Security-Briefing 28.07.2026: Fortinet, Arista, phpMyFAQ und MOVEit mit kritischen Lücken

Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.

FortiOS: Patch-Umgehung durch manipulierte HTTP-Anfragen

Fortinet FortiOS in den Versionen 7.6.0 bis 7.6.1, 7.4.0 bis 7.4.6 sowie allen Versionen der 7.2-, 7.0- und 6.4-Reihe enthält eine Schwachstelle, die es einem entfernten, unauthentifizierten Angreifer ermöglicht, über manipulierte HTTP-Anfragen den Patch für den symbolischen Link-Persistenzmechanismus zu umgehen. Voraussetzung ist, dass der Angreifer zuvor über eine andere Schwachstelle auf Dateisystemebene Zugriff auf das Produkt erlangt hat. Betroffene Versionen sollten auf die aktuellen Patches aktualisiert werden.

  • Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
  • Datum: 27.07.2026
  • CVE: CVE-2025-68686
  • Für wen relevant: Unternehmen, die Fortinet FortiOS in den genannten Versionen einsetzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Dadurch könnten sensible Informationen offengelegt werden, wenn der Angreifer bereits Zugriff auf das System hat.
  • Quelle: CISA KEV

Arista VeloCloud Orchestrator: OS-Befehlsinjektion in On-Prem-Versionen

Arista VeloCloud Orchestrator (VCO) in der On-Prem-Version enthält eine OS-Befehlsinjektion, die es einem entfernten Angreifer ermöglicht, auf privilegierte interne Funktionen zuzugreifen und den VCO-Host zu beeinträchtigen. Die Hosted- und Dedicated-Versionen wurden bereits vorab gepatcht. Betroffene On-Prem-Versionen sollten umgehend aktualisiert werden.

  • Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
  • Datum: 27.07.2026
  • CVE: CVE-2026-16812
  • Für wen relevant: Betreiber von Arista VeloCloud Orchestrator in der On-Prem-Version. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Gelingt die Ausnutzung, kann dies die Vertraulichkeit, Integrität und Verfügbarkeit des Orchestrators und der verwalteten Daten beeinträchtigen.
  • Quelle: CISA KEV

vBulletin: Kritische Codeausführungslücke

In vBulletin besteht eine kritische Schwachstelle, die es einem entfernten, anonymen Angreifer ermöglicht, beliebigen Programmcode auszuführen. Die Lücke sollte umgehend geschlossen werden, da sie ohne Authentifizierung ausnutzbar ist.

  • Priorität: Hoch (kritisch)
  • Datum: 27.07.2026
  • Für wen relevant: Betreiber von vBulletin-Installationen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Ein erfolgreicher Angriff kann zur vollständigen Übernahme des Systems führen.
  • Quelle: BSI CERT-Bund

Zabbix: Ungepatchte Cross-Site-Scripting-Lücke

Zabbix enthält eine ungepatchte Cross-Site-Scripting-Schwachstelle, die es einem entfernten, anonymen Angreifer ermöglicht, einen XSS-Angriff durchzuführen. Die Lücke betrifft die Weboberfläche und sollte zeitnah behoben werden.

  • Priorität: Hoch (kritisch)
  • Datum: 27.07.2026
  • Für wen relevant: Betreiber von Zabbix-Installationen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer könnte dadurch sensible Daten im Kontext des Nutzers auslesen oder Session-Cookies stehlen.
  • Quelle: BSI CERT-Bund

phpMyFAQ: Berechtigungseskalation durch unsichere Gruppenverwaltung

phpMyFAQ vor Version 4.1.6 enthält eine Berechtigungseskalationslücke in der Gruppenverwaltung. Administratoren mit reinen Gruppenverwaltungsrechten können sich ohne Überprüfung der erforderlichen Berechtigungen privilegierten Gruppen anschließen. Die Lücke ist in Version 4.1.6 behoben.

  • Priorität: Erhöht (hoch (CVSS 8.5))
  • Datum: 27.07.2026
  • CVE: CVE-2026-66399
  • Für wen relevant: Unternehmen, die phpMyFAQ in Versionen vor 4.1.6 einsetzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Angreifer könnten dadurch Nutzerkonten löschen oder deren Daten manipulieren.
  • Quelle: NVD

MOVEit: Kritische Lücken in der Dateitransferlösung

Die Dateitransferlösung MOVEit enthält im Juli 2026 erneut kritische Sicherheitslücken, die Angreifer ausnutzen können. Die Software sollte dringend auf die aktuellen Versionen aktualisiert werden, um bekannte Angriffsvektoren zu schließen.

  • Priorität: Erhöht (hoch)
  • Datum: 27.07.2026
  • Für wen relevant: Unternehmen, die MOVEit für den Dateitransfer nutzen. (für KMU: mittel – nur für Betroffene)
  • Warum wichtig: Ausnutzung könnte zu Datenlecks oder unautorisiertem Zugriff auf übertragene Dateien führen.
  • Quelle: BornCity

Active Directory: Rechteerhöhung durch Certighost-Lücke

Certighost (CVE-2026-54121) ist eine Active Directory-Schwachstelle, die normalen Nutzern eine Rechteerhöhung ermöglicht. Die Lücke wurde am 14. Juli 2026 gepatcht, ein öffentlicher Proof of Concept (PoC) steht seit dem 24. Juli 2026 zur Verfügung. Betroffene Systeme sollten umgehend aktualisiert werden.

  • Priorität: Erhöht (hoch)
  • Datum: 27.07.2026
  • CVE: CVE-2026-54121
  • Für wen relevant: Administratoren von Active Directory-Umgebungen. (für KMU: mittel – nur für Betroffene)
  • Warum wichtig: Ein Angreifer könnte dadurch höhere Berechtigungen erlangen und das System weiter kompromittieren.
  • Quelle: BornCity

ProFTPD: Hochkritische SQL-Injection-Lücke

In ProFTPD besteht eine hochkritische SQL-Injection-Schwachstelle, die es einem entfernten, anonymen Angreifer ermöglicht, einen SQL-Injection-Angriff durchzuführen. Die Lücke sollte umgehend geschlossen werden.

  • Priorität: Erhöht (hoch)
  • Datum: 27.07.2026
  • Für wen relevant: Betreiber von ProFTPD-Servern. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein erfolgreicher Angriff könnte zur Offenlegung oder Manipulation von Datenbankinhalten führen.
  • Quelle: BSI CERT-Bund

libssh2: Mehrere Schwachstellen in der SSH-Bibliothek

libssh2 enthält mehrere Schwachstellen, die es einem entfernten Angreifer ermöglichen, möglicherweise vertrauliche Informationen offenzulegen, einen Denial-of-Service-Zustand herbeizuführen oder beliebigen Code auszuführen. Betroffene Versionen sollten aktualisiert werden.

  • Priorität: Erhöht (hoch)
  • Datum: 27.07.2026
  • Für wen relevant: Entwickler und Administratoren, die libssh2 in Anwendungen oder Systemen einsetzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Die Folgen hängen von der jeweiligen Schwachstelle ab und können von Datenlecks bis zu Systemabstürzen reichen.
  • Quelle: BSI CERT-Bund

Apache Thrift – mehrere Stellen betroffen

Bei Apache Thrift sind mehrere sicherheitsrelevante Schwachstellen gemeldet:

1. Ungültige Eingabevalidierung in Apache Thrift C++-Bindings

Die C++-Bindings von Apache Thrift prüfen die Eingabemenge nicht korrekt. Dadurch können ungeprüfte Daten eingelesen werden, was zu einem Out-of-bounds-Read führt. Betroffen sind alle Versionen vor 0.24.0. Nutzer sollten auf Version 0.24.0 aktualisieren, die das Problem behebt.

  • Priorität: Erhöht (hoch (CVSS 8.7))
  • Datum: 27.07.2026
  • CVE: CVE-2026-58662
  • Für wen relevant: Unternehmen, die Apache Thrift in C++-Umgebungen einsetzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer könnte durch manipulierte Eingaben unerwartetes Verhalten auslösen oder Daten offenlegen.
  • Quelle: NVD

2. Fehlerhafte Handhabung stark komprimierter Daten in Apache Thrift Python-Bindings

Die Python-Bindings von Apache Thrift verarbeiten stark komprimierte Daten fehlerhaft. Dies kann zu einer Datenverstärkung führen. Betroffen sind alle Versionen vor 0.24.0. Nutzer sollten auf Version 0.24.0 aktualisieren, die das Problem behebt.

  • Priorität: Erhöht (hoch (CVSS 7.5))
  • Datum: 27.07.2026
  • CVE: CVE-2026-41608
  • Für wen relevant: Unternehmen, die Apache Thrift in Python-Umgebungen einsetzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer könnte durch gezielt komprimierte Daten Ressourcen überlasten oder das System verlangsamen.
  • Quelle: NVD

3. Endlosschleife in Apache Thrift Python-, Go-, PHP- und Java-Bindings

Die Python-, Go-, PHP- und Java-Bindings von Apache Thrift enthalten eine Endlosschleife. Diese wird durch bestimmte Eingaben ausgelöst und führt zu einem nicht behebbaren Systemzustand. Betroffen sind alle Versionen vor 0.24.0. Nutzer sollten auf Version 0.24.0 aktualisieren, die das Problem behebt.

  • Priorität: Erhöht (hoch (CVSS 8.7))
  • Datum: 27.07.2026
  • CVE: CVE-2026-43871
  • Für wen relevant: Unternehmen, die Apache Thrift in Python-, Go-, PHP- oder Java-Umgebungen einsetzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer könnte durch gezielte Eingaben das System in einen nicht reagierenden Zustand versetzen.
  • Quelle: NVD

4. Falsche Zertifikatsvalidierung in Apache Thrift C++-Bindings

Die C++-Bindings von Apache Thrift validieren Zertifikate nicht korrekt. Dadurch können Verbindungen zu falschen Hosts hergestellt werden. Betroffen sind alle Versionen vor 0.24.0. Nutzer sollten auf Version 0.24.0 aktualisieren, die das Problem behebt.

  • Priorität: Erhöht (hoch (CVSS 8.2))
  • Datum: 27.07.2026
  • CVE: CVE-2026-48145
  • Für wen relevant: Unternehmen, die Apache Thrift in C++-Umgebungen einsetzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer könnte durch manipulierte Zertifikate unerlaubten Zugriff auf Daten ermöglichen.
  • Quelle: NVD

5. Fehlerhafte Handhabung stark komprimierter Daten in Apache Thrift C++, Java, Python, Go, D und C/GLib-Bindings

Die C++, Java, Python, Go, D und C/GLib-Bindings von Apache Thrift verarbeiten stark komprimierte Daten fehlerhaft. Dies kann zu einer Datenverstärkung führen. Betroffen sind alle Versionen vor 0.24.0. Nutzer sollten auf Version 0.24.0 aktualisieren, die das Problem behebt.

  • Priorität: Erhöht (hoch (CVSS 8.7))
  • Datum: 27.07.2026
  • CVE: CVE-2026-48586
  • Für wen relevant: Unternehmen, die Apache Thrift in C++, Java, Python, Go, D oder C/GLib-Umgebungen einsetzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer könnte durch gezielt komprimierte Daten Ressourcen überlasten oder das System verlangsamen.
  • Quelle: NVD

6. Ineffiziente Algorithmen in Apache Thrift Node.js-Bindings

Die Node.js-Bindings von Apache Thrift enthalten ineffiziente Algorithmen. Ohne Begrenzung der Ressourcen kann dies zu einer Überlastung führen. Betroffen sind alle Versionen vor 0.24.0. Nutzer sollten auf Version 0.24.0 aktualisieren, die das Problem behebt.

  • Priorität: Erhöht (hoch (CVSS 8.7))
  • Datum: 27.07.2026
  • CVE: CVE-2026-55968
  • Für wen relevant: Unternehmen, die Apache Thrift in Node.js-Umgebungen einsetzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer könnte durch gezielte Anfragen das System überlasten oder zum Absturz bringen.
  • Quelle: NVD

Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert