Zum Inhalt springen
Auto-CTI

Was hat sich geändert?

Vergleich von 27. Mai 2026 mit dem Vortag 26. Mai 2026.

Neu hinzugekommen

36
NEU
100

CVE-2025-12686

Eine Remote-Code-Execution-Lücke in BeeStation Manager erfordert Aufmerksamkeit, falls das Produkt im Einsatz ist , betrifft aber nicht die Standard-Synology-DSM-Geräte, die üblicherweise bei Manufakturern eingesetzt werden.

Kritisch CVSS 9.8 EPSS 0%
NEU
98

CVE-2025-13392

Eine Authentifizierungsumgehung im Synology DSM SSO-Modul erlaubt unbefugten Zugriff auf NAS-Systeme mit Kenntnis des LDAP Distinguished Names, ohne Passwort zu benötigen.

Kritisch CVSS 8.1 EPSS 0%
NEU
97

CVE-2025-41669

Die Schwachstelle ermöglicht lokalen Nutzern die Installation unsignierter APP-Pakete auf PLCnext-Steuerungen ohne Integritätsprüfung, was zu Rootzugriff und Code-Ausführung führt , ein kritisches Risiko für vernetzte Industrieautomationen.

Kritisch CVSS 8.8 EPSS 0%
NEU
92

CVE-2026-45108

Die Schwachstelle ermöglicht es einem beliebigen Benutzer in der gleichen Entra-ID-Domäne, sich lokal als anderer Benutzer auf Unix-Systemen anzumelden, wenn der DAG-Flow Domain-Aliasing prüft, aber nicht den kompletten UPN validiert.

Kritisch CVSS 8.4 EPSS 0%
NEU
89

CVE-2026-45574

Die Schwachstelle ermöglicht passiven Netzwerk-Angreifern den Zugriff auf sensitive Gesundheitsdaten (Patientenidentifikatoren, SMC-B-Operationen, Dokumentinhalte) in der Telematik-Infrastruktur ohne aktive Exploitation.

Kritisch CVSS 8.1 EPSS 0%
NEU
80

Umstrittene Befugnisse: BKA erhält Zugriff auf Angreifer-Infrastruktur

Das deutsche Kabinett hat dem BKA neue Befugnisse zur aktiven Cyberabwehr erteilt, einschließlich des Rechts, in fremde IT-Systeme einzudringen und diese zu stören oder zu zerstören , eine Maßnahme, die erhebliche Risiken für unbeteiligte Dritte mit sich bringt, da Angreifer routinemäßig kompromittierte Systeme als Sprungbretter nutzen.

Kritisch
NEU
80

State-sponsored actors, better known as the friends you don’t want

Nation-State-Akteure unterscheiden sich fundamental von finanziell motivierten Angreifern: Sie verwenden keine Breaking-and-Entering-Methoden, sondern kompromittieren Zugangsdaten und verbleiben monatelang unsichtbar unter Verwendung legitimer Benutzer-Tools.

Kritisch
NEU
75

CVE-2026-2237

Die Schwachstelle erfordert lokalen Zugriff und betrifft nur die Abfrage sensitiver Parameter; ein CVSS-Bewertung oder Exploitierbarkeit wird nicht erwähnt.

Kritisch CVSS 6.2 EPSS 0%
OceanLotus
75

OceanLotus suspected of using PyPI to deliver ZiChatBot malware

OceanLotus nutzt legitime Python-Package-Repositories (PyPI) als Distributionskanal für Malware, um Entwickler und Organisationen mit Python-Abhängigkeiten zu kompromittieren , ein ausgefeilter Supply-Chain-Ansatz mit potenziellem DACH-Bezug.

Kritisch
NEU
74

CVE-2025-13593

Eine lokale Validierungslücke in Synology ActiveProtect Agent ermöglicht lokal authentifizierten Benutzern, während der Installation willkürliche Dateien mit eingeschränktem Inhalt zu schreiben, was die Integrität von Backup-Operationen gefährden könnte.

Hoch CVSS 6.1 EPSS 0%
NEU
74

CVE-2025-66592

Die Schwachstelle ermöglicht lokalen Angreifern während der Installation das Schreiben beliebiger Dateien mit eingeschränktem Inhalt , ein Installationsangriff, der privilegierte Zugriffe voraussetzt und daher ein moderates Risiko für isolierte Backup-Systeme darstellt.

Hoch CVSS 6.1 EPSS 0%
NEU
74

CVE-2025-66593

Die Schwachstelle erlaubt lokalen Benutzern, während der Installation beliebige Dateien mit beschränktem Inhalt zu schreiben , ein kritisches Risiko in Produktionsumgebungen mit privilegiertem Installationszugriff.

Hoch CVSS 6.1 EPSS 0%
NEU
59

CVE-2024-47268

Die Schwachstelle erlaubt bereits authentifizierten Administratoren, über undokumentierte Vektoren an vertrauliche Informationen zu gelangen , ein Insider-Risiko in überwachungsrelevanten Systemen.

Mittel CVSS 4.9 EPSS 0%
NEU
59

CVE-2024-47269

Die Schwachstelle ermöglicht authentifizierten Administratoren den Zugriff auf sensitive Exportschlüssel im Klartext, was ein erhebliches Datenrisiko für Überwachungssysteme darstellt.

Mittel CVSS 4.9 EPSS 0%
NEU
33

CVE-2024-47272

Die Schwachstelle erfordert bereits erhöhte Admin-Privilegien und beschränkt Schreibzugriff auf unspezifizierte Vektoren, was das praktische Ausnutzungsrisiko für externe Angreifer mindert.

Niedrig CVSS 2.7 EPSS 0%
NEU
20

7-Zip: Schwachstelle ermöglicht Codeausführung

Die BSI warnt vor einer kritischen Fernausführungs-Schwachstelle in 7-Zip beim Verarbeiten von NTFS-Archiven, die eine Benutzerinteraktion erfordert, aber erhebliche Auswirkungen auf die Sicherheit hat.

Hoch
NEU
20

[UPDATE] OpenSSL: Mehrere Schwachstellen

BSI-Warnung zu mehreren OpenSSL-Schwachstellen ohne spezifische CVE-Referenzen , erfordert Klärung durch direkte BSI-Quelle oder CISA-Abgleich für konkrete Patch-Prioritäten.

Hoch
20

Google Chrome: Mehrere Schwachstellen

BSI warnt vor mehreren undetaillierten Chrome-Schwachstellen ohne Nennung spezifischer CVE-IDs oder Versionsnummern; die genaue Gefährdung bleibt bis zur vollständigen Veröffentlichung unklar.

Hoch
NEU
20

CVE-2026-42789

Die Schwachstelle ermöglicht es einem Angreifer mit Zugriff auf ein nicht-CA-Zertifikat, beliebige Leaf-Zertifikate zu fälschen und damit Server oder Clients in mTLS-Umgebungen zu impersonieren, was eine grundlegende Verletzung der PKI-Vertrauenskette darstellt.

Hoch EPSS 0%
NEU
0

[UPDATE] Linux Kernel: Mehrere Schwachstellen

BSI-Warnung zu mehreren unspezifizierten Linux-Kernel-Schwachstellen ohne konkrete CVE-Nummern erschwert Risikopriorisierung für Organisationen mit Ubuntu-Deployments.

Mittel
NEU
0

CVE-2026-46061

Die Schwachstelle führt zu einem ABBA-Deadlock bei der Dateisystem-Operation und kann zum Hängenbleiben des Systems führen, aber nur unter spezifischen Bedingungen (Blockgröße < Seitengröße).

Mittel EPSS 0%

Neu als KEV gelistet

0

Keine Änderungen in dieser Kategorie.

Score-Sprung

0

Keine Änderungen in dieser Kategorie.

Nicht mehr im Report

41
NEU
100

Microsoft Patches SharePoint RCE Flaw CVE-2026-45659 Across Server Versions

Die Schwachstelle erfordert nur minimale Site-Member-Berechtigungen und kann von internen oder kompromittierten Konten ausgenutzt werden, ohne dass erhöhte Administratorrechte notwendig sind , ein Risiko für Manufacturing-Umgebungen mit vielen SharePoint-Nutzern.

Kritisch CVSS 8.8 EPSS 1%
NEU
94

CVE-2026-7451

Die Schwachstelle ermöglicht willkürliche Code-Ausführung durch manipulierte TIF-Dateien in Autodesk 3ds Max, was für Unternehmen mit Design-Workflows ein Risiko darstellen kann.

