bestehen.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
20. August 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-08-20 11:04:102026-08-26 13:50:07CVE-2026-8037 wird derzeit aktiv ausgenutzt! Authentifizierungsunabhängige RCE-Angriffe auf Kemp LoadMaster und ECS Connection Manager im Gange
Joseph Lee

Jetzt patchen! Zwei aktiv ausgenutzte Schwachstellen betreffen VMware vCenter Server und mehr

Blog

Update

CVE-2026-59310 wurde nun in den KEV-Katalog der CISA aufgenommen. Zudem ist öffentlicher Proof-of-Concept-Exploit-Code verfügbar, was das Risiko anhaltender Angriffe weiter erhöht.

Broadcom hat VMSA-2026-0006 am 29. Juli 2026 veröffentlicht, um fünf Sicherheitslücken zu beheben, die VMware ESX, VMware vCenter Server, VMware Workstation und VMware Fusion betreffen. Die Probleme mit dem höchsten Risiko sind CVE-2026-59309 (CVSS 9,8) sowie CVE-2026-59310 (CVSS 9,8), die VMware vCenter Server betreffen. Beide können von einem nicht authentifizierten Angreifer mit Netzwerkzugriff ausgenutzt werden, um eine Remote-Code-Ausführung (RCE) zu erreichen.

Technische Details zu CVE-2026-59310 und CVE-2026-59309 wurden unmittelbar nach ihrer Offenlegung veröffentlicht, es sind jedoch keine Proof-of-Concept-Exploits öffentlich verfügbar. Am 11. August berichtete Defused Cyber Untersuchungen zu CVE-2026-59309. Die QUIRSO GmbH berichtet, dass die Ausnutzung von CVE-2026-59309 und CVE-2026-59310 bereits im Gange ist [1][2][3]. Keine der beiden CVEs ist in der Liste der bekannten ausgenutzten Schwachstellen (KEV) der CISA aufgeführt. Zahlreiche nationale CERT-Stellen haben Warnungen herausgegeben [4][5][6][7][8][9][10][11][12][13][14][15][16][17][18].

In der Sicherheitsmitteilung VMSA-2026-0006 wurden außerdem drei weitere Schwachstellen offengelegt. CVE-2026-47876 (CVSS 9,3) ist eine Sicherheitslücke durch einen Schreibvorgang außerhalb des zulässigen Bereichs, die den ESX-VMXNET3-Netzwerkadapter betrifft. Durch Ausnutzung dieser Schwachstelle kann ein Gast-Administrator Code auf dem Host ausführen. Die beiden anderen Schwachstellen sind CVE-2026-41703 (CVSS 7,6), die VMware ESX, Workstation und Fusion betreffen, sowie CVE-2026-41709 (CVSS 2,7), die ESX betrifft.

VMware vCenter unter aktivem Angriff

VMware vCenter unter aktivem Angriff

Jetzt kostenlos testen

Der OPENVAS ENTERPRISE FEED von Greenbone behebt die Sicherheitslücken CVE-2026-59309 und CVE-2026-59310 mit einer Remote-Banner-Versionsprüfung für VMware vCenter Server. Außerdem enthält es eine Erkennung auf Paketebene für VMware ESXi bezüglich CVE-2026-41703 [1], CVE-2026-47876 [2] sowie CVE-2026-41709 [3]. Für Sicherheitsverantwortliche, die Angriffe erkennen und Abwehrmaßnahmen ergreifen möchten, bietet eine Testversion von OPENVAS SCAN eine kostenlose zweiwöchige Testversion des OPENVAS ENTERPRISE FEED. Die Cybersicherheitsprodukte von Greenbone sind ein bewährter Weg, um einen umfassenden Einblick zu gewinnen, wo in der Infrastruktur Ihres Unternehmens Software-Schwachstellen bestehen.

Eine Risikobewertung der VMware vCenter- und ESX-Schwachstellen in VMSA-2026-0006

Technische Details zu CVE-2026-59310 und CVE-2026-59309, die VMware vCenter Server betreffen, wurden unmittelbar nach ihrer Offenlegung veröffentlicht, doch sind keine Proof-of-Concept-Exploits öffentlich verfügbar. Beide CVEs können von einem Angreifer ohne Authentifizierung aus der Ferne ausgenutzt werden. Öffentlichen Berichten zufolge wird bereits aktiv von beiden CVEs in der Praxis Gebrauch gemacht [1][2][3].

VMware vCenter Server birgt ein hohes Risiko, da es die zentralisierte Verwaltung von virtualisierten Hosts und virtuellen Maschinen über eine einzige Konsole ermöglicht. In der Praxis kann eine Kompromittierung von VMware vCenter Server Auswirkungen auf die Verwaltungsebene kritischer Hosts und Workloads virtueller Maschinen haben.

Die ESX-Probleme weisen ein anderes, aber dennoch bedeutendes Risikoprofil auf. CVE-2026-47876 erfordert lokale Administratorrechte innerhalb einer Gast-VM, die den VMXNET3-Adapter verwendet. Die Auswirkung ist jedoch schwerwiegend – die Ausführung von Code auf Host-Ebene. CVE-2026-41703 erfordert Berechtigungen zur Bereitstellung von VMs und kann zur Offenlegung von Informationen oder zu einem Denial-of-Service (DoS)-Zustand im Host-Prozess führen. CVE-2026-41709 weist zwar einen geringen Schweregrad auf, schwächt jedoch die Transparenz der Überwachung, da bestimmte Administratoraktionen die Protokollierung umgehen können.

CVE-2026-59309: Aktiv ausgenutzte Umgehung der vCenter-Authentifizierung

CVSS 9,8 · KritischWird aktiv ausgenutzt

Ein Angreifer mit Netzwerkzugriff auf den VMware vCenter Server kann die Authentifizierung umgehen und sich unbefugten Zugriff auf das System verschaffen. Die Ursache ist eine fehlerhafte Implementierung eines Authentifizierungsalgorithmus [CWE-303]. Die Schwachstelle betrifft den VMware Directory Service.

CVE-2026-59310: Aktiv ausgenutzte vCenter-Verzeichnisüberquerung mit RCE

CVSS 9,8 · KritischWird aktiv ausgenutzt

Eine Verzeichnisüberquerungsschwachstelle in der Syslog-Komponente des VMware vCenter Servers ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne, beliebigen Code auszuführen. Die Ursache ist eine unzureichende Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis [CWE-22].

Weitere in VMSA-2026-0006 offengelegte CVEs

Der Sicherheitshinweis VMSA-2026-0006 enthüllte außerdem drei weitere Schwachstellen mit geringerem Schweregrad, die VMware ESX, Workstation und Fusion betreffen:

Die drei zusätzlichen CVEs, die in VMSA-2026-0006 offengelegt wurden, jeweils mit ihrem CVSS-Schweregrad und dem EPSS-Wert für die Ausnutzungswahrscheinlichkeit

CVE-2026-47876
CVSS 9,3 · Kritisch EPSS 0,281 % (20.)

Eine kritische Sicherheitslücke durch Speicherschreiben außerhalb des zulässigen Bereichs [CWE-787] im virtuellen Netzwerkadapter VMXNET3 von VMware ESX. Durch Ausnutzung dieser Schwachstelle kann ein Angreifer mit lokalen Administratorrechten auf einer VM Code auf dem ESX-Host ausführen. Die Schwachstelle betrifft nur Gast-VMs, die den Standard-VMXNET3-Adapter verwenden. Andere Netzwerkadapter sind laut Berichten nicht von CVE-2026-47876 betroffen.

CVE-2026-41703
CVSS 7,6 · Hoch EPSS 0,556 % (44.)

Eine Sicherheitslücke durch Lesezugriff außerhalb des zulässigen Bereichs [CWE-125], die eine Offenlegung von Informationen oder einen DoS-Angriff auf den Host-Prozess ermöglicht. Die Ausnutzung erfordert Berechtigungen zur Bereitstellung von VMs. CVE-2026-41703 betrifft VMware ESX sowie VMware Workstation und Fusion. Broadcom berichtet, dass sich die Auswirkungen auf VMware Workstation und VMware Fusion auf die Offenlegung von Informationen beschränken.

CVE-2026-41709
CVSS 2,7 · Niedrig EPSS 0,382 % (31.)

Eine Schwachstelle mit geringem Schweregrad in VMware ESX führt dazu, dass bestimmte Vorgänge nicht protokolliert werden [CWE-778].

