Datenschutz & Sicherheit
Angriffe auf Chrome, Zimbra, ThreatSonar und ActiveX-Modul beobachtet
Trotz Notbetrieb hat die US-amerikanische IT-Sicherheitsbehörde CISA eine Warnung vor laufenden Angriffen auf Sicherheitslücken in Chrome, Zimbra, ThreatSonar und einem ActiveX-Modul herausgegeben. Eine der Schwachstellen ist bereits volljährig: Sie wurde vor 18 Jahren entdeckt.
Weiterlesen nach der Anzeige
Der derzeitige Shutdown der US-Behörde scheint jedoch bereits Verzögerungen zu verursachen, vor denen der CISA-Direktor Gottumukkala jüngst in einer Anhörung vor dem US-Repräsentantenhaus warnte. Erst in der Nacht zum Mittwoch kam nun etwa der Hinweis der CISA auf den Missbrauch der Chrome-Schwachstelle in der CSS-Verarbeitung, für die Google in der Nacht zum Samstag bereits ein Notfall-Update bereitgestellt hat (CVE-2026-2441, CVSS 8.8, Risiko „hoch“).
Weitere angegriffene Software
Außerdem haben die IT-Sicherheitsexperten offenbar Belege für Attacken auf eine Sicherheitslücke in der ThreatSonar Anti-Ransomware. Aufgrund unzureichender Prüfung von hochgeladenen Dateien können User mit Admin-Rechten auf der Plattform bösartige Dateien hochladen, die sie zum Ausführen beliebiger Systembefehle auf dem Server nutzen können (CVE-2024-7694, CVSS 7.2, Risiko „hoch“). Unter Beschuss ist auch eine ältere Lücke in der Groupware Zimbra. Es handelt sich um eine Server-Side Request Forgery (SSRF) bei installiertem WebEx-Zimlet und aktivem JSP-Zimlet. Derartige SSRF-Lecks erlauben in der Regel durch Umleitungen Zugriffe auf eigentlich abgeschottete Ressourcen (CVE-2020-7796, CVSS 9.8, Risiko „kritisch“).
Der Oldie unter den aktuell angegriffenen Schwachstellen ist jedoch ein unerwarteter Wiedergänger: eine Sicherheitslücke in Microsofts Video ActiveX Control. Die war zum damaligen Zeitpunkt in Windows 2000 SP4, XP SP2 und SP3, Vista Gold, SP1 und SP2, Server 2003 SP2 sowie Server 2008 Gold und SP2 enthalten und ermöglichte Angreifern aus dem Netz, mit manipulierten Webseiten Schadcode einzuschleusen (CVE-2008-0015, CVSS [2.0] 9.3, Risiko „hoch“).
IT-Verantwortliche sollten prüfen, ob sie die verwundbare Software einsetzen und sie auf den aktuellen Stand bringen.
(dmk)
Datenschutz & Sicherheit
DDoS-Attacke auf die Deutsche Bahn stört Buchungssystem
Ein Cyberangriff auf die Deutsche Bahn (DB) hat zu IT-Störungen geführt. Betroffen waren die Buchungssysteme.
Weiterlesen nach der Anzeige
Wie die Deutsche Bahn mitteilte, handelte es sich um eine Distributed-Denial-of-Service-Attacke (DDoS). Diese habe Auswirkungen auf die Auskunfts- und Buchungssysteme auf Bahn.de gehabt. Auch die App DB Navigator war betroffen.
Der Angriff begann am Dienstagnachmittag. Zeitweise gab es Schwierigkeiten, Fahrplanauskünfte einzuholen oder Fahrten zu buchen. Am Dienstagabend, meldete die Bahn zunächst, dass die Auskunfts- und Buchungssysteme „seit den Abendstunden wieder weitgehend stabil“ liefen.
Am Mittwochmorgen traten jedoch erneut Probleme auf. Diese seien inzwischen behoben, teilte die DB am späten Mittwochvormittag mit. „Unsere Abwehrmaßnahmen haben gegriffen“, Bahn.de und DB Navigator stünden wieder zur Verfügung.
(wpl)
Datenschutz & Sicherheit
Jetzt patchen! Angreifer attackieren Dell RecoverPoint for Virtual Machines
Angreifer haben es schon länger auf eine „kritische“ Sicherheitslücke in Dell RecoverPoint for Virtual Machines abgesehen. Sicherheitspatches sind verfügbar. Weiterhin sind noch Dell Avamar Server, Avamar Virtual Edition, Networking OS10, Power Max EEM, Solutions Enabler Virtual Appliance, Unisphere 360, Unisphere for PowerMax und Unisphere for PowerMax Virtual Appliance angreifbar.
Weiterlesen nach der Anzeige
Seit zwei Jahren Attacken
Vor den laufenden Attacken auf eine „kritische“ Schwachstelle mit Höchstwertung (CVE-2026-22769 CVSS Score 10 von 10) in Dell RecoverPoint for Virtual Machines warnen Sicherheitsforscher von Google und Mandiant in einem Beitrag. Wie aus einer Warnmeldung des Computerherstellers hervorgeht, greifen entfernte Angreifer aufgrund von hartcodierten Zugangsdaten ohne Authentifizierung auf Instanzen zu. Dabei setzen sie sich mit Root-Rechten in Systemen mittels einer Hintertür (Grimbolt) fest und kompromittieren PCs so vollständig.
Dahinter sollen staatliche chinesische Hacker der Gruppe UNC6201 stecken. Die Sicherheitsforscher geben an, dass bereits seit Mitte 2024 Attacken laufen. In welchem Umfang die Angriffe stattfinden und auf welche Zielpersonen es die Angreifer abgesehen haben, ist derzeit nicht bekannt. Admins sollten sicherstellen, dass die gegen die Angriffe abgesicherte Ausgabe 6.0 SP3 (6.0.3.1) installiert ist. Weitere Informationen zum Sicherheitsupdate stehen in der Warnmeldung.
Weitere Gefahren
Überdies können Angreifer noch weitere Dell-Produkte wie Avamar Server und Unisphere for PowerMax attackieren. Diese Schwachstellen sind mit dem Bedrohungsgrad „mittel“ eingestuft. Setzen Angreifer erfolgreich an den Lücken an, können sie unter anderem eigenen Code ausführen oder Dateien löschen. Angaben zu den Sicherheitsupdates finden sich in den verlinkten Warnmeldungen:
- Dell Networking OS10
- Dell Avamar Server and Dell Avamar Virtual Edition Improper Limitation of a Pathname to a Restricted Directory (‚Path Traversal‘) Vulnerability
- Dell Avamar Server and Dell Avamar Virtual Edition
- Dell PowerMaxOS, Dell PowerMax EEM, Dell Unisphere for PowerMax, Dell Unisphere for PowerMax Virtual Appliance, Dell Unisphere 360, Dell Solutions Enabler Virtual Appliance
- Dell Avamar Server and Dell Avamar Virtual Edition
- Dell PowerMaxOS, Dell PowerMax EEM, Dell Unisphere for PowerMax, Dell Unisphere for PowerMax Virtual Appliance, Dell Unisphere 360, Dell Solutions Enabler Virtual Appliance
(des)
Datenschutz & Sicherheit
Mozilla kappt Firefox-Support für Windows 7, 8 und 8.1 endgültig
Firefox 115 hat noch Windows 7, 8 und 8.1 unterstützt. Nachdem Nutzer und Nutzerinnen mit diesen Betriebssystemen auf die Version Firefox ESR 115 gelenkt wurden, erfährt nun auch diese ihr Support-Ende. Damit endet nun auch im Februar die Unterstützung für die veralteten Betriebssysteme.
Weiterlesen nach der Anzeige
Das erklären die Mozilla-Entwickler in einem aktuellen Support-Beitrag. „Microsoft hat die offizielle Unterstützung für Windows 7, 8 und 8.1 im Januar 2023 beendet. Nicht unterstützte Betriebssysteme erhalten keine Sicherheitsupdates und enthalten bekannte Schwachstellen. Ohne offizielle Unterstützung von Microsoft wird die Wartung von Firefox für veraltete Betriebssysteme kostspielig und riskant für Nutzerinnen und Nutzer“, führen sie dort aus.
Noch sicheres Surfen in veraltetem Windows möglich?
Die Frage, ob Firefox noch sicheres Surfen unter den genannten Windows-Versionen ermöglicht, schreiben die Programmierer sehr klar: „Mozilla stellt bis zum Ende der ESR-Version 115 im Februar 2026 wichtige Sicherheitsupdates über den Firefox-ESR-Kanal bereit. Danach kommen keine weiteren Sicherheitsupdates mehr, und es empfiehlt sich dringend, auf eine noch unterstützte Microsoft Windows-Version zu aktualisieren.“ Sie geben aber auch den Tipp, gegebenenfalls alternative Betriebssysteme in Betracht zu ziehen: „Wenn Ihre aktuelle Hardware aus irgendeinem Grund Windows 10 oder höher nicht unterstützt, können Sie auf ein Linux-basiertes Betriebssystem umsteigen. Die überwiegende Mehrheit der Linux-Distributionen wird mit Firefox als Standardbrowser ausgeliefert.“
Der Wechsel auf einen anderen Webbrowser sei auch keine Option, da etwa Google Chrome den Support für Windows 7, 8 und 8.1 bereits eingestellt hat. Selbiges gelte für Microsoft Edge.
Dass Firefox die Unterstützung für die alten Windows-Versionen einstellt, war schon länger klar. Ursprüngliche Planungen sahen sogar den September 2024 als Schlusspunkt dafür vor – da sollten auch die alten macOS-Versionen 10.12, 10.13 und 10.14 aus dem Support fallen. Dort kündigte die Mozilla-Foundation auch an, dass betroffene Firefox-Installationen automatisch auf den Firefox-ESR-115-Zweig umgestellt werden.
(dmk)
-
Entwicklung & Codevor 3 MonatenKommandozeile adé: Praktische, grafische Git-Verwaltung für den Mac
-
Künstliche Intelligenzvor 2 MonatenSchnelles Boot statt Bus und Bahn: Was sich von London und New York lernen lässt
-
Social Mediavor 1 WocheCommunity Management zwischen Reichweite und Verantwortung
-
Apps & Mobile Entwicklungvor 3 MonatenHuawei Mate 80 Pro Max: Tandem-OLED mit 8.000 cd/m² für das Flaggschiff-Smartphone
-
Apps & Mobile Entwicklungvor 3 MonatenFast 5 GB pro mm²: Sandisk und Kioxia kommen mit höchster Bitdichte zum ISSCC
-
Entwicklung & Codevor 2 MonatenKommentar: Anthropic verschenkt MCP – mit fragwürdigen Hintertüren
-
Datenschutz & Sicherheitvor 2 MonatenSyncthing‑Fork unter fremder Kontrolle? Community schluckt das nicht
-
Social Mediavor 2 MonatenDie meistgehörten Gastfolgen 2025 im Feed & Fudder Podcast – Social Media, Recruiting und Karriere-Insights
