[NEU] [hoch] Ruby: Mehrere Schwachstellen
Ein Angreifer kann mehrere Schwachstellen in Ruby ausnutzen, um Informationen offenzulegen, um einen Denial of Service Angriff durchzuführen, und um beliebigen Programmcode auszuführen.
Newsfeed bereitgestellt von BUND/Cert: https://wid.cert-bund.de
Ein Angreifer kann mehrere Schwachstellen in Ruby ausnutzen, um Informationen offenzulegen, um einen Denial of Service Angriff durchzuführen, und um beliebigen Programmcode auszuführen.
Ein lokaler Angreifer kann eine Schwachstelle in Samba ausnutzen, um einen Denial of Service Angriff durchzuführen.
Ein entfernter, authentisierter Angreifer kann mehrere Schwachstellen in Pega Platform ausnutzen, um einen Cross-Site Scripting Angriff durchzuführen.
Ein entfernter, authentisierter Angreifer kann eine Schwachstelle in Cisco Identity Services Engine (ISE) ausnutzen, um Dateien zu manipulieren.
Ein entfernter, authentisierter Angreifer kann eine Schwachstelle in Apache Ivy ausnutzen, um Dateien zu manipulieren.
Ein entfernter, anonymer Angreifer kann eine Schwachstelle in F5 BIG-IP und BIG-IP Next ausnutzen, um einen Denial of Service Angriff durchzuführen.
Ein entfernter, anonymer Angreifer kann eine Schwachstelle in 7-Zip ausnutzen, um beliebigen Programmcode auszuführen.
Ein lokaler Angreifer kann eine Schwachstelle in Veeam Backup & Replication ausnutzen, um Administratorrechte zu erlangen.
Ein lokaler Angreifer kann eine Schwachstelle in wget ausnutzen, um Sicherheitsvorkehrungen zu umgehen und einen serverseitigen Request-Forgery-Angriff durchzuführen.
Ein entfernter, authentisierter Angreifer kann mehrere Schwachstellen in MongoDB ausnutzen, um beliebigen Programmcode auszuführen, Daten zu manipulieren, vertrauliche Informationen offenzulegen oder einen Denial-of-Service-Zustand zu verursachen.
Ein Angreifer kann mehrere Schwachstellen in Microsoft Visual Studio Code, .NET Framework, Microsoft .NET, Visual Studio 2022 und Visual Studio 2026 ausnutzen, um erweiterte Berechtigungen, einschließlich Administratorrechte, zu erlangen, beliebigen Code auszuführen, Sicherheitsmaßnahmen zu umgehen, Daten zu manipulieren oder offenzulegen, einen Denial-of-Service-Zustand auszulösen oder Spoofing-Angriffe durchzuführen.
Ein entfernter, authentisierter Angreifer kann eine Schwachstelle in n8n ausnutzen, um Informationen offenzulegen.
Ein Angreifer kann mehrere Schwachstellen in IBM Langflow Desktop ausnutzen, um beliebigen Programmcode auszuführen, um Sicherheitsvorkehrungen zu umgehen, und um Informationen offenzulegen.
Ein Angreifer kann mehrere Schwachstellen in Red Hat OpenShift (OpenStack Services) ausnutzen, um Informationen offenzulegen.
Ein entfernter, anonymer Angreifer kann eine Schwachstelle in Perl ausnutzen, um einen Denial of Service Angriff durchzuführen.
Ein lokaler Angreifer kann eine Schwachstelle in Bitdefender Internet Security und Bitdefender Total Security ausnutzen, um seine Privilegien zu erhöhen.
Ein entfernter, anonymer Angreifer kann eine Schwachstelle in Xen ausnutzen, um Dateien zu manipulieren.
Ein entfernter, anonymer Angreifer kann mehrere Schwachstellen in Dell integrated Dell Remote Access Controller ausnutzen, um einen Denial-of-Service auszulösen, Informationen offenzulegen, Sicherheitsmaßnahmen zu umgehen und potentiell Code auszuführen.
Ein Angreifer kann mehrere Schwachstellen in Zoom Video Communications Rooms und Zoom Video Communications Workplace ausnutzen, um seine Privilegien zu erhöhen und die Kontrolle über ein Konto zu übernehmen.
Ein entfernter, authentisierter Angreifer kann eine Schwachstelle im Tenable Security Nessus Agent ausnutzen, um beliebigen Programmcode auszuführen.
Newsfeed bereitgestellt golem.de: https://www.golem.de
Neben internen Unternehmensdaten ließen sich durch die Sicherheitslücke bei Nextcloud auch für Kunden angefertigte Skripte einsehen. (Nextloud, Sicherheitslücke)
Die Agentic Workflows von Github erweisen sich beim Datenklau aus privaten Repositorys offenbar als sehr kooperativ. Ein Fix ist nicht zu erwarten. (Sicherheitslücke, KI)
Ein Forscher hat Sicherheitslücken in Wechselrichtern von Hoymiles entdeckt. Angreifer können damit kleine PV-Anlagen abschalten und beschädigen. (Sicherheitslücke, CCC)
Meta verteilt ein Update für seine Smart Glasses: Ziel ist es, unbemerkte Kameraaufnahmen zu verhindern – durch Deaktivierung der Kamera. (Meta, Datenschutz)
Meta hat Muse Image gestartet. Die Software erlaubt die Bearbeitung von Fotos anderer Instagram-Nutzer per Tagging. (Meta, KI)
Der australische Minister für Technologie fordert, die Zeit zu nutzen, in der Menschen noch einen Vorsprung vor KI haben. (KI, Urheberrecht)
Air Gapping schützt vor einer unerwünschten Datenausleitung. Ein neuartiger Angriff umgeht diesen Schutz über das Monitor-Kabel – und das ziemlich performant. (Security, Display)
Ein KI-Gateway bündelt die Schlüssel zu allen Modellen. Warum das zum Risiko wird, und worauf Teams achten müssen. Ein Ratgebertext von Steffen Zahn (Security, KI)
Die Tapo C610 überwacht kabellos, dreht sich bis 360 Grad und filmt nachts in Farbe. Bei Amazon ist sie jetzt zum neuen Bestpreis zu haben. (Smart Home, Security)
Eine seit 2010 bestehende Lücke im KVM-Code des Linux-Kernels gefährdet unter anderem Cloudsysteme. Angreifer können damit VM-Hosts kapern. (Sicherheitslücke, Virtualisierung)
1&1 bekommt die Anmeldeprobleme in der eigenen Cloud-App nicht behoben. Kunden müssen weiter auf Abhilfe warten. Von Ingo Pakalski (1&1, Cloud Computing)
Eine Lücke im Epoll-Subsystem des Linux-Kernels verleiht Angreifern auf anfälligen Systemen Root-Rechte. Inzwischen gibt es auch einen Exploit dafür. (Sicherheitslücke, Linux-Kernel)
Google erfasst Bilder, Audio und Videos aus Suchdiensten für KI-Modelle. Die Speicherung hängt aber von bestehenden Aktivitätseinstellungen ab. (Google, KI)
Einige Fahrassistenzsysteme verringern Unfallschäden merklich. Viele Autofahrer schalten sie ab – weil die Systeme zu aggressiv sind. (Auto, Security)
Im Schatten des Flipper One wurde die Firmware-Entwicklung des Flipper Zero gestoppt. Nach einem Aufschrei der Community geht es nun aber weiter. (Flipper Zero, Firmware)
Die Mini-Überwachungskamera von Javiscam sorgt für mehr Sicherheit im Haushalt. Amazon verkauft sie wieder zu ihrem niedrigsten Preis. (Technik/Hardware, Amazon)
Der Kurznachrichtendienst X versucht, sich einer ursprünglich gegen Twitter verhängten Anordnung der US-Handelsbehörde zu entledigen. (X, Datenschutz)
Deutsche Firmen nutzen KI-Agenten ohne ausreichende Regelung. Sicherheitsverantwortliche sehen eine wachsende Gefahr für Unternehmensdaten. (Studien, Datenschutz)
Das bloße Anschließen eines USB-Sticks reicht aus, um auf vielen Embedded- und IoT-Geräten Schadcode einzuschleusen. Einen Patch gibt es bisher nicht. (Sicherheitslücke, Speichermedien)
Mark Zuckerberg gibt Mängel bei der Neuausrichtung von Meta zu. Die Entwicklung von KI-Agenten verläuft langsamer als ursprünglich geplant. (Meta, KI)