Fortinet FortiSandboxFortinet-FortiSandbox-Schwachstellen zeigen: Sicherheitstools sind Angriffsflächen in der ProduktionDie Frist der CISA ist eine Erinnerung daran, Erkennungsinfrastruktur wie jedes andere exponierte Produktionssystem zu behandeln.Fortinet FortiSandboxCISA KEVCVE-2026-39808CVE-2026-25089Sam·Jul 21, 2026·4 min readStory lesen
02Microsoft SharePointCISA KEV macht SharePoint CVE-2026-58644 zu einer Patch-Priorität für den 19. Juli, nicht zu einer Aufgabe fürs WartungsfensterCISA KEVMicrosoft SharePoint ServerCVE-2026-58644Patch TuesdaySam·Jul 21, 2026·5 min readStory lesen
037-Zip7-Zip 26.02 macht aus einer XZ-Parser-Schwachstelle eine Lektion über Risiken bei Datei-Parsern7-ZipCVE-2026-14266XZ-KomprimierungRemote-Code-AusführungSam·Jul 21, 2026·4 min readStory lesen
04SchwachstellenmanagementTrend Micro-, Tanium-, ESET- und Tenable-Patches erinnern daran: Sicherheitstools sind privilegierte InfrastrukturSicherheitstoolsTrend MicroTaniumESETSam·Jul 17, 2026·5 min readStory lesen
05Microsoft Patch TuesdayMicrosofts Patch Tuesday mit 570 Schwachstellen macht das Patchen zur exploit-informierten TriageMicrosoft Patch TuesdayMicrosoftWindows-SicherheitSchwachstellenmanagementSam·Jul 17, 2026·4 min readStory lesen
06Microsoft SharePointCISA-Warnung zu SharePoint zeigt, warum CVE-Fixes für lokale Systeme nur der erste Schritt sindCISASharePoint ServerMicrosoft SharePointCVE-2026-32201Sam·Jul 17, 2026·4 min readStory lesen
07Microsoft WindowsMicrosofts KI-Warnung vom 9. Juli besagt, dass das Volumen der Windows-Patches stark ansteigen könnteMicrosoft WindowsPatch TuesdaySchwachstellenmanagementKI-SicherheitSam·Jul 14, 2026·5 min readStory lesen
08Microsoft DefenderMicrosoft Defenders RoguePlanet-Patch zeigt, warum der Patch Tuesday einen Out-of-Band-Weg brauchtRoguePlanetMicrosoft DefenderCVE-2026-50656Patch TuesdaySam·Jul 10, 2026·4 min readStory lesen
09Patch TuesdayAdobe fügt jeden Monat einen zweiten Patch Tuesday hinzu. Ihr Rhythmus muss Schritt haltenAdobePatch TuesdaySchwachstellenmanagementUnternehmenssicherheitSam·Jul 7, 2026·4 min readStory lesen
10Vulnerability managementThe Patch Came Six Weeks Too Late: What CVE-2026-50751 Reveals About the Limits of CISA DirectivesCVE-2026-50751CISACheck Point VPNVulnerability ManagementSam·Jun 26, 2026·4 min readStory lesen
11Künstliche Intelligenz in der ComputersicherheitAnthropic hat seinen leistungsstärksten KI-Agenten zur Suche nach Sicherheitslücken freiwillig zurückgehalten. Diese Entscheidung ist die eigentliche Geschichte.Claude MythosAnthropicKI-SchwachstellenentdeckungKI-GovernanceSam·Jun 16, 2026·5 min readStory lesen
12Oracle PeopleSoft-Sicherheitslücke ## Überblick Oracle PeopleSoft ist eine weit verbreitete Softwaresuite für das Unternehmensressourcenmanagement (ERP), die von vielen Organisationen weltweit für Personalwesen, Finanzen und Hochschulverwaltung eingesetzt wird. Im Jahr 2017 entdeckten Sicherheitsforscher eine kritische Schwachstelle in PeopleSoft-Systemen, die es Angreifern ermöglichte, ohne Authentifizierung vollständigen Administratorzugriff zu erlangen. Diese Sicherheitslücke verdeutlicht, wie gefährlich es sein kann, wenn komplexe Unternehmenssoftware nicht ordnungsgemäß abgesichert wird. ## Wie die Schwachstelle funktionierte Die Sicherheitslücke kombinierte zwei separate Schwächen zu einem mehrstufigen Angriff: - **PeopleSoft-Schwachstelle (CVE-2017-10061):** Ein Fehler in der PeopleSoft-Anwendung selbst ermöglichte es nicht authentifizierten Benutzern, auf bestimmte interne Funktionen zuzugreifen. - **PeopleTools-Schwachstelle (CVE-2017-10021):** Ein Fehler in der zugrundeliegenden PeopleTools-Plattform ermöglichte die Ausführung beliebigen Codes. Durch die Kombination dieser beiden Schwachstellen konnte ein Angreifer folgendes erreichen: 1. Zugriff auf das System ohne Anmeldedaten erlangen 2. Schadcode auf dem Server ausführen 3. Vollständige Kontrolle über die PeopleSoft-Umgebung übernehmen ## Warum dies gefährlich war PeopleSoft-Systeme speichern äußerst sensible Daten, darunter Mitarbeiterinformationen, Gehaltsabrechnungsdaten, Studentendatensätze sowie Finanz- und Buchhaltungsinformationen. Ein erfolgreicher Angriff hätte es einem Angreifer ermöglicht, alle diese Daten einzusehen, zu verändern oder zu stehlen – ohne jemals ein Passwort eingeben zu müssen. Da PeopleSoft häufig in Universitäten und Regierungsbehörden eingesetzt wird, war das Risiko für eine große Anzahl sensibler personenbezogener Daten besonders hoch. ## Angriffskette ```figure: @title Mehrstufige PeopleSoft-Angriffskette @caption Ein Angreifer kombiniert zwei Schwachstellen, um ohne Anmeldedaten vollen Administratorzugriff zu erlangen. ┌─────────────┐ CVE-2017-10061 ┌──────────────────┐ CVE-2017-10021 ┌──────────────────┐ │ Angreifer │ ──────────────────────► │ Nicht autoris. │ ──────────────────────► │ Remote-Code- │ │ (kein Login)│ │ interner Zugriff│ │ Ausführung │ └─────────────┘ └──────────────────┘ └────────┬─────────┘ │ ▼ ┌──────────────────────────┐ │ Vollständiger Admin- │ │ zugriff auf PeopleSoft │ └──────────────────────────┘ @source Angriffskette basierend auf ERPScan-Forschung, 2017 ``` ## Reaktion und Behebung Oracle veröffentlichte Patches für beide Schwachstellen im Rahmen des Critical Patch Update (CPU) vom Juli 2017. Organisationen, die PeopleSoft einsetