[NEU] [hoch] Ubiquiti UnifiOS: Mehrere Schwachstellen
Ein Angreifer kann mehrere Schwachstellen in Ubiquiti UnifiOS ausnutzen, um beliebigen Programmcode auszuführen, um seine Privilegien zu erhöhen und um Sicherheitsvorkehrungen zu umgehen.
Newsfeed bereitgestellt von BUND/Cert: https://wid.cert-bund.de
Ein Angreifer kann mehrere Schwachstellen in Ubiquiti UnifiOS ausnutzen, um beliebigen Programmcode auszuführen, um seine Privilegien zu erhöhen und um Sicherheitsvorkehrungen zu umgehen.
Ein entfernter, anonymer Angreifer kann mehrere Schwachstellen in Vercel Next.js ausnutzen, um beliebigen Programmcode auszuführen.
Ein Angreifer kann mehrere Schwachstellen in Jenkins Plugins ausnutzen, um beliebigen Programmcode auszuführen, Sicherheitsmaßnahmen zu umgehen und vertrauliche Informationen zu manipulieren oder offenzulegen.
Ein entfernter, anonymer Angreifer kann eine Schwachstelle in GIMP ausnutzen, um einen Denial of Service Angriff durchzuführen, und um Informationen offenzulegen.
Ein entfernter, anonymer Angreifer kann eine Schwachstelle in wget ausnutzen, um einen Denial of Service Angriff durchzuführen.
Ein Angreifer kann mehrere Schwachstellen in bluez ausnutzen, um einen Denial of Service Angriff durchzuführen oder möglicherweise beliebigen Code auszuführen.
Ein lokaler Angreifer kann eine Schwachstelle in GNU Emacs TRAMP ausnutzen, um beliebigen Programmcode auszuführen.
Ein lokaler Angreifer kann eine Schwachstelle in PolicyKit ausnutzen, um einen Denial of Service Angriff durchzuführen.
Ein Angreifer kann mehrere Schwachstellen in den Adobe Creative Cloud Anwendungen Substance 3D, XD und Illustrator ausnutzen, um beliebigen Programmcode auszuführen, um einen Denial of Service Angriff durchzuführen und um Informationen offenzulegen.
Ein Angreifer kann eine Schwachstelle in libTIFF ausnutzen, um beliebigen Programmcode auszuführen.
Ein lokaler Angreifer kann eine Schwachstelle in PolicyKit ausnutzen, um Sicherheitsvorkehrungen zu umgehen.
Ein lokaler Angreifer kann eine Schwachstelle in Veeam Backup & Replication ausnutzen, um Informationen offenzulegen.
Ein entfernter, authentisierter Angreifer kann eine Schwachstelle in LiteLLM ausnutzen, um Sicherheitsvorkehrungen zu umgehen.
Ein entfernter, anonymer Angreifer kann eine Schwachstelle in Gitea ausnutzen, um Sicherheitsvorkehrungen zu umgehen.
Ein entfernter, anonymer Angreifer kann eine Schwachstelle in Veeam ONE ausnutzen, um Sicherheitsvorkehrungen zu umgehen.
Ein Angreifer kann mehrere Schwachstellen in Wibu-Systems CodeMeter Runtime ausnutzen, um Sicherheitsmaßnahmen zu umgehen, vertrauliche Informationen offenzulegen, Daten zu manipulieren, Berechtigungen zu erweitern und Administratorrechte zu erlangen oder Denial-of-Service-Zustände herbeizuführen.
Ein Angreifer kann mehrere Schwachstellen in VMware Tanzu Spring Security ausnutzen, um Dateien zu manipulieren, um Informationen offenzulegen, um einen Cross-Site Scripting Angriff durchzuführen und um Sicherheitsvorkehrungen zu umgehen.
Ein entfernter, anonymer Angreifer kann mehrere Schwachstellen in Drupal Core ausnutzen, um Informationen offenzulegen oder einen Cross Site Scripting Angriff durchzuführen.
Ein Angreifer kann mehrere Schwachstellen in verschiedenen TYPO3 Extensions ausnutzen, um beliebigen Programmcode auszuführen, SQL-Injection durchzuführen, erweiterte Berechtigungen zu erlangen, Daten zu manipulieren, sensible Informationen offenzulegen, Sicherheitsmaßnahmen zu umgehen oder einen Denial-of-Service-Zustand auszulösen.
Ein Angreifer kann mehrere Schwachstellen in libTIFF ausnutzen, um beliebigen Programmcode auszuführen, und um nicht näher spezifizierte Auswirkungen zu verursachen.
Newsfeed bereitgestellt golem.de: https://www.golem.de
Die Hackergruppe Lazarus greift Windows-Nutzer über eine Treiberlücke an. Microsoft hat sie zusammen mit über 400 weiteren Sicherheitslücken gepatcht. (Patchday, Microsoft)
Windows lädt beim Anschließen neuer USB-Geräte oft Software nach. Angreifer können dadurch Systemrechte erlangen – manchmal sogar aus der Ferne. (Sicherheitslücke, Treiber)
Unverhoffte KI-Hacks gibt es nicht nur mit den neuesten Modellen. In Australien ist ein KI-Agent schon vor Monaten in eine Buchungsplattform eingedrungen. (KI, API)
Datenresidenz, Drittlandtransfers und Audit-Anforderungen erschweren den DSGVO-konformen Betrieb von Microsoft 365. Ein Workshop vermittelt die technischen und organisatorischen Grundlagen dafür. (Golem Karrierewelt, Datenschutz)
Der Open-Source-Entwickler Daniel Stenberg sucht Helfer für das Curl-Security-Team. Die derzeitigen sieben Mitglieder haben alle eine Windows-Aversion. (Open Source, KI)
Microsoft hat durch seinen Streit mit Chaotic Eclipse einen Pwnie Award gewonnen. Annehmen wollte ihn wohl keiner – aus Angst vor Jobverlust. (Sicherheitslücke, Microsoft)
Das KI-Modell Kimi K3 hat bei Cybertests seine Sandbox-Umgebung verlassen und sich die gesuchten Lösungen einfach bei Github beschafft. (KI, Security)
Die Berliner Staatsanwaltschaft zieht Zwischenbilanz zu Kryptohandys. Der Angriff auf die Systeme durch die Staatsapparate sind weiter umstritten. (Man-in-the-Middle, Smartphone)
Wie gefährlich darf eine KI werden, bevor sie zur Waffe wird? OpenAI kann diese Frage bei seinem Modell Astra derzeit nicht mehr sicher beantworten. (OpenAI, KI)
THQ Nordic baut das Gothic Remake weiter aus. Gleichzeitig kommen alle drei klassischen Gothic-Spiele auf aktuelle Konsolen. (Gothic, Rollenspiel)
Mit KI entwickelte Viren und Bakterien klingen gefährlich. Forscher sehen jedoch Potenzial für Medizin und funktionale Bakterien. (Innovation & Forschung, Virus)
An Flughäfen hat das elektronische System während der Hauptreisesaison stundenlange Wartezeiten und verpasste Anschlüsse verursacht. (Biometrie, Datenschutz)
Forscher konnten die Lightspy-Spyware zu einem chinesischen Unternehmen zurückverfolgen. Aufgedeckt wurde es wohl wegen einer Fast-Food-Bestellung. (Spionage, Virus)
Eine Lücke in der Bildschirmfreigabe lässt Angreifer ohne Zugangsdaten die Kontrolle über MacOS übernehmen. Anwender sollten zügig patchen. (Sicherheitslücke, Apple)
Sensitivity Labels, DLP und Insider Risk Management müssen bei Microsoft Purview technisch und organisatorisch zusammenspielen. Ein Workshop vermittelt praxisnahes Wissen dazu. (Microsoft 365, Server-Applikationen)
Seit einigen Tagen hacken sich vermehrt KI-Modelle von OpenAI, Anthropic und Meta durchs Netz. Das Problem liegt laut OpenSSL-Entwickler Hudson aber nicht bei der KI. (KI, OpenSSL)
Ein Cyberangriff hat das Schweizer BIT getroffen. Angreifer sind über Microsoft Sharepoint eingedrungen und haben Hunderte Nutzerkonten kompromittiert. (Cybercrime, Server)
Die Mobilfunk-Technologie Isac kann Flugobjekte orten und beim Schutz gegen Drohnenspionage helfen. Ein Bericht von Ulrich Hottelet (Militär, Datenschutz)
Ein Angreifer hat IT-Systeme der Finanzverwaltung Ungarns infiltriert. Den Zugriff erhielt er wohl über eine seit 2017 bekannte Lücke in Oracle Weblogic. (Ransomware, Finanzsoftware)
Trotz erhöhter Budgets ist das Geld für Investitionen in IT-Modernisierung und Sicherheit in vielen Unternehmen knapp. (IT-Führung, Studien)