Wichtige Bedrohungen und Schwachstellen
Zero-Day- und kritische Exploits
Eine Sicherheitslücke im Modular-DS-WordPress-Plugin (Version 2.5.1 und älter) wird aktiv ausgenutzt, um die Authentifizierung zu umgehen und Administratorzugriff zu erlangen. Mehr als 40.000 Installationen sind gefährdet. Ein Patch ist verfügbar und sollte umgehend eingespielt werden.
PAN-OS-Nutzern wird dringend empfohlen, eine Denial-of-Service-Schwachstelle zu patchen, die GlobalProtect-Portale und -Gateways betrifft. Die Schwachstelle kann Systeme offline schalten, und ein Proof of Concept wurde veröffentlicht.
Microsofts Patch Tuesday im Januarbehob 112 Schwachstellen, darunter kritische Fehler in SharePoint und Office sowie eine Windows-DWM-Schwachstelle, die im KEV-Katalog der CISA aufgeführt ist. Administratoren sollten diese Updates priorisieren.
Fortinethat eine Schwachstelle zur Remotecodeausführung in FortiOS und FortiSwitchManager gepatcht, für die keine Anmeldung erforderlich ist. Die Schwachstelle ermöglicht nicht authentifizierten Angreifern die Remoteausführung von Code. Zugriffsbeschränkungen und eine Überwachung werden empfohlen.
Trend Micro Apex Centralhat Patches für drei Schwachstellen erhalten, von denen eine mit CVSS 9,8 bewertet wurde und nicht authentifizierte Remotecodeausführung auf SYSTEM-Ebene ermöglichen könnte. Bisher wurde keine Ausnutzung gemeldet.
Google Chrome WebView-Nutzer sollten umgehend aktualisieren, um CVE-2026-0628 zu patchen, eine schwerwiegende Schwachstelle, die Code-Injektionen in Apps und Browsern ermöglicht.
Undertow, ein in WildFly und JBoss eingesetzter Java-Webserver, ist durch manipulierte HTTP-Host-Header für Session-Hijacking anfällig. Für CVE-2025-12543 ist ein Patch verfügbar.
Malware und Exploits in freier Wildbahn
VoidLink, ein modulares Linux-Malware-Framework, zielt mit In-Memory-Plugins auf Cloud- und Containerumgebungen, um sich zu tarnen und dauerhaft festzusetzen. Unternehmen sollten ihre Konfigurationen zur Containersicherheit überprüfen.
Ghost Tapped-Malware nutzt die NFC-Funktionen von Android für betrügerische Transaktionen und hat in mehreren Ländern mehr als 355.000 US-Dollar erbeutet. Die Kampagne ist weiterhin aktiv.
OWASP CRShat eine Schwachstelle gepatcht, durch die codierte XSS-Payloads aufgrund einer unvollständigen Multipart-Inspektion den WAF-Schutz umgehen konnten.
Branchennachrichten
Datenpannen und Leaks
Ein Datenleck beim DHSlegte persönliche und berufliche Informationen von 4.500 ICE- und Border-Patrol-Beamten offen und weckte Befürchtungen vor gezielter Belästigung.
Gulshan Management Services, ein texanischer Kraftstoffanbieter, war von einer Datenpanne betroffen, bei der die Daten von 377.000 Personen gefährdet wurden. Angreifer nutzten gestohlene Zugangsdaten, um Malware einzuschleusen und interne Systeme zu stören.
BreachForumswar von einem umfangreichen Datenleck betroffen, bei dem Benutzernamen, E-Mail-Adressen, gehashte Passwörter, IP-Adressen und PGP-Schlüssel von fast 324.000 Nutzern offengelegt wurden, was möglicherweise Ermittlungen der Strafverfolgungsbehörden unterstützt.
Phishing und Social Engineering
Eine WhatsApp-Phishing-Kampagneverwendet gefälschte Meeting-QR-Codes, um Konten zu kapern, indem WhatsApp Web mit von Angreifern kontrollierten Browsern verknüpft wird. Nutzer sollten QR-Codes nur über die offizielle Website scannen.
Instagram-Nutzer erhielten verdächtige E-Mails zum Zurücksetzen ihres Passworts. Obwohl kein Einbruch erfolgte, verdeutlicht der Vorfall den Missbrauch der Kontowiederherstellungsfunktion und die Risiken durch Phishing.
KI und neue Bedrohungen
Microsoft Copilotwar für einen Reprompt-Angriff anfällig, der die Exfiltration von Daten mit nur einem Klick über legitime Links ermöglichte. Microsoft hat das Problem inzwischen behoben.
ZombieAgent-Angriffe nutzen ChatGPT-Konnektoren, um Daten über versteckte Prompts in Dateien und E-Mails abzugreifen. Plattformen wie Gmail und GitHub sind gefährdet.
BrowseSafe-Schutzmechanismen für KI-Browser wurden in 36 % der Red-Team-Tests mithilfe codierter Prompt-Injektionen umgangen, was erhebliche Lücken bei den Schutzmechanismen offenlegt.
Durch KI unterstützte Betrugsmaschentrugen 2025 zu Kryptobetrug in Höhe von 17 Milliarden US-Dollar bei, wobei Identitätsvortäuschungen und Deepfakes eine wichtige Rolle spielten.
Weitere Entwicklungen in der Branche
Die britische Regierunghat ihren Plan aufgegeben, für die Prüfung der Arbeitserlaubnis digitale IDs vorzuschreiben, da Datenschutz- und Sicherheitsbedenken bestehen. Die optionale Verifizierung soll jedoch ausgeweitet werden.
Betterment-Kunden wurden nach der Übernahme einer Marketingplattform durch Angreifer zum Ziel eines Kryptobetrugs. Konten wurden nicht kompromittiert, persönliche Daten könnten jedoch offengelegt worden sein.
Apex Legends-Spieler erlebten eine Übernahme der Eingabesteuerung aus der Ferne. Respawn bestätigte das Problem, wies jedoch auf keine Schwachstellen zur Remotecodeausführung hin.
ServiceNowhat eine KI-Schwachstelle gepatcht, die die Identitätsvortäuschung durch nicht authentifizierte Nutzer ermöglichte. Eine Ausnutzung wurde nicht beobachtet.
Sicherheitstipps und Best Practices
Cloud- und Containersicherheit
Zur Absicherung von Cloud- und Containerumgebungen, sollten Unternehmen Folgendes tun:
- Zugriff auf Cloud-Metadatendienste beschränken
- Secrets mithilfe kurzlebiger Token rotieren, die in einem zugelassenen Tresor gespeichert werden
- Das Prinzip der geringsten Privilegien für Kubernetes-Servicekonten durchsetzen
- Privilegierte Container-Workloads blockieren
Sicherheit bei Gaming und Mobilgeräten
Gamersollten ihre Konten folgendermaßen schützen:
- Einzigartige Passwörter mit einem Passwortmanager verwenden
- Mehrfaktor-Authentifizierung aktivieren
- Optionen zur Wiederherstellung per E-Mail absichern
- Inoffizielle Mods oder Cheat-Tools vermeiden
Mobilgerätenutzersollten Folgendes tun:
- Nur offizielle App-Stores verwenden und Apps aktuell halten
- App-Berechtigungen überprüfen und ein mobiles Antivirenprogramm verwenden
- Starke Displaysperren und Funktionen zur Gerätewiederherstellung aktivieren
- Verdächtige Links und Nachrichten vermeiden
Risikomanagement für Drittanbieter und KI
Zur Verwaltung von Drittanbieterrisiken, sollten Unternehmen Folgendes tun:
- Ein vollständiges Inventar der Integrationen von Anbietern führen
- MFA, das Prinzip der geringsten Privilegien und eine sichere Verwaltung von API-Token durchsetzen
- Ausgehende Kommunikation auf Anomalien überwachen
- Sicherheitsanforderungen in Verträge mit Anbietern aufnehmen
Um die durch KI verursachte Datenpreisgabe einzudämmen:
- Den Zugriff von KI auf wesentliche Systeme beschränken und das Prinzip der geringsten Privilegien durchsetzen
- Keine sensiblen Daten in Prompts aufnehmen und den KI-Speicher regelmäßig löschen
- Nutzer darin schulen, Prompt-Injektionen und KI-spezifische Missbrauchstechniken zu erkennen
Tools und Ressourcen
Diese Woche wurden keine neuen Tools oder Frameworks eingeführt, aber für Plattformen von Microsoft, Fortinet, Google und OWASP mehrere Patches und Updates veröffentlicht. Unternehmen wird dringend empfohlen, alle relevanten Updates einzuspielen und ihre Sicherheitskonfigurationen angesichts der offengelegten Schwachstellen zu überprüfen.
Wenn Sie mehr aus unserem Newsletter-Archiv sehen möchten, klicken Sie hier.