Abhilfemaßnahmen für die in VMSA-2026-0006 offengelegten CVEs

Unternehmen sollten ihre installierten Versionen den betroffenen und behobenen Versionen in Broadcoms VMSA-2026-0006-Empfehlung gegenüberstellen und die vom Hersteller bereitgestellten Updates installieren. Für keine der CVEs sind Workarounds verfügbar.

CVE-2026-59309 und CVE-2026-59310 sind am dringendsten, da beide von einem nicht authentifizierten Angreifer mit Netzwerkzugriff auf eine betroffene VMware vCenter-Instanz ausgenutzt werden können. CVE-2026-47876 sollte priorisiert werden, wenn VMware ESX-Gast-VMs den VMXNET3-Adapter verwenden, da eine Ausnutzung den Ausbruch aus der virtuellen Maschine und die Ausführung von Code auf dem ESX-Host ermöglicht. CVE-2026-41703 sollte für VMware-ESX-Instanzen, die kritische Vorgänge verwalten, eine höhere Priorität erhalten, da die Schwachstelle ausgenutzt werden kann, um DoS-Zustände auszulösen. Die VMware-ESX-Schwachstelle CVE-2026-41709 sollte gepatcht werden, wenn die Vollständigkeit der Protokollierung wichtig ist.

Zusammenfassung

Der VMSA-2026-0006-Hinweis von Broadcom bündelt fünf VMware-Sicherheitslücken, die VMware vCenter Server, VMware ESX, VMware Workstation und VMware Fusion betreffen. Das höchste Risiko geht von den Schwachstellen CVE-2026-59310 und CVE-2026-59309 aus. Beide sind als kritisch eingestufte und aktiv ausgenutzte Schwachstellen, die VMware vCenter Server betreffen [1][2][3].

Der OPENVAS ENTERPRISE FEED von Greenbone behandelt die Schwachstellen CVE-2026-59309 und CVE-2026-59310 mit einer Remote-Banner-Versionsprüfung für VMware vCenter Server. Außerdem enthält es eine Erkennung auf Paketebene für VMware ESXi hinsichtlich CVE-2026-41703 [1], CVE-2026-47876 [2] sowie CVE-2026-41709 [3]. Für Sicherheitsverantwortliche, die Angriffe erkennen und Abwehrmaßnahmen ergreifen möchten, bietet eine Testversion von OPENVAS SCAN eine kostenlose zweiwöchige Testversion des OPENVAS ENTERPRISE FEED. Die Cybersicherheitsprodukte von Greenbone sind ein bewährter Weg, um einen umfassenden Einblick zu gewinnen, wo in der Infrastruktur Ihres Unternehmens Software-Schwachstellen bestehen.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
19. August 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-08-19 09:01:392026-08-31 09:51:02Jetzt patchen! Zwei aktiv ausgenutzte Schwachstellen betreffen VMware vCenter Server und mehr
Joseph Lee

Lazarus kombiniert Social Engineering mit der Windows-Sicherheitslücke CVE-2026-68820 zur Rechteausweitung für Spionagezwecke

Blog

Operation Dream Job ist eine seit Langem andauernde Cyberangriffskampagne der Lazarus-Gruppe [1][2], einer sehr aktiven nordkoreanischen APT-Gruppe. Die Gruppe ist dafür bekannt, seit mindestens 2016 – möglicherweise sogar schon seit 2009 oder noch früher – Organisationen aus den Bereichen Verteidigung, Luft- und Raumfahrt in Europa, Asien und Südamerika anzugreifen. In öffentlichen Berichten wird der Name „Lazarus“ oft sehr weit gefasst verwendet, um eine Vielzahl von mit Nordkorea in Verbindung stehenden Hackergruppen zu beschreiben. In den letzten Jahren haben nordkoreanische Angreifer Beschäftigungsverhältnisse als Mittel genutzt, um mithilfe gestohlener oder gefälschter Identitäten in Organisationen einzudringen, und als Falle, um Arbeitssuchende im Rahmen umfassenderer Social-Engineering-Kampagnen zu kompromittieren.

Lazarus nutzt Windows-Lücke für Spionage

Lazarus nutzt Windows-Lücke für Spionage

In den jüngsten Kampagnen nutzen Angreifer gefälschte Vorstellungsgespräche, um Opfer dazu zu verleiten, schädliche Dokumente zu öffnen oder mit Trojanern infizierte PDF-Reader zu installieren, um sich so einen ersten Zugriff zu verschaffen. Sobald sie sich Zugang verschafft haben, nutzen die Angreifer eine kürzlich bekannt gewordene Windows-Sicherheitslücke, CVE-2026-68820, zur lokalen Rechteausweitung und zur Installation eines Rootkits. Die Kampagne hat zudem CVE-2025-49113 genutzt, um Roundcube-Server zu kompromittieren und als Command-and-Control-Relays (C2) einzusetzen. Sowohl CVE-2026-68820 als auch CVE-2025-49113 stehen auf der CISA-Liste der bekannt ausgenutzten Schwachstellen (KEV) [1][2].

Der OPENVAS ENTERPRISE FEED von Greenbone enthält eine Erkennung mittels Registrierungsanalyse für CVE-2026-68820 in Windows Server 2025, Windows Server 2022, Windows Server 2019, Windows 11 und Windows 10 sowie regelmäßige Erkennung von Microsoft-Sicherheitslücken. Der ENTERPRISE FEED umfasst außerdem die Erkennung auf Linux-Paketebene sowie die Remote-Banner-Erkennung von CVE-2025-49113, die Roundcube Webmail bereits kurz nach dessen Bekanntgabe betraf, sowie regelmäßige Erkennung von Roundcube-Sicherheitslücken.

Mit OPENVAS SCAN und einer kostenlosen zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED erhalten Sie den tiefsten Einblick in Software-Schwachstellen in der IT-Infrastruktur Ihres Unternehmens.

Einblick in die jüngste „Operation Dream Job“-Kampagne

Laut Check Point zielt die jüngste Welle der „Operation Dream Job“ auf Fachkräfte und Organisationen im Verteidigungssektor ab, um Spionage zu betreiben. Die Angreifer installierten Malware-Module, mit denen Screenshots erfasst und abgezogen sowie ausgewählte Dateien gestohlen werden konnten.

Social-Engineering-Angriffe der ersten Stufe beinhalten das Vortäuschen einer Personalvermittlerrolle und das Unterbreiten gefälschter Stellenangebote, um Opfer dazu zu verleiten, schädliche Dateien zu öffnen [T1204.002] oder mit Trojanern infizierte PDF-Viewer zu installieren [T1204]. Anschließend setzen die Angreifer Malware ein, darunter MISTPEN, ForestTiger sowie ein bösartiges DLL-Implantat [T1055.001] mit dem Namen Troy, das bisher unbekannt war.

Nachdem sie sich ersten Zugriff verschafft hatten, nutzten die Angreifer CVE-2026-68820, die im August-Patch von Microsoft veröffentlicht wurde, zur Rechteausweitung aus [TA0004]. Die erweiterten Berechtigungen werden anschließend genutzt, um ein Windows-Rootkit [T1014] zu installieren, Endpoint Detection and Response (EDR)-Tools zu umgehen und die Protokollierung zu unterdrücken [T1685.001][T1685.005]. Roundcube-Webmail-Server, die über CVE-2025-49113 kompromittiert wurden, werden als Command-and-Control-Relays genutzt [T1090.002], wodurch bösartiger Netzwerkverkehr für Sicherheitstools als legitim erscheint.

CVE-2026-68820 in Windows AFD.sys verstehen

CVSS 7,0 · HochWird aktiv ausgenutztIn CISAs KEV-Liste

CVE-2026-68820 wurde erstmals am 11. August 2026 im Rahmen von Microsofts Patch-Tuesday-Paket vom August zusammen mit 420 weiteren neuen CVEs bekannt gegeben. Bislang ist noch kein öffentlicher Proof-of-Concept-Exploit-Code für CVE-2026-68820 verfügbar. Bei jüngsten Angriffen nutzte Lazarus jedoch CVE-2026-68820 aus, um nach dem Erlangen des Erstzugriffs lokale Berechtigungen zu erweitern. Die erweiterten Berechtigungen wurden genutzt, um ein Windows-Rootkit zu installieren.

Technische Details zu CVE-2026-68820

CVE-2026-68820 (CVSS 7,0) ist eine „Use-after-free“-Sicherheitslücke [CWE-416] in afd.sys, dem Windows-Ancillary-Function-Treiber für WinSock. Die Ausnutzung ermöglicht eine lokale Rechteausweitung auf die SYSTEM-Ebene durch Missbrauch der fehlerhaften Behandlung des Socket-Status. Wenn mehrere Threads gleichzeitig auf einen Socket zugreifen, können zwei Treiberpfade ohne ausreichende Synchronisation auf denselben Status zugreifen [CWE-362], was zu einer ausnutzbaren Race-Condition führt.

Detaillierte Informationen zur Funktionsweise des Exploits sind nicht öffentlich zugänglich. Es ist jedoch ein umfassenderes Muster von Schwachstellen in afd.sys erkennbar. Mehrere dokumentierte Beispiele betreffen Race-Conditions und „Use-after-free“-Verhalten [1][2][3][4][5][6].

Abhilfe für CVE-2026-68820 in Windows AFD.sys

Unternehmen sollten die Sicherheitsupdates von Microsoft vom August 2026 so schnell wie möglich auf ihre Windows-Systeme installieren. Der OPENVAS ENTERPRISE FEED von Greenbone enthält eine Registrierungsanalyse-Erkennung von CVE-2026-68820 in Windows Server 2025, Windows Server 2022, Windows Server 2019, Windows 11 und Windows 10 sowie regelmäßige Erkennung von Microsoft-Sicherheitslücken. Angesichts der Tatsache, dass CVE-2026-68820 aktiv ausgenutzt wird, sollten Sicherheitsteams auf verdächtige Aktivitäten auf SYSTEM-Ebene achten, die auf eine Sicherheitsverletzung hindeuten könnten.

CVE-2025-49113 in Roundcube Webmail verstehen

CVSS 8,8 · HochWird aktiv ausgenutztIn CISAs KEV-ListeÖffentlicher PoC

CVE-2025-49113 wurde im Juni 2025 veröffentlicht. Kurz nach der Veröffentlichung folgten mehrere detaillierte technische Analysen und Proof-of-Concept-Exploit-Beispiele [1][2][3][4][5][6]. Im Rahmen der „Operation Dream Job“-Kampagne wurden kompromittierte Roundcube-Server mit einer PHP-Webshell infiziert und als Relaisknoten genutzt, um die böswillige C2-Kommunikation mit dem angegriffenen Computer des Opfers zu verschleiern. Sicherheitsverantwortliche sollten Roundcube besondere Aufmerksamkeit schenken, da es häufig für Cyberangriffe genutzt wird.

Technische Details zu CVE-2025-49113

CVE-2025-49113 (CVSS 8,8, EPSS 97,694 %, 100. Perzentil) ist eine Sicherheitslücke, die nach der Authentifizierung die Ausführung von Remote-Code (RCE) ermöglicht. Die Hauptursache ist eine fehlerhafte Deserialisierung von PHP-Objekten [CWE-502], die durch einen nicht validierten _from-Parameter in program/actions/settings/upload.php verursacht wird. Durch die Eingabe bösartiger Daten kann ein authentifizierter Angreifer ein bösartiges PHP-Objekt einschleusen, das während der Deserialisierung instanziiert wird. Öffentlich zugängliche Exploit-Ketten nutzen die Klasse „Crypt_GPG_Engine“ als Gadget: Wenn das Objekt zerstört wird, können vom Angreifer kontrollierte Eigenschaften die Ausführung von Shell-Code im Kontext des Webserver-Prozesses auslösen.

Abhilfe für CVE-2025-49113 in Roundcube Webmail

Vom Hersteller wurden keine vorübergehenden Abhilfemaßnahmen für CVE-2025-49113 veröffentlicht. Die primäre Abhilfe besteht darin, betroffene Roundcube-Webmail-Installationen auf eine korrigierte Version zu aktualisieren. Roundcube hat CVE-2025-49113 im Juni 2025 in den Zweigen 1.5 LTS und 1.6 behoben. Seitdem wurden jedoch mehrere weitere CVEs mit kritischem Schweregrad in Roundcube identifiziert, was ein weiteres Upgrade erforderlich macht.

Außerdem wird Roundcube 1.5.x seit der Veröffentlichung von Version 1.7.0 am 10. Mai 2026 nicht mehr unterstützt oder gepflegt. Um weiterhin Sicherheitsupdates zu erhalten, sollten Nutzer von 1.5.x auf Roundcube 1.7.3 migrieren. Nutzer des LTS-Zweigs sollten auf 1.6.18 aktualisieren. Der ENTERPRISE FEED von Greenbone umfasst die Erkennung auf Linux-Paketebene sowie die Remote-Banner-Erkennung von CVE-2025-49113 in Roundcube Webmail bereits kurz nach dessen Bekanntgabe sowie regelmäßige Erkennung von Roundcube-Sicherheitslücken. Sicherheitsverantwortliche sollten Roundcube besondere Aufmerksamkeit widmen, da es häufig für Cyberangriffe ausgenutzt wird.

Zusammenfassung

Die jüngsten Aktivitäten im Rahmen der „Operation Dream Job“-Kampagne kombinieren Social-Engineering-Angriffe unter dem Deckmantel von Personalvermittlern mit der Ausnutzung der Schwachstelle CVE-2026-68820, um Berechtigungen zu erweitern und auf kompromittierten Windows-Systemen auf Tarnung ausgelegte Malware zu installieren. Roundcube-Webmail-Server, die über CVE-2025-49113 ausgenutzt werden, dienen als Relay-Infrastruktur, um den C2-Datenverkehr zu verschleiern.

Der OPENVAS ENTERPRISE FEED von Greenbone enthält eine Erkennung mittels Registrierungsanalyse für CVE-2026-68820 in Windows Server 2025, Windows Server 2022, Windows Server 2019, Windows 11 und Windows 10 sowie regelmäßige Erkennung von Microsoft-Sicherheitslücken. Zudem umfasst der ENTERPRISE FEED die Erkennung auf Linux-Paketebene sowie Remote-Banner-Erkennung von CVE-2025-49113 in Roundcube Webmail bereits kurz nach dessen Bekanntgabe sowie regelmäßige Erkennung von Roundcube-Sicherheitslücken.

Unternehmen sollten die Behebung beider Schwachstellen priorisieren und die damit verbundenen Angriffstechniken überwachen, insbesondere in den Bereichen Verteidigung, Luft- und Raumfahrt sowie anderen hochsensiblen Umgebungen. Mit OPENVAS SCAN und einer kostenlosen zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED erhalten Sie den tiefsten Einblick in Software-Schwachstellen in der IT-Infrastruktur Ihres Unternehmens.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
17. August 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-08-17 10:38:102026-08-26 13:38:15Lazarus kombiniert Social Engineering mit der Windows-Sicherheitslücke CVE-2026-68820 zur Rechteausweitung für Spionagezwecke
Joseph Lee

Threat Report Juli 2026: Vulnpocalypse – Nur die Spitze des Eisbergs?

Blog

Im Juli 2026 tauchten zahlreiche neue Risiken für IT-Sicherheitsverantwortliche in Unternehmen auf. Anfang Juli haben wir in unserem Blog über neue Probleme berichtet, wie beispielsweise die aktive Ausnutzung von Schwachstellen im WordPress-Core [2], Adobe ColdFusion [3] sowie Check Point SmartConsole [4]; neue Schwachstellen mit kritischem Schweregrad in Cisco-Produkten [5], BeyondTrust RS und PRA [6] sowie Citrix NetScaler ADC und Gateway [7]; sowie eine Flut von Linux-CVEs, darunter auch solche, die bereits aktiv ausgenutzt werden [8][9]. In diesem Blogbeitrag werden wir kurz auf die sogenannte „Vulnpocalypse“ eingehen und die Software-Sicherheitslücken mit dem höchsten Risiko behandeln, die in unserem Blog noch nicht vorgekommen sind.

Sicherheitsverantwortliche, die Schwachstellen erkennen und Schutzmaßnahmen ergreifen möchten, erhalten mit OPENVAS SCAN eine kostenlose zweiwöchige Testversion des OPENVAS ENTERPRISE FEED. Die Cybersicherheitsprodukte von Greenbone sind ein bewährter Weg, um einen umfassenden Einblick zu gewinnen, wo in der Infrastruktur Ihres Unternehmens Software-Schwachstellen bestehen.

Threat Report Juli 2026: Vulnpocalypse

Threat Report Juli 2026: Vulnpocalypse

Wer mitten im Hype-Zyklus rund um KI-Cybersicherheit steckt, findet den Posteingang voller Berichte über KI-Sicherheitslücken. Selbst Sicherheitsverantwortliche, die sich lediglich auf das Patchen und den Schutz ihrer IT-Infrastruktur konzentrieren, wurden von ungewöhnlich zahlreichen Schwachstellenmeldungen überschwemmt, die weit verbreitete Software betreffen [1][2][3][4]. Warten wir darauf, dass sich der Staub legt, oder wird der Sturm noch an Fahrt gewinnen?

Es ist ratsam zu fragen: Hinterlässt die sogenannte „Vulnpocalypse“ eine bleibende Lücke in der Anzahl der Softwarefehler, die Sicherheitsverantwortliche in Zukunft fürchten müssen? Oder kratzt die IT-Branche lediglich an der Oberfläche der angehäuften technischen Schulden? Wie schon im April gilt: Nur die Zeit wird das wahre Ausmaß der Gefährdung offenbaren. Schließlich sollte, wie die CISA in ihren neuen Sicherheitsrichtlinien für Open-Source-Software betont, Vertrauen ein entscheidender Faktor bei der Auswahl und dem Einsatz von Unternehmenssoftware sein.

CVE-2026-6875: ServiceNow AI Platform wird aktiv ausgenutzt

CVSS 7,6 · HochAktiv ausgenutztÖffentlicher PoC

CVE-2026-6875 (CVSS 7,6, EPSS ≥ 98. Perzentil) ermöglicht es einem nicht authentifizierten Angreifer, eine Remote-Code-Ausführung (RCE) zu erreichen, indem er aus der serverseitigen Skript-Sandbox der ServiceNow AI Platform ausbricht, sofern der Endpunkt assessment_thanks.do erreichbar ist. Der nicht authentifizierte Endpunkt assessment_thanks.do übergibt den vom Angreifer kontrollierten Parameter sysparm_assessable_type an die Funktion GlideRecord.addQuery(). Werte, denen javascript: vorangestellt ist, werden in der Rhino-Skript-Sandbox von ServiceNow ausgewertet. Angreifer können die Funktion gs.include() und gemeinsam genutzte globale JavaScript-Objekte nutzen, um die Grenzen der Sandbox zu umgehen.

Durch die Ausnutzung dieser Schwachstelle können eine ServiceNow-Instanz und verbundene Proxy-Server vollständig kompromittiert werden. Entsprechende Vorfälle wurden bereits gemeldet. Obwohl CVE-2026-6875 nicht auf der KEV-Liste der CISA steht, wurden zwei frühere ServiceNow-CVEs im Jahr 2024 aufgenommen. Ein öffentlicher Proof-of-Concept-Exploit sowie eine detaillierte technische Analyse sind verfügbar, was das Risiko von Cyberangriffen erhöht. Mehrere nationale CERT-Stellen haben Warnungen zu CVE-2026-6875 herausgegeben [1][2][3][4][5].

Vom Hersteller werden keine vorläufigen Abhilfemaßnahmen beschrieben. Ein Bericht der Cloud Security Alliance (CSA) verweist jedoch auf Standardmaßnahmen zur Risikominderung: Einschränkung des Netzwerkzugriffs über Firewall-Regeln oder Einsatz einer Web Application Firewall (WAF), um Ausnutzungsversuche zu blockieren. Nutzer von selbst gehostetem ServiceNow müssen ein Upgrade auf „Australia Patch 2“, „Yokohama Patch 12 Hot Fix 1b“ oder „Patch 13“, „Zurich Patch 7b“ oder „Patch 9“ sowie „Brazil EA“ oder „GA“ durchführen. Die gepatchten Versionen beseitigen die Sicherheitslücke und führen eine Funktion zur Sandbox-Absicherung namens Guarded Script ein. ServiceNow empfiehlt außerdem, die Protokolle auf verdächtige, nicht authentifizierte Skriptausführung oder Zugriffe auf den Endpunkt assessment_thanks.do zu überprüfen.

Der OPENVAS ENTERPRISE FEED von Greenbone enthält einen Remote-Banner-Prüfung zur Identifizierung von ServiceNow-Instanzen, die von CVE-2026-6875 betroffen sind.

Aufkommende Risiken für Microsoft-Produkte: Verstärkte Ausnutzung

Microsoft-Produkte sahen sich im Juli erneut einem erhöhten Ausnutzungsdruck ausgesetzt, vor allem durch aktiv ausgenutzte SharePoint-Schwachstellen. Ein öffentlicher PoC für eine Exchange-Server-Sicherheitslücke erhöht die Dringlichkeit für Sicherheitsverantwortliche zusätzlich.

CISA warnt vor Exploit-Kampagnen gegen Microsoft SharePoint

CVSS 9,8 · KritischAktiv ausgenutztIn CISA KEV

Update

CVE-2026-55040, im Folgenden beschrieben, wurde nun aufgrund aktiver Ausnutzung in die KEV-Liste der CISA aufgenommen. Am 12. August berichtete Defused Cyber, dass Angreifer einen öffentlichen PoC gegen die SharePoint-Honeypots des Unternehmens einsetzten. Defused beobachtete zudem, dass Angreifer CVE-2026-55040 mit CVE-2026-63520 (CVSS 8,1; EPSS ≥ 86. Perzentil; veröffentlicht am 11. August 2026) verketteten, um sich ersten Zugriff auf SharePoint-Server zu verschaffen. Previdian (ehemals KEVIntel) hat unabhängig davon ebenfalls mehr als 1.300 Ausnutzungsversuche gegen CVE-2026-55040 von 70 eindeutigen IP-Adressen registriert.

Ein außerplanmäßiger Microsoft-Sicherheitshinweis im Juli 2026 dokumentierte 37 eigenständige CVEs, die SharePoint betreffen, mit Auswirkungen wie RCE, Rechteausweitung, Spoofing und Offenlegung von Informationen. Im Juli warnte die CISA ebenfalls, dass Angreifer mehrere CVEs in Microsoft SharePoint Server Subscription Edition, 2019 und 2016 ausnutzen, um sich unbefugten Zugriff zu verschaffen und RCE zu erreichen. Zu den Aktivitäten nach der Ausnutzung gehören der Diebstahl von IIS-Maschinenschlüsseln, der Missbrauch der Deserialisierung des ASP.NET-View-Status sowie das Einschleusen von Malware.

Die im Juli 2026 veröffentlichten SharePoint-CVEs mit dem höchsten Risiko sind:

  • CVE-2026-58644 (CVSS 9,8, EPSS ≥ 91. Perzentil): Ein entfernter Angreifer, der als Site Owner oder mit einer höheren Berechtigungsstufe authentifiziert ist, kann beliebigen Code auf einem Microsoft SharePoint-Server ausführen. Die Schwachstelle wird durch die Deserialisierung nicht vertrauenswürdiger Daten verursacht [CWE-502]. CVE-2026-58644 gilt als aktiv in der Praxis ausgenutzt und wurde zwei Tage nach der Offenlegung in den KEV-Katalog der CISA aufgenommen. Weder ein öffentlicher PoC-Exploit noch eine vollständige technische Analyse sind bislang für CVE-2026-58644 verfügbar.
  • CVE-2026-50522 (CVSS 9,8, EPSS ≥ 99. Perzentil): Ermöglicht es einem unbefugten Angreifer, Code über ein Netzwerk auszuführen. Die Ursache ist die Deserialisierung nicht vertrauenswürdiger Daten [CWE-502]. CVE-2026-50522 wurde in die KEV-Liste der CISA aufgenommen.
  • CVE-2026-56164 (CVSS 9,8, EPSS 97. Perzentil): Ermöglicht es einem unbefugten Angreifer, über ein Netzwerk Berechtigungen zu erweitern. Die Hauptursache ist eine fehlende Authentifizierung für eine kritische Funktion [CWE-306]. Weder CISA noch Microsoft haben von aktiven Angriffen berichtet. Detaillierte technische Beschreibungen oder PoC-Exploits sind nicht öffentlich verfügbar.
  • CVE-2026-55040 (CVSS 9,1, EPSS ≥ 69. Perzentil): Eine schwache Authentifizierung [CWE-1390] ermöglicht es einem unbefugten Angreifer, eine Sicherheitsfunktion über ein Netzwerk zu umgehen. Weder die CISA noch Microsoft haben von aktiven Angriffen berichtet. Detaillierte technische Beschreibungen oder PoC-Exploits sind nicht öffentlich verfügbar.

Die Warnung der CISA zu neuen Angriffen auf SharePoint enthält zusätzliche Empfehlungen für Sicherheitsverantwortliche. Dazu gehören die Verkürzung der Patch-Zyklen sowie die Aktivierung von Antimalware Scan Interface (AMSI) für jede SharePoint-Website, die Beschränkung der Kommunikation von SharePoint Central Administration, der Farm und der Datenbank auf die unbedingt erforderlichen Systeme sowie die Vermeidung der Exposition von SharePoint-Servern gegenüber dem öffentlichen Internet und vieles mehr. Unternehmen sollten Patches umgehend installieren, da exponierte SharePoint-Server weiterhin attraktive Unternehmensziele bleiben. Der OPENVAS ENTERPRISE FEED von Greenbone umfasst die regelmäßige Erkennung von Sicherheitslücken in zahlreichen Microsoft-Produkten, einschließlich aller oben genannten CVEs.

CVE-2026-45504: Öffentlicher PoC-Exploit für Microsoft Exchange Server 2019

CVSS 8,8 · HochÖffentlicher PoCKeine bekannte Ausnutzung

CVE-2026-45504 (CVSS 8,8) ermöglicht es authentifizierten Benutzern mit geringen Berechtigungen, beliebige Dateien von einem lokal installierten Microsoft Exchange Server 2019 auszulesen. Die CVE wird als Server-Side Request Forgery (SSRF)-Schwachstelle klassifiziert [CWE-918]. Die Ursache ist eine fehlende Validierung des URL-Schemas bei der OneDrive- und WOPI-Integration. Mithilfe eines bösartigen Exchange Web Services (EWS)-Referenzanhangs und einer WOPI-Antwort kann ein Angreifer Exchange dazu zwingen, eine bösartige Datei-URI zu verarbeiten. Durch die Ausnutzung dieser Schwachstelle kann ein Angreifer angehängte OAuth-Parameter umgehen und Zugriff auf Konfigurationsdateien, Anmeldedaten und andere sensible lokale Daten erlangen.

Es wurden keine aktiven Angriffe, kein Einsatz von Ransomware und keine damit verbundenen Kampagnen gemeldet. Allerdings sind eine detaillierte technische Analyse sowie PoC-Exploit-Code öffentlich verfügbar, was das Risiko erhöht. Mehrere nationale CERT-Stellen haben Warnungen zu CVE-2026-45504 herausgegeben [1][2][3][4][5][6][7][8]. Für Sicherheitsverantwortliche, die Bedrohungen erkennen und Abwehrmaßnahmen ergreifen möchten, umfasst der OPENVAS ENTERPRISE FEED:

  • Eine Remote-Versionsprüfung für Microsoft Exchange Server 2016, Server 2019 und die Subscription Edition (SE)
  • Eine Prüfung der ausführbaren Version für Microsoft Exchange Server 2016 Cumulative Update 23
  • Prüfungen der ausführbaren Version für das kumulative Update 14 und 15 für Microsoft Exchange Server 2019 [1][2]

Living on the Edge: Neue Bedrohungen für die Perimetersicherheit

Sicherheitslücken in Geräten am Netzwerkperimeter stellen ein besonders hohes Risiko dar, da sie Angriffen durch beliebige Angreifer aus der Ferne ausgesetzt sind. Laut dem neuesten Verizon DBIR 2026 ist die Ausnutzung öffentlich bekannter Software-Schwachstellen mittlerweile weltweit der häufigste Vektor für den Erstzugang. Hier sind einige der kritischsten neuen Bedrohungen für Perimeter-Geräte im Juli 2026 aufgeführt.

SonicWall SMA 1000-Appliances werden aktiv ausgenutzt

CVSS 10 · KritischAktiv ausgenutztIn CISA KEVÖffentlicher PoCRansomware-Verbindung

!

Update

Die CISA hat ihren Katalog „Known Exploited Vulnerabilities“ (KEV) aktualisiert und darauf hingewiesen, dass CVE-2026-15409 und CVE-2026-15410 nun mit Ransomware-Kampagnen in Verbindung stehen.

CVE-2026-15409 und CVE-2026-15410 wurden beide am 14. Juli 2026 veröffentlicht und am selben Tag in die KEV-Liste der CISA aufgenommen [1][2]. Die CVEs betreffen die Modelle 6210, 7210 und 8200v der SonicWall Secure Mobile Access (SMA) 1000-Serie. Laut einem forensischen Bericht wurden die Schwachstellen bereits lange vor ihrer Offenlegung ausgenutzt. Vollständige technische Analyse [3][4] sowie PoC-Exploits [5][6] sind für CVE-2026-15409 verfügbar. Zahlreiche nationale CERT-Stellen haben weltweit Warnungen herausgegeben [7][8][9][10][11][12][13][14][15][16][17][18][19][20]. SonicWall SMA 1000 ist 17 Mal in der KEV-Liste der CISA aufgeführt, wobei 10 Einträge mit Ransomware-Angriffen in Verbindung stehen, was auf ein hohes Risiko hindeutet.

Die SMA 1000-Serie fungiert als sicheres Zugangs-Gateway für Unternehmen, das SSL-VPN und Zero-Trust-Kontrollen kombiniert, um Remote-Benutzer mit internen, in der Cloud gehosteten und hybriden Anwendungen zu verbinden. Details zu jeder neuen, aktiv ausgenutzten CVE finden Sie unten:

  • CVE-2026-15409 (CVSS 10, EPSS = 100. Perzentil): Eine Schwachstelle mit höchster Schwere, die es nicht authentifizierten Angreifern ermöglicht, über die Work Place-Schnittstelle Server-Side Request Forgery (SSRF) [CWE-918] auszulösen. Die Hauptursache ist ein anfälliger /wsproxy-Endpunkt, der User-Agent– und bmID-Werte verarbeitet, um WebSocket-Tunnel zu Diensten aufzubauen, auf die nur über die Loopback-Schnittstelle des Geräts zugegriffen werden kann.
  • CVE-2026-15410 (CVSS 7,2, EPSS ≥ 99. Perzentil): Ermöglicht authentifizierten Administratoren, Code in die Appliance Management Console einzuschleusen, um beliebige Betriebssystembefehle [CWE-94] mit Root-Rechten auszuführen. Die Ursache ist ein fehlerhafter Workflow zum Entfernen von Hotfixes, der ein Path-Traversal [CWE-35] ermöglicht, um ein vom Angreifer bereitgestelltes Shell-Skript als Root auszuführen.

Durch die Verkettung der beiden Schwachstellen lässt sich, wie unten beschrieben, eine nicht authentifizierte Kontrolle auf Root-Ebene über ein betroffenes SMA 1000-Gerät erlangen:

  • Erster Zugriff: Ein nicht authentifizierter Angreifer nutzt CVE-2026-15409 im /wsproxy WebSocket-Proxy aus, indem er einen manipulierten host-Parameter sendet und das Gerät so zwingt, eine Verbindung zu lokal beschränkten Diensten wie dem internen Erlang-Prozess auf Port 1050 herzustellen.
  • Rechteausweitung: Anschließend nutzt der Angreifer die Schwachstelle CVE-2026-15410 aus, indem er eine Path-Traversal-Nutzlast an rollbackConfirm.action sendet, wodurch der Workflow hotfix-removal ein vom Angreifer bereitgestelltes Shell-Skript als Root ausführt, bevor ein Neustart erfolgt.

Nachdem sie Root-Rechte erlangt hatten, setzten die Angreifer maßgeschneiderte Malware zur Codeausführung und zum verdeckten Tunneling ein, installierten Web-Shells für den Fernzugriff und fügten Persistenzmechanismen hinzu, um den Root-Zugriff aufrechtzuerhalten. Schädliche Java-Komponenten wurden in einen legitimen SonicWall-Prozess eingeschleust, um routinemäßige Überwachungsmaßnahmen zu umgehen, und mithilfe von Paketaufzeichnungstools wurden LDAP-Anmeldedaten erfasst und der Zugriff auf interne Verzeichnisdienste erweitert [21].

Der Hersteller beschreibt keine Abhilfemaßnahmen. SonicWall empfiehlt dringend, den entsprechenden Plattform-Hotfix unverzüglich zu installieren und das System auf Anzeichen einer Kompromittierung zu überprüfen. Der OPENVAS ENTERPRISE FEED von Greenbone enthält eine Remote-Banner-Versionsprüfung zur Erkennung beider CVEs sowie eine aktive Prüfung speziell für CVE-2026-15409.

CVE-2026-20316: Cisco Secure Firewall Management Center (FMC) wird aktiv ausgenutzt

CVSS 5,3 · MittelAktiv ausgenutztIn CISA KEV

CVE-2026-20316 (CVSS 5,3) ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne, sich über fest codierte Benutzeranmeldedaten als Benutzer mit geringen Berechtigungen bei einem betroffenen Gerät anzumelden [CWE-259]. Die Schwachstelle betrifft die Weboberfläche der Cisco Secure Firewall Management Center (FMC)-Software. Mehrere Cybersicherheitsexperten zeigten sich schockiert darüber, dass in Cisco-Produkten weiterhin fest codierte Anmeldedaten vorhanden sind.

CVE-2026-20316 wird aktiv ausgenutzt und wurde am Tag der Bekanntgabe in die KEV-Liste der CISA aufgenommen. Der nominelle CVSS-Wert von 5,3 unterschätzt das operative Risiko. Cisco hat CVE-2026-20316 eine Sicherheitsauswirkungsbewertung (SIR) von „Hoch“ zugewiesen und warnt ausdrücklich, dass die Schwachstelle mit anderen FMC-Schwachstellen kombiniert werden kann, um auf nicht gepatchten Geräten Berechtigungen zu erweitern. Mehrere nationale CERT-Stellen haben Warnungen zu CVE-2026-20316 herausgegeben [1][2][3][4][5].

Betroffen sind die Cisco Secure FMC-Versionen 7.0, 7.2, 7.4, 7.6, 7.7 und 10.0. Cisco hat Hotfix-Patches für die betroffenen Produkte veröffentlicht. Wenn die Patches nicht angewendet werden können, lässt sich das Risiko verringern, indem der öffentliche Internetzugriff auf die FMC-Verwaltungsschnittstelle verhindert wird. Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Prüfung, mit der Sicherheitsverantwortliche anfällige Geräte identifizieren können.

Neue hochriskante Sicherheitslücken betreffen Palo Alto Networks PAN-OS

CVSS 9,9 · KritischKeine bekannte Ausnutzung

Palo Alto Networks hat Patches für 13 neue CVEs veröffentlicht. Elf dieser CVEs betreffen PAN-OS und verschiedene Komponenten, die auf diesem Betriebssystem laufen. Die kritischsten neuen CVEs aus den Offenlegungen von Palo Alto Networks vom Juli 2026 sind:

  • CVE-2026-0284 (CVSS 9,9): Eine XML-Injektionsschwachstelle in der Large Scale VPN (LSVPN)-Funktionalität von PAN-OS ermöglicht es einem nicht authentifizierten Angreifer mit Netzwerkzugriff, bösartigen XML-Inhalt einzuschleusen. Die Ausnutzung dieser Schwachstelle kann zur Offenlegung oder Manipulation interner LSVPN-Satellitendaten führen.
  • CVE-2026-0288 (CVSS 7,5): Mehrere Pufferüberlauf-Schwachstellen in der User-ID Terminal Server Agent (TSA)-Komponente von PAN-OS ermöglichen es einem nicht authentifizierten Angreifer mit Netzwerkzugriff, einen Denial-of-Service (DoS)-Zustand auszulösen oder potenziell beliebigen Code auszuführen, indem er speziell gestalteten Netzwerkverkehr sendet. Das durch dieses Problem verursachte Sicherheitsrisiko wird minimiert, wenn die Konnektivität des User-ID Terminal Server Agent ausschließlich auf vertrauenswürdige interne IP-Adressen beschränkt ist.

Es liegen keine Berichte über aktive Ausnutzung der neuen CVEs vor. Unternehmen sollten jedoch umgehend die neuesten Updates installieren und den Zugriff auf sensible Dienste, insbesondere den User-ID Terminal Server Agent, einschränken. Informationen zu betroffenen Versionen und Patches finden Sie auf der Sicherheitshinweis-Seite von Palo Alto Networks. Der OPENVAS ENTERPRISE FEED von Greenbone enthält authentifizierte Scan-Erkennung für alle neuen CVEs von Palo Alto Networks, die PAN-OS und dessen Komponenten betreffen.

Zwei neue Sicherheitslücken in Gitea, einschließlich Ausnutzungsversuchen

CVSS 9,8 · KritischAktiv ausgenutztÖffentlicher PoC

Von neun neu bekannt gewordenen Gitea-Schwachstellen stellen zwei ein erhöhtes Risiko dar. Sysdig hat berichtet, dass in der Praxis Ausnutzungsversuche gegen CVE-2026-20896 stattfinden.

Hier sind die Details zu beiden neu aufgetretenen CVEs mit hohem Risiko:

  • CVE-2026-20896 (CVSS 9,8): Nicht authentifizierte Angreifer können die Reverse-Proxy-Authentifizierung umgehen [CWE-284], um auf Repositorys und geheime Daten zuzugreifen. Das offizielle Docker-Image von Gitea verwendet eine app.ini-Vorlage, in der eine Wildcard-Zulassungsliste fest codiert ist (REVERSE_PROXY_TRUSTED_PROXIES=*). Für die Ausnutzung sind lediglich Zugriff auf den Gitea-Port und ein gültiger Benutzername erforderlich. CVE-2026-20896 wird Berichten zufolge aktiv gegen über das Internet zugängliche Instanzen ausgenutzt. Mehrere PoC-Exploits wurden veröffentlicht [1][2][3]. Betroffen sind die offiziellen Docker-Images von Gitea vor der Version 1.26.3.
  • CVE-2026-27771 (CVSS 8,2): Nicht authentifizierte Angreifer können aus der Ferne private Container-Images abrufen. Die Hauptursache ist ein fehlerhaftes Autorisierungsdesign [CWE-862], bei dem anonyme JSON Web Tokens (JWTs) von ungeschützten Lese-Endpunkten der Registry akzeptiert werden, während die Sichtbarkeit von Paketen nie an die Sichtbarkeit des Repositorys gebunden war. Eine Ausnutzung dieser Schwachstelle kann zur Offenlegung von Anmeldedaten, API-Schlüsseln, TLS-Zertifikaten, Produktionskonfigurationen und kompiliertem Quellcode führen. Eine detaillierte technische Analyse [4] sowie PoC-Exploit-Code [5] sind verfügbar. Betroffen ist die in Gitea integrierte OCI-Container-Registry vor Version 1.26.2.

Schätzungsweise 31.000 Gitea-Instanzen sind weltweit öffentlich zugänglich. Der OPENVAS ENTERPRISE FEED umfasst eine Remote-Banner-Prüfung und eine Remote-Anwendungsprüfung für CVE-2026-20896 [6][7], sowie eine separate Remote-Banner-Prüfung und eine aktive Prüfung zur Identifizierung von Gitea-Instanzen, die von CVE-2026-27771 betroffen sind [8][9].

CVE-2026-63077: Kritische Sicherheitslücke betrifft JetBrains TeamCity On-Premises

CVSS 9,8 · KritischAktiv ausgenutzt

!

Update

Am 5. August 2026 hat die CISA CVE-2026-63077 in ihren Katalog „Known Exploited Vulnerabilities“ (KEV) aufgenommen, nachdem Hinweise auf eine aktive Ausnutzung vorlagen.

CVE-2026-63077 (CVSS 9,8, EPSS ≥ 47. Perzentil) ermöglicht eine nicht authentifizierte RCE gegen alle früheren Versionen von TeamCity On-Premises. Die Hauptursache ist die Deserialisierung nicht vertrauenswürdiger Daten [CWE-502] im Agent-Polling-Protokoll. Eine erfolgreiche Ausnutzung ermöglicht es einem Angreifer, Befehle mit den Berechtigungen des TeamCity-Serverprozesses auszuführen. Eine Kompromittierung könnte gespeicherte Anmeldedaten offenlegen, Build-Artefakte verändern und nachgelagerte CI/CD-Pipelines gefährden.

Bis zum 1. August 2026 wurden für CVE-2026-63077 keine aktiven Angriffe, kein öffentlicher PoC und keine vollständige technische Offenlegung auf Exploit-Ebene gemeldet. TeamCity wurde jedoch dreimal in die KEV-Liste der CISA aufgenommen, wobei jeder Eintrag mit Ransomware-Angriffen in Verbindung steht. Der OPENVAS ENTERPRISE FEED von Greenbone enthält eine Remote-Banner-Versionsprüfung zur Identifizierung ungepatchter Versionen von TeamCity On-Premises. Unternehmen sollten auf Version 2025.11.7 oder 2026.1.3 aktualisieren oder die Option für automatische Updates in TeamCity aktivieren. Für Organisationen, die kein Upgrade durchführen können, steht ein Sicherheitspatch zur Verfügung.

CVE-2026-14266: 7-Zip-Sicherheitslücke ermöglicht die Remote-Codeausführung

CVSS 7,0 · HochÖffentlicher PoCKeine bekannte Ausnutzung

CVE-2026-14266 (CVSS 7,0) ist eine neu bekannt gewordene Sicherheitslücke, die 7-Zip-Versionen vor 26.02 betrifft. Die Sicherheitslücke ermöglicht es Angreifern, aus der Ferne beliebigen Code auszuführen. Die Ursache ist eine fehlerhafte Verfolgung des beschreibbaren Speicherplatzes im XZ-Decoder, was zu einem heap-basierten Pufferüberlauf [CWE-122] führt. Bei jedem Aufruf des Decoders wird fälschlicherweise die volle Größe des Ausgabepuffers übergeben, was dazu führt, dass der Decoder den verbleibenden beschreibbaren Speicherplatz nach einer Teilausgabe überschätzt. Für die Ausnutzung muss das Ziel ein bösartiges XZ-Archiv öffnen. Die Auswirkung ist die Ausführung von Code mit den Berechtigungen des aktuellen Benutzers.

Es liegen keine Berichte über aktive Ausnutzung vor. Allerdings ist ein detaillierter technischer Bericht mit einem PoC-Exploit-Generator öffentlich verfügbar. Die Existenz eines öffentlichen PoC-Exploit-Generators – selbst in einem frühen Entwicklungsstadium – bedeutet, dass auch weniger erfahrene Angreifer bald in der Lage sein könnten, CVE-2026-14266 für Angriffe in der Praxis auszunutzen. Tatsächlich ist bekannt, dass Schwachstellen in 7-Zip bei Social-Engineering-Cyberangriffen ausgenutzt werden [1][2].

Das deutsche BSI und die italienische nationale CERT-Behörde ACN haben Warnungen zu CVE-2026-14266 herausgegeben [3][4]. Benutzer sollten auf 7-Zip Version 26.02 oder höher aktualisieren. Der OPENVAS ENTERPRISE FEED enthält eine Windows-Registry-Prüfung, um Systeme zu identifizieren, auf denen 7-Zip installiert ist. CVE-2026-14266 betrifft auch eingebettete 7-Zip-Komponenten in Produkten von Drittanbietern. Greenbone wird weiterhin Linux-Prüfungen zur Paketerkennung sowie weitere anwendungsspezifische Prüfungen hinzufügen, sobald nachgelagerte Anbieter Sicherheitshinweise veröffentlichen.

CVE-2026-53412: Nicht authentifizierte Remote-Kontoübernahme betrifft Zoom Workplace

CVSS 9,8 · KritischKeine bekannte Ausnutzung

Zooms Sicherheitshinweise dokumentieren neue Schwachstellen, die Zoom Workplace und andere zentrale Zoom-Anwendungen betreffen. Das Hauptrisiko stellt CVE-2026-53412 dar, das eine nicht authentifizierte Fernübernahme von Konten ohne Benutzerinteraktion ermöglicht und als Angriff mit geringer Komplexität beschrieben wird. Es wurden keine aktiven Ausnutzungsversuche gemeldet, und es sind keine detaillierten technischen Analysen oder PoC-Exploits öffentlich verfügbar.

  • CVE-2026-53412 (CVSS 9,8): Ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne, durch unsachgemäße Eingabevalidierung die Kontrolle über Konten zu übernehmen. CVE-2026-53412 betrifft Zoom Workplace für Windows vor Version 7.0.0 und den Zoom Workplace VDI-Client für Windows vor den entsprechenden behobenen Versionen.
  • CVE-2026-53410 (CVSS 7,0): Ermöglicht es einem authentifizierten lokalen Angreifer, über eine „Time-of-Check-to-Time-of-Use“ (TOCTOU)-Race-Condition im Installations- oder Deinstallationsprozess mehrerer Zoom-Windows-Produkte Berechtigungen zu erweitern. Zu den betroffenen Produkten gehören Zoom Workplace, VDI Client, VDI Plugin, Zoom Rooms und Remote Control for Zoom Contact Center für Windows.

Der OPENVAS ENTERPRISE FEED von Greenbone enthält Registry-Prüfungen, die Installationen von Zoom Workplace für Windows identifizieren, die für CVE-2026-53412 [1] oder CVE-2026-53410 [2] anfällig sind.

Zusammenfassung

Die im Juli 2026 auftretenden Cybersicherheitsrisiken zeigen, dass Angreifer schwerwiegende Schwachstellen in Unternehmensplattformen, Perimeter-Geräten, Entwicklungstools und weit verbreiteten Anwendungen ausnutzen. Angesichts des Drucks durch die sogenannte „Vulnpocalypse“ sollten Sicherheitsteams eine hohe Transparenz gewährleisten und die Patch-Frequenz erhöhen, wobei exponierte Systeme Vorrang haben sollten. Eine mehrschichtige Verteidigung ist entscheidend, sobald Angreifer sich einen ersten Zugriff verschafft haben.

Sicherheitsverantwortliche, die Angriffe erkennen und abwehren möchten, erhalten mit OPENVAS SCAN eine kostenlose zweiwöchige Testversion des OPENVAS ENTERPRISE FEED. Die Cybersicherheitsprodukte von Greenbone sind ein bewährter Weg, um einen umfassenden Einblick zu gewinnen, wo in der Infrastruktur Ihres Unternehmens Software-Schwachstellen bestehen.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
12. August 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-08-12 13:17:122026-08-31 09:46:31Threat Report Juli 2026: Vulnpocalypse – Nur die Spitze des Eisbergs?
Greenbone AG

Das Greenbone MSSP-Programm: Schwachstellenmanagement – passend zu Ihrem Vertriebsmodell lizenziert

Blog

Eine leuchtend grüne Tür öffnet sich zu einem dunklen, von Daten erhellten Korridor und symbolisiert, dass sich das Greenbone-MSSP-Programm für Dienstleister öffnet

Ab sofort steht das Greenbone-MSSP-Programm Dienstleistern in Europa und darüber hinaus offen. Es stellt OPENVAS, die weltweit am häufigsten genutzte Open-Source-Lösung für das Schwachstellenmanagement, Dienstleistern zur Verfügung, die diese als Service anbieten – zu kommerziellen Konditionen, die darauf ausgerichtet sind, wie Managed Services tatsächlich Geld einbringen: eine Plattform für jeden Ihrer Kunden, eine Vereinbarung, die alle Kunden abdeckt, und Kosten, die sich nach den von Ihnen verwalteten Assets richten.

Erfahren Sie mehr über das Greenbone MSSP-Programm

Alle Programmdetails, Bedingungen und Informationen zur Bewerbung finden Sie unter greenbone.net/mssp.

Viele Kunden, eine Plattform, ein Team

Sie betreiben alle Ihre Kundenumgebungen von einer zentralen Plattform aus, wobei diese streng voneinander getrennt sind. Jeder Kunde sieht nur seine eigene Umgebung und seine eigenen Ergebnisse. Ihr Team behält die zentrale Kontrolle, und der Zugriff wird jedem Teammitglied für die Konten gewährt, für die es verantwortlich ist. Das Hinzufügen eines Kunden wird zu einem operativen Schritt statt zu einem Projekt – und genau darum geht es: Ihr Aufwand für die Bereitstellung sollte nicht eins zu eins mit Ihrem Kundenstamm wachsen.

Der Einstieg ist bewusst klein gehalten. Sie beginnen mit einer funktionsfähigen Konfiguration und erweitern diese im Zuge des Wachstums Ihres Kundenstamms, anstatt sich auf eine Einführung festzulegen, die erst abgeschlossen sein muss, bevor sie sich auszahlt. Wie aufwendig es danach wird, hängt eher von den Netzwerken Ihrer Kunden als von unserer Software ab, und unser Professional-Services-Team steht Ihnen bei architektonischen Fragen zur Seite, die mit segmentierten Netzwerken, authentifiziertem Scanning und Air-Gapped-Umgebungen einhergehen.

Nachweise, die Ihre Kunden und deren Prüfer akzeptieren

Schwachstellenmanagement als Managed Service bleibt entweder profitabel oder verschlingt still und leise Arbeitsstunden – und der Unterschied liegt meist darin, wie viel Sie manuell zusammenstellen müssen. Befunde, Risikokontext, Prioritäten und Anleitungen zur Behebung können kundenspezifisch erstellt werden, genau in der Form, die die jeweilige Servicevereinbarung vorsieht. Sie müssen nicht für jeden Kunden, jeden Monat und jedes Audit immer wieder dieselben Ergebnisse neu erstellen.

Hinter dem Scanner steht ein Sicherheitsforschungsteam, das einen der weltweit führenden Feeds für Schwachstellentests pflegt, der täglich aktualisiert wird. Umfang und Aktualität sind das, worauf sich Ihre Kunden an dem Tag verlassen, an dem eine kritische Schwachstelle öffentlich bekannt wird – und das sind keine Aspekte, auf denen ein Service zufällig aufgebaut werden kann.

Europäisch, offen und in Ihrer Hand

Die Herkunft einer Sicherheitslösung ist zu einem entscheidenden Faktor bei Kaufentscheidungen geworden, und Ihre Kunden stellen genau diese Frage. Greenbone ist ein europäischer Anbieter. Wir entwickeln seit 2008 Schwachstellenmanagement als Open-Source-Software; unsere Technologie entsteht in der EU, wird dort gehostet und stets unter Berücksichtigung der DSGVO-Anforderungen umgesetzt.

Die Lösung läuft in Ihrer eigenen Umgebung, sodass Sie Ihren Kunden genau die Bereitstellungs- und Datenstandortoptionen anbieten können, die diese wünschen. Für Kunden, die gegenüber US-amerikanischen Anbietern im Geltungsbereich von Vorschriften wie dem Cloud Act skeptisch sind oder unter strengen Datenschutzbestimmungen arbeiten, ist dies eine Anforderung, die Sie ohne Umwege erfüllen können – und ein Argument, das Sie in Ihren eigenen Verkaufsgesprächen anbringen können.

Nichts, was Sie zweimal kaufen müssen

Partner berichten uns immer wieder dieselben zwei Dinge über die Plattformen, mit denen sie gearbeitet haben. Der ursprünglich erworbene Umfang wächst ständig um Module, die später als separate Posten hinzukommen. Und die Schnittstelle, für die sie die Automatisierung eingerichtet haben, ändert sich ständig oder wird geschlossen.

Wir tun weder das eine noch das andere, und das ist eine Grundhaltung und keine vorübergehende Phase. Schwachstellenmanagement ist unser Produkt, nicht die Eintrittskarte in eine Software-Suite. Unsere Scan-Technologie basiert im Kern auf Open Source, lässt sich in heterogene Umgebungen integrieren, und die Schnittstelle, auf die Sie Ihre Lösungen aufbauen, gehört zum Produkt und wird nicht kommerziell gegen Sie eingesetzt. Die Automatisierung, die Ihr Team darauf aufbaut, behält ihren Wert.

Für Sie zählt das doppelt, denn Ihre Bereitstellungsplattform ist ebenfalls Ihr Produkt. Jede Stunde, die Sie damit verbringen, Ihre Lösungen an die Roadmap eines anderen anzupassen, ist eine Stunde, die Sie nicht in Rechnung stellen können, und jede Funktion, die plötzlich eine zusätzliche Lizenz kostet, ist eine Margenentscheidung, die jemand in Ihrem Namen getroffen hat. Wir möchten lieber die beste Schwachstellenmanagement-Engine in Ihrem Stack sein als eine Suite, die Schwachstellenmanagement als eine Funktion unter vielen behandelt.

Ein Geschäftsmodell, das Wachstum belohnt

Die Lizenzierung richtet sich nach den von Ihnen verwalteten Assets, nicht nach festen Nutzerlizenzen. Sie wird auf Partnerebene für Ihren gesamten Kundenstamm festgelegt, und genau das ist für Ihre Wirtschaftlichkeit am wichtigsten. Jeder Kunde, den Sie neu gewinnen, zählt zum gleichen Volumen, sodass Ihr vierzigster Kunde Ihre Position verbessert, anstatt neue Verhandlungen zu erfordern. Es gibt eine Mindestverpflichtung, und diese liegt bei Ihnen als Partner und nicht bei einem einzelnen Kunden, sodass Ihnen eine Mischung aus großen und kleinen Kunden nichts kostet. Verpflichten Sie sich für ein Jahr zu einem bestimmten Volumen, und Ihre Konditionen verbessern sich weiter.

Das Wachstum liegt auf Ihrer Seite des Tisches – genau dort, wo es hingehört.

Partner bieten dies bereits als Dienstleistung an

Die CYBER FOX AG hat OPENVAS tief in seine Managed Security Services integriert. Die kontinuierliche Schwachstellenanalyse bildet die Grundlage für eine kontextbezogene Risikobewertung, eine risikoorientierte Priorisierung und konkrete Empfehlungen zur Behebung von Schwachstellen, die rund um die Uhr vom CYBER FOX® Security Operations Center als vollständig verwalteter Service bereitgestellt werden. Der Betrieb und die Datenspeicherung beider Unternehmen erfolgen vollständig in Europa und entsprechen den Vorgaben der DSGVO.

„Greenbone liefert genau die technologische Tiefe und Transparenz, die wir für unser Schwachstellenmanagement als Managed Service benötigen. Das MSSP-Modell ermöglicht es uns, diesen Service effizient zu skalieren und unseren Kunden messbaren Mehrwert zu liefern“, sagt Patrick Antoun, Vorstandsmitglied bei CYBER FOX AG.

Sprechen Sie mit uns

Wenn Sie einen Partner für das Schwachstellenmanagement suchen oder Ihren bestehenden Partner neu bewerten möchten, fangen Sie dort an, wo es darauf ankommt: Die meisten Partner beginnen mit einer kurzen technischen Einführung und einem begleiteten Proof of Concept, damit Sie die Plattform in Ihrer eigenen Umgebung und mit Ihrem eigenen Kundenmix testen können, bevor Sie sich festlegen.

Erfahren Sie mehr über das Greenbone MSSP-Programm

Alle Programmdetails, Bedingungen und Informationen zur Bewerbung finden Sie unter greenbone.net/mssp.

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
10. August 2026/von Greenbone AG
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Greenbone AG https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Greenbone AG2026-08-10 12:24:492026-08-10 12:52:23Das Greenbone MSSP-Programm: Schwachstellenmanagement – passend zu Ihrem Vertriebsmodell lizenziert
Seite 2 von 7‹1234›»

Suche

Search Search

Archiv

  • 2026
  • 2025

Newsletter

Jetzt abonnieren

OPENVAS BASIC

Unser Einstiegsprodukt

14 Tage kostenlos testen

Produkte & Lösungen

  • OPENVAS PRODUKTE
  • OPENVAS SECURITY INTELLIGENCE
  • OPENVAS SCAN
  • OPENVAS BASIC
  • OPENVAS FREE
  • OPENVAS AI
ISO9001-DE

Service & Support

  • Professional Services
  • Dokumente
  • Technischer Support
  • FAQ
  • Gewährleistung
  • Cyber Resilience Act
ISO27001-DE

Über uns

  • Über Greenbone
  • Partner
  • MSSP
  • Lizenzinformation
  • Datenschutzerklärung
  • AGB
ISO14001-DE

Kontakt mit uns

  • Kontakt
  • Pressekontakt
  • Karriere
  • Security Response
  • Impressum
  • Grounding Page

Community

  • Community Portal
  • Community Forum
© Copyright - Greenbone AG 2020-2026
  • Link zu LinkedIn
Nach oben scrollen Nach oben scrollen Nach oben scrollen
Kontakt
IT Schutz anfragen Kontakt aufnehmen Newsletter abonnieren Auf LinkedIn folgen