Kritisch CVSS 7.8 EPSS 0%
NEU
94

CVE-2026-7452

Die Schwachstelle ermöglicht Codeausführung über manipulierte WRL-Dateien in einer häufig in Design-Workflows integrierten 3D-CAD-Anwendung, was Risiken für Supply-Chain-Integrität mit SolidWorks/AutoCAD-basierten Prozessen schafft.

Kritisch CVSS 7.8 EPSS 0%
NEU
94

CVE-2026-7454

Eine Speichercorruption in Autodesk 3ds Max ermöglicht beliebigen Code-Ausführung durch manipulierte WRL-Dateien , relevant für Manufacturing-Umgebungen, in denen 3D-Design-Software mit CAD-Dateien von potenziell untrusted Quellen arbeitet.

Kritisch CVSS 7.8 EPSS 0%
NEU
89

CVE-2026-48132

Eine unzureichende Längsprüfung in IKE-Paketen mit NAT-T kann zum Absturz des VPN-Dienstes führen; relevant für Manufacturing-Unternehmen, die auf sichere Remote-Zugriffe und VPN-Stabilität für Fernwartung angewiesen sind.

Kritisch CVSS 8.1 EPSS 0%
NEU
81

CVE-2026-48133

Eine Schwachstelle in Fortinets Identity-Awareness-Blade ermöglicht es unauthentifizierten Benutzern, interne Dateien auf dem Security Gateway auszulesen, wenn browsergestützte Authentifizierung aktiviert ist.

Kritisch CVSS 7.5 EPSS 0%
NEU Nimbus Manticore
80

Iranian APT Targets Aviation, Software Companies With Updated Tools

Der iranische APT Nimbus Manticore setzt Operationen mit aktualisierten Werkzeugen fort und zielt dabei auf kritische Sektoren wie Luftfahrt und Software ab , ein Indiz für anhaltende staatliche Cyber-Kriegsführung mit möglichen Auswirkungen auf europäische Lieferketten.

Kritisch
NEU Russian APT actors (unspecified)
75

Admins of Bulletproof Hosting Service Used by Russian Hackers Arrested in Netherlands

Die Zerschlagung von Bulletproof-Hosting-Services in den Niederlanden signalisiert verstärkte europäische Maßnahmen gegen die Cyber-Infrastruktur russischer Bedrohungsakteure und kann die Verfügbarkeit von Hosting-Ressourcen für APT-Kampagnen gegen DACH-Unternehmen beeinträchtigen.

Kritisch
NEU
64

CVE-2026-7450

Obwohl 3ds Max nicht verwendet wird, zeigt die Schwachstelle ein Muster in der Autodesk-Produktfamilie, das auch AutoCAD und andere Design-Tools betreffen könnte.

Mittel CVSS 5.3 EPSS 0%
NEU
51

Microsoft 365 Copilot: Mehrere Schwachstellen

KI-Assistenten mit Zugriff auf unternehmensweite Datenbestände sind attraktive Ziele für State-Sponsored-Actors, die über RCE Zugang zu sensiblen Informationen oder Systemen gewinnen könnten.

Kritisch
NEU
47

CVE-2026-48897

Eine Zustandsprüfungs-Schwachstelle ermöglicht es Angreifern, die Zwei-Faktor-Authentifizierung zu umgehen , was ein kritisches Risiko für alle AD/Entra-ID-gestützten Systeme darstellt.

Kritisch EPSS 0%
NEU
47

CVE-2026-48896

Eine Schwachstelle im State-Management ermöglicht es, Zwei-Faktor-Authentifizierung zu umgehen , potentiell ein Angriffsziel für staatliche Akteure zur Initial-Access-Gewinnung.

Kritisch EPSS 0%
NEU
17

Microsoft Issues Out-of-Band SharePoint Patch

Die Schwachstelle ermöglicht nicht-priviligierten authentifizierten Benutzern Remote Code Execution ohne Administratorrechte auszuführen, was SharePoint als bevorzugtes Angriffsziel für Insider-Bedrohungen und APTs exponentiell risikoreicher macht.

Hoch
ESC