Schwerwiegende Bedrohungen und Schwachstellen
Zero-Day-Schwachstellen und aktiv ausgenutzte Schwachstellen
Eine kritische Schwachstelle in Oracle WebLogic ermöglicht den nicht authentifizierten Fernzugriff über die Proxy-Schicht. Oracle empfiehlt, umgehend Patches einzuspielen, betroffene Komponenten hinter einer WAF zu platzieren und Zugriffskontrollen zu verschärfen.
Eine schwerwiegende Schwachstelle in GNU InetUtils telnetd (Versionen 1.9.3–2.7) ermöglicht den passwortlosen Root-Zugriff. Unternehmen sollten Telnet deaktivieren, auf SSH migrieren oder Patches einspielen und den Zugriff beschränken, falls Telnet weiterhin erforderlich ist.
Apple hat zwei Zero-Click-Schwachstellen in WebKit behoben , die eine unbemerkte Kompromittierung von iPhones und iPads über manipulierte Webinhalte ermöglichten. Diese Schwachstellen wurden aktiv in freier Wildbahn ausgenutzt.
Cisco-Secure-Email-Appliances werden über CVE-2025-20393 aktiv angegriffen, eine Schwachstelle zur Remotecodeausführung, die Root-Zugriff gewährt. Cisco drängt auf die Installation des Patches und empfiehlt, die Spam-Quarantäne aus dem öffentlichen Zugriff zu entfernen und Protokolle zur Überwachung weiterzuleiten.
Fortinet FortiSIEM ist von CVE-2025-64155 betroffen, einer über TCP-Port 7900 ausgenutzten Schwachstelle zur Befehlsinjektion. Angreifer können beliebige Dateien schreiben und ihre Privilegien ausweiten. Ein Patch ist verfügbar.
Schwachstellen in Cloud und Infrastruktur
Azure-DNS-Verhalten im Zusammenhang mit privaten Endpunkten kann unbemerkte Ausfälle im Stil einer DoS-Attacke verursachen. Microsoft hat teilweise Hinweise veröffentlicht; zu den Best Practices gehören die Verwendung von NxDomainRedirect und die Überwachung von DNS-Zonen.
Windows Admin Center weist eine Schwachstelle im Azure-SSO auf, die es Angreifern ermöglicht, sich mithilfe gestohlener Token als Administratoren auszugeben und so den gesamten Mandanten zu kompromittieren. Ein Patch wurde veröffentlicht.
Windows-Remoteunterstützung enthält eine Schwachstelle, durch die speziell präparierte Dateien den Mark-of-the-Web-Schutz umgehen können, wodurch Phishing-Angriffe effektiver werden. Eine aktive Ausnutzung wurde nicht gemeldet.
Risiken in Software-Lieferketten und Entwicklung
AWS CodeBuild war anfällig für die Übernahme von CI/CD-Repositorys, wodurch Angreifer bösartigen Code in GitHub-Repositorys einschleusen konnten. AWS führte das Problem auf Fehlkonfigurationen zurück und bestätigte, dass keine Kunden betroffen waren.
Updates der Programmiersprache Go behoben sechs Schwachstellen in Kernbibliotheken und zwei Fehler in der Toolchain, die zu DoS oder Codeausführung führen konnten. Nutzer sollten auf Go 1.25.6 oder 1.24.12 aktualisieren.
Branchennachrichten
Phishing-Kampagnen und Social Engineering
LastPass-Nutzer werden mit Phishing-E-Mails angegriffen, die sie auffordern, jetzt eine Sicherung zu erstellen, und sie dazu bringen sollen, ihre Master-Passwörter preiszugeben. Die Kampagne nutzt gefälschte Infrastruktur und Dringlichkeitstaktiken.
LinkedIn-Nachrichten werden genutzt, um über DLL-Sideloading Malware auszuliefern. Dabei kommen vertrauenswürdige Prozesse und manipulierte WinRAR-SFX-Dateien zur Persistenz zum Einsatz.
Phishing-Kits entwickeln sich zu SaaS-ähnlichen Plattformen, die Adversary-in-the-Middle-Techniken (AiTM) und Reverse-Proxys einsetzen, um Sitzungstoken zu stehlen und MFA-Schutzmaßnahmen zu umgehen.
Malware-Kampagnen und Browser-Bedrohungen
Die GhostPoster-Malwarekampagne nutzte 17 Browsererweiterungen mit mehr als 840.000 Installationen. Diese Erweiterungen verwendeten unauffällige Techniken wie das Verstecken von Code in PNG-Symbolen und das Verzögern bösartiger Aktivitäten, um einer Erkennung zu entgehen.
Politische und regulatorische Entwicklungen
Das EU-Cybersecurity-Gesetz wird aktualisiert und könnte Anbieter aus Hochrisiko-Drittstaaten aus kritischen Sektoren ausschließen. Dies veranlasst Unternehmen, ihre Lieferantenbeziehungen und Beschaffungsstrategien neu zu bewerten.
Kaiser Permanente stimmte einem Vergleich über 46 Millionen US-Dollar zu, nachdem dem Unternehmen vorgeworfen worden war, dass Website-Tracking-Tools Daten über Patienteninteraktionen an Dritte weitergegeben hätten. Dies verdeutlicht die Risiken von Skripten Dritter im Gesundheitswesen.
Bedrohungen durch Nationalstaaten und Hacktivisten
Das britische NCSC warnt vor zunehmenden Aktivitäten russlandnaher Hacktivisten, die von DDoS-Angriffen dazu übergehen, Onlinedienste und Betriebstechnologie ins Visier zu nehmen.
Sicherheitstipps und Best Practices
Web- und Anwendungssicherheit
Zum Schutz internetexponierter Webserver sollten Unternehmen ihre Systeme aktuell halten, nicht benötigte Dienste entfernen, den Administratorzugriff beschränken, MFA durchsetzen, starkes TLS verwenden, Sicherheitsheader anwenden und eine WAF einsetzen.
Cloud- und Identitätssicherheit
Um Cloud-Mandanten zu schützen und laterale Bewegungen zu verhindern, sollten Unternehmen das Prinzip der geringsten Privilegien mit RBAC und PIM durchsetzen, MFA und Conditional Access voraussetzen, Netzwerke segmentieren, Administratorports absichern und auf Anomalien bei Identitäten überwachen.
Sicherheit von Drittanbietern und OAuth
Um den Zugriff von Drittanbieter-Apps abzusichern, sollten Unternehmen Allowlisting durchsetzen, OAuth-Bereiche mit den geringstmöglichen Rechten verwenden, nicht benötigte Integrationen inventarisieren und entfernen sowie mit CASB- oder SSPM-Tools überwachen.
Schutz vor Störungen durch Hacktivisten
Um sich gegen Hacktivistenangriffe zu verteidigen, sollten Unternehmen CDN/WAF, vorgelagerte DDoS-Bereinigung, DNS-Schutz und Ratenbegrenzung einsetzen. Administratorportale sollten mit VPNs oder Jump Hosts abgesichert, MFA durchgesetzt und Failover-Pläne regelmäßig geübt werden.
Tools und Ressourcen
CISA und internationale Partner haben ein Playbook zur Absicherung von KI in Umgebungen der Betriebstechnologie veröffentlicht. Es behandelt Risiken wie Modelldrift und das Umgehen von Sicherheitsvorkehrungen und empfiehlt Governance, Validierung und die Integration von Sicherheitsmaßnahmen.
Wenn Sie mehr aus unserem Newsletter-Archiv sehen möchten, klicken Sie hier.





