Aktuelle sicherheitsrelevante Meldungen aus offiziellen Quellen, eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.
Type Confusion in AzeoTech DAQFactory
In AzeoTech DAQFactory bis Version 21.1 existiert eine Type-Confusion-Schwachstelle. Angreifer können diese durch speziell präparierte .ctl-Dateien ausnutzen. Dies kann zur Ausführung von beliebigem Code führen. Benutzern wird empfohlen, keine Dokumente aus unbekannten Quellen zu öffnen. Zudem sollten .ctl-Dateien nur in Verzeichnissen mit Administrator-Zugriff gespeichert und Dokumente mit Passwörtern geschützt werden.
- Priorität: Hoch (kritisch)
- Datum: 18.06.2026
- CVE: CVE-2026-12390
- Für wen relevant: Unternehmen, die AzeoTech DAQFactory in der Produktion oder kritischen Infrastrukturen einsetzen.
- Warum wichtig: Es besteht das Risiko einer vollständigen Systemkompromittierung durch die Ausführung von Schadcode.
- Quelle: CISA
Local File Inclusion in BetterDocs Pro (WordPress)
Das Plugin BetterDocs Pro für WordPress ist in Versionen bis einschließlich 3.8.0 anfällig für Local File Inclusion. Über den Parameter doc_style können nicht authentifizierte Angreifer beliebige PHP-Dateien auf dem Server einbinden und ausführen. Dies ermöglicht den Zugriff auf sensible Daten oder die Umgehung von Zugriffskontrollen. Die Schwachstelle kann zur vollständigen Übernahme der betroffenen WordPress-Instanz führen.
- Priorität: Hoch (kritisch)
- Datum: 19.06.2026
- CVE: CVE-2026-7515
- Für wen relevant: Betreiber von WordPress-Websites, die das Plugin BetterDocs Pro verwenden.
- Warum wichtig: Angreifer können beliebigen Programmcode auf dem Webserver ausführen.
- Quelle: NVD
Arbitrary File Deletion in Avada (Fusion) Builder
Das Plugin Avada (Fusion) Builder für WordPress weist bis Version 3.15.3 eine Schwachstelle durch unzureichende Pfadvalidierung auf. Nicht authentifizierte Angreifer können durch manipulierte Anfragen das Löschen beliebiger Dateien auf dem Server erzwingen. Dies kann gezielt genutzt werden, um kritische Systemdateien wie wp-config.php zu entfernen. In der Folge kann dies zu einer Remote Code Execution führen.
- Priorität: Hoch (kritisch)
- Datum: 19.06.2026
- CVE: CVE-2026-8713
- Für wen relevant: Nutzer des Avada-Themes oder des Fusion Builders in WordPress-Umgebungen.
- Warum wichtig: Das Löschen kritischer Dateien kann den Dienst unterbrechen oder die vollständige Kontrolle über die Website ermöglichen.
- Quelle: NVD
Authentifizierungsfehler in Azure Active Directory
In Azure Active Directory wurde eine fehlerhafte Authentifizierung identifiziert. Diese Schwachstelle ermöglicht es einem nicht autorisierten Angreifer, seine Privilegien über das Netzwerk zu erweitern. Details zur technischen Umsetzung sind begrenzt, jedoch ist das Risiko als kritisch eingestuft. Administratoren sollten die Sicherheitsrichtlinien in Azure AD überprüfen.
- Priorität: Hoch (kritisch)
- Datum: 19.06.2026
- CVE: CVE-2026-45480
- Für wen relevant: Unternehmen, die Azure Active Directory zur Identitätsverwaltung nutzen.
- Warum wichtig: Unbefugte können erweiterte Zugriffsrechte im Netzwerk erlangen.
- Quelle: NVD
Autorisierungsfehler in Microsoft Exchange Online
Microsoft Exchange Online weist eine Schwachstelle aufgrund fehlender Autorisierung auf. Ein bereits autorisierter Angreifer kann diese Lücke nutzen, um seine Privilegien innerhalb des Netzwerks zu erhöhen. Dies deutet auf ein Problem bei der internen Rechteprüfung hin. Betroffene Organisationen sollten auf Sicherheitsupdates von Microsoft achten.
- Priorität: Hoch (kritisch)
- Datum: 19.06.2026
- CVE: CVE-2026-48582
- Für wen relevant: Unternehmen, die Microsoft Exchange Online für ihre E-Mail-Infrastruktur verwenden.
- Warum wichtig: Ein Angreifer kann seine Rechte innerhalb der Exchange-Umgebung unzulässig ausweiten.
- Quelle: NVD
Privilegien-Eskalation in Azure Synapse
In Azure Synapse wurde eine Schwachstelle durch die Ausführung mit unnötigen Privilegien entdeckt. Ein autorisierter Angreifer kann diese Schwachstelle ausnutzen, um seine Berechtigungen über das Netzwerk zu erweitern. Dies betrifft die interne Rechteverwaltung des Dienstes. Nutzer sollten die Konfiguration ihrer Azure Synapse-Instanzen prüfen.
- Priorität: Hoch (kritisch)
- Datum: 19.06.2026
- CVE: CVE-2026-48584
- Für wen relevant: Unternehmen, die Azure Synapse für Datenanalysen einsetzen.
- Warum wichtig: Es besteht die Gefahr einer unbefugten Rechteausweitung innerhalb der Cloud-Umgebung.
- Quelle: NVD
Authentifizierungs-Bypass in Cap-go
Cap-go vor Version 12.128.2 enthält eine Schwachstelle in der OTP-Verifizierung. Angreifer können E-Mail-Verifizierungen umgehen, indem sie Serverantworten manipulieren. Durch das Abfangen von OTP-Anfragen und das Ändern der HTTP-Antworten kann eine erfolgreiche Verifizierung vorgetäuscht werden. Dies ermöglicht die unbefugte Aktivierung der 2FA und die Übernahme von Benutzerkonten.
- Priorität: Hoch (kritisch)
- Datum: 19.06.2026
- CVE: CVE-2026-56073
- Für wen relevant: Entwickler und Unternehmen, die Cap-go zur App-Verwaltung einsetzen.
- Warum wichtig: Angreifer können Benutzerkonten vollständig übernehmen.
- Quelle: NVD
Remote Code Execution in libaom
In der AV1-Codec-Implementierung libaom wurde eine Schwachstelle durch unzureichende Grenzprüfung im SVC-Layer gefunden. Angreifer können durch manipulierte Videobilder den Speicher des Encoders beeinflussen. In fork-basierten Videodiensten kann dies zur Umleitung des Kontrollflusses und zur Ausführung beliebiger Befehle führen. Die Schwachstelle erfordert, dass der Dienst SVC-Encoding unterstützt und externe Videodaten verarbeitet.
- Priorität: Hoch (kritisch)
- Datum: 19.06.2026
- CVE: CVE-2026-56211
- Für wen relevant: Betreiber von Videoverarbeitungsdiensten, die libaom mit SVC-Unterstützung nutzen.
- Warum wichtig: Es besteht das Risiko einer Remote-Code-Ausführung auf dem verarbeitenden Server.
- Quelle: NVD
Supply-Chain-Angriff auf Mastra npm-Paket
Ein kompromittiertes npm-Paket namens Mastra hat über 140 Projekte mit einer versteckten Schadlast infiziert. Der Angriff nutzte Post-Install-Skripte, um bösartigen Code in die Zielumgebungen einzuschleusen. Microsoft empfiehlt die Nutzung von Defender und Threat Intelligence zur Erkennung und Abwehr solcher Supply-Chain-Angriffe. Entwickler sollten ihre Abhängigkeiten auf ungewöhnliche Aktivitäten prüfen.
- Priorität: Hoch (kritisch)
- Datum: 18.06.2026
- Für wen relevant: Softwareentwickler und DevOps-Teams, die npm-Pakete in ihre Projekte einbinden.
- Warum wichtig: Schadcode kann unbemerkt in die eigene Software-Lieferkette gelangen.
- Quelle: Microsoft Security Blog
Unquoted Search Path in Punto Switcher
Punto Switcher bis Version 4.5.0.583 enthält eine Schwachstelle durch einen nicht in Anführungszeichen gesetzten Suchpfad. Angreifer können dies ausnutzen, indem sie eine bösartige ausführbare Datei im Suchpfad platzieren. Da die Anwendung WinExec ohne vollständigen Pfad aufruft, wird die Schaddatei mit den Rechten des Benutzers ausgeführt. Dies ermöglicht eine lokale Codeausführung.
- Priorität: Erhöht (hoch)
- Datum: 18.06.2026
- CVE: CVE-2026-25865
- Für wen relevant: Nutzer der Software Punto Switcher auf Windows-Systemen.
- Warum wichtig: Lokale Angreifer können Schadcode mit Benutzerrechten ausführen.
- Quelle: NVD
Cross-Origin-Schwachstelle in PraisonAI
PraisonAI vor Version 1.5.128 weist eine Schwachstelle im AGUI-Endpunkt auf, die eine Cross-Origin-Agent-Ausführung ermöglicht. Der POST-Endpunkt /agui verzichtet auf eine Authentifizierung und setzt unsichere CORS-Header. Dies erlaubt Angreifern, CORS-Preflight-Prüfungen zu umgehen und sensible Daten sowie Agenten-Antworten zu exfiltrieren. Die Schwachstelle ist durch einfache Anfragen ausnutzbar.
- Priorität: Erhöht (hoch)
- Datum: 18.06.2026
- CVE: CVE-2026-56076
- Für wen relevant: Unternehmen, die PraisonAI in ihren KI-Workflows einsetzen.
- Warum wichtig: Sensible Daten und Ergebnisse von KI-Agenten können von Dritten abgegriffen werden.
- Quelle: NVD
Unquoted Service Path in AVAST Antivirus
AVAST Antivirus 25.11 enthält eine Schwachstelle durch einen nicht in Anführungszeichen gesetzten Dienstpfad im SecureLine-Dienst. Lokale Benutzer ohne Privilegien können dies ausnutzen, um bösartige ausführbare Dateien einzuschleusen. Diese werden mit SYSTEM-Rechten ausgeführt, was eine vollständige Systemübernahme ermöglicht. Die Schwachstelle resultiert aus der fehlerhaften Konfiguration des Dienstpfads.
- Priorität: Erhöht (hoch)
- Datum: 19.06.2026
- CVE: CVE-2025-71326
- Für wen relevant: Unternehmen, die AVAST Antivirus 25.11 auf Windows-Endpunkten einsetzen.
- Warum wichtig: Lokale Angreifer können sich SYSTEM-Rechte verschaffen.
- Quelle: NVD
Heap Buffer Overflow in libaom
In der AV1-Codec-Implementierung libaom wurde ein Heap Buffer Overflow im Look-Ahead Processing (LAP) Modus entdeckt. Ein Fehler bei der Pufferverwaltung führt bei bestimmten Konfigurationen zu einem Out-of-Bounds-Schreibzugriff. Dies kann bei jedem kodierten Frame zur Korruption benachbarter Heap-Objekte führen. Angreifer können dies für Denial-of-Service-Angriffe oder zur Codeausführung nutzen.
- Priorität: Erhöht (hoch)
- Datum: 19.06.2026
- CVE: CVE-2026-56208
- Für wen relevant: Betreiber von Diensten, die libaom zur Videotranskodierung oder für WebRTC nutzen.
- Warum wichtig: Es drohen Systemabstürze oder die Ausführung von Schadcode.
- Quelle: NVD
Cross-Site Scripting in Microsoft Edge
Microsoft Edge (Chromium-basiert) weist eine Schwachstelle durch unzureichende Neutralisierung von Eingaben bei der Webseitengenerierung auf. Dies ermöglicht Cross-Site Scripting (XSS). Ein autorisierter Angreifer kann diese Schwachstelle nutzen, um Spoofing-Angriffe über das Netzwerk durchzuführen. Nutzer sollten den Browser auf die neueste Version aktualisieren.
- Priorität: Erhöht (hoch)
- Datum: 19.06.2026
- CVE: CVE-2026-32208
- Für wen relevant: Alle Nutzer und Unternehmen, die Microsoft Edge als Browser verwenden.
- Warum wichtig: Angreifer können Inhalte auf Webseiten manipulieren oder Benutzer täuschen.
- Quelle: NVD

