Weekly Vulnerability Recap – September 18, 2023 – Patch Tuesday Also For Adobe, Apple and More

Nicht nur Microsoft sorgte vergangene Woche für Schlagzeilen: Auch Adobe, Apple, Chrome, SAP und VMware veröffentlichten Updates für kritische Schwachstellen.

Verfasst von
Chad Kime
Chad Kime
Sep 18, 2023
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Microsofts Patch Tuesday beherrscht wegen der nahezu flächendeckenden Verbreitung von Windows die Schlagzeilen. Viele andere Unternehmen terminieren ihre Updates jedoch für dieselbe Woche, darunter Adobe, SAP und VMware.

Aktive Exploits führen außerdem zu neuen Versionen aller großen Browser sowie älterer Versionen von Apple-Produkten. Unternehmen jeder Größe müssen die aktiven Exploits und angekündigten Patches prüfen und sicherstellen, dass Schwachstellen in all ihren besonders wertvollen und risikoreichen Systemen entschärft werden.

Aktiv ausgenutzte Schwachstellen in dieser Woche

Schwachstellen sind eine ernste Angelegenheit, doch die schiere Anzahl von Assets und Schwachstellen kann viele IT- und Sicherheitsteams vor die Herausforderung stellen, mit dem Schwachstellenmanagement und dem Patch-Management Schritt zu halten. Sobald ein Angreifer jedoch beginnt, Schwachstellen aktiv auszunutzen, steigt das Risiko exponentiell, und diese Schwachstellen müssen für das Patchen oder die Entschärfung priorisiert werden.

In dieser Woche wurden die folgenden aktiv ausgenutzten Schwachstellen bekannt:

Siehe die besten Patch- und Vulnerability-Management-Produkte

13. September 2023

Drei Kubernetes-RCE-Schwachstellen gepatcht

Art des Angriffs: Remote-Code-Execution-(RCE-)Angriffe mithilfe von YAML-Dateien in einem Kubernetes-Cluster könnten auf allen Windows-Endpunkten innerhalb des Clusters ausgeführt werden.

Das Problem: Akamai-Sicherheitsforscher entdeckten eine schwerwiegende Schwachstelle, bei der unsichere Funktionsaufrufe und eine fehlende Bereinigung von Benutzereingaben RCE ermöglichen können.

Advertisement

Die Lösung: Alle Kubernetes-Versionen bis einschließlich 1.28 aktualisieren.

Zahlreiche XSS-Schwachstellen in Microsoft Azure HDInsight

Art des Angriffs: Cross-Site-Scripting-(XSS-)Schwachstellen in verschiedenen Apache-Diensten wurden in Azure HDInsight übernommen und könnten Angreifern ermöglichen, Websitzungen zu kapern.

Das Problem: Sicherheitsforscher von Orca stellten fest , dass acht wichtige XSS-Schwachstellen existieren, und demonstrierten einen Machbarkeitsnachweis für Angriffe.

Die Lösung: Microsoft hat alle acht Schwachstellen im Rahmen des Patch Tuesday am 8. August gepatcht. HDInsight unterstützt jedoch keine In-Place-Upgrades. Sicherheitsteams müssen daher in einigen Produktionsumgebungen prüfen, ob sich die Erstellung neuer Cluster mit der aktualisierten Version verzögert.

Mehr dazu:

12. September 2023

Adobe empfiehlt, Updates für Reader und Acrobat innerhalb von 72 Stunden einzuspielen

Art des Angriffs: Ein aktiv ausgenutzter Out-of-Bounds-Write-Angriff kann zu RCE in Adobe Acrobat oder Adobe Reader führen. Adobe Connect und Experience Manager sind ebenfalls anfällig für Cross-Site-Scripting-(XSS-)Angriffe, die auf Cookies, Sitzungstoken und andere in Webbrowsern gespeicherte Informationen zugreifen können.

Das Problem:  Adobe bestätigt, dass die kritische Acrobat-/Reader-Schwachstelle CVE-2023-26369 derzeit auf Windows- und macOS-Systemen ausgenutzt wird. Die Schwachstellen in Adobe Connect und Experience Manager sind weniger dringend, sollten aber ebenfalls gepatcht werden.

Die Lösung: Patches einspielen, um die betreffenden Adobe-Produkte zu aktualisieren.

Advertisement

Wichtige Schwachstellen bei Apple, SAP und VMware gepatcht

Viele weitere Anbieter schlossen sich Microsoft und Adobe an und veröffentlichten diese Woche Patches für Schwachstellen. Zu den bemerkenswerten Updates gehören:

Mehr dazu: 

11. September 2023

Aktiv ausgenutzte Zero-Day-Schwachstelle in großen Browsern

Art des Angriffs: Der aktive Exploit wurde nicht offengelegt, aber Forscher weisen auf die Möglichkeit hin, dass er den Browser zum Absturz bringen oder RCE-Angriffe ausführen kann.

Das Problem:  Eine Heap-Buffer-Overflow-Schwachstelle, CVE-2023-4863, kann aufgrund eines Fehlers in der libwebp-Bibliothek Code in den Speicher überschreiben.

Die Lösung: Chrome, Microsoft Edge (basierend auf Chrome), Firefox (Mozilla), Brave (basierend auf Chrome) sowie den E-Mail-Client Thunderbird (Mozilla) aktualisieren.

Siehe die besten Endpoint-Detection-and-Response-(EDR-)Lösungen 2023

Advertisement

8. September 2023

Buffer-Overflow-Zero-Days in Notepad++ mit RCE-Potenzial

Art des Angriffs: Angreifer könnten speziell präparierte Dateien verwenden, um Benutzer in älteren Notepad++-Versionen zur Remote-Code-Ausführung (RCE) zu verleiten.

Das Problem: Der GitHub-Forscher Jaroslav Lobacevski entdeckte und meldete vier Buffer-Overflow-Schwachstellen. Die schwerwiegendste, mit CVSS 7,8 (hoch) bewertet, könnte dazu verwendet werden, beliebigen und potenziell schädlichen Code in Notepad++ auszuführen.

Die Lösung: Die vier Schwachstellen und weitere Fehler wurden in der neuesten Version des Open-Source-Code-Editors Notepad++ 8.5.7.

Schwachstelle in Ubuntu-Kernel-OverlayFS ermöglicht Zugriff auf Root-Rechte

Art des Angriffs: Zwei neue Angriffe zur Rechteausweitung aus nicht privilegierten Containern zielen darauf ab, Root-Rechte für Container zu erlangen.

Das Problem: Der Linux-Kernel von Ubuntu führte in bestimmten Situationen keine ordnungsgemäßen Berechtigungsprüfungen durch. Dadurch konnten Angreifer mit Zugriff auf einen nicht privilegierten Container Dateien ausführen, die ihnen Root-Rechte verschaffen konnten.

Die Lösung: Ubuntu-Knoten sollten auf eine gepatchte Kernel-Version aktualisiert werden. Bei nicht gepatchten Knoten sollten nicht privilegierte Container mit erweiterten Rechten aktiv überwacht und erkannt und Seccomp oder AppArmour verwendet werden, um die Nutzung des Befehls „unshare“ zu blockieren.

Weiterlesen:

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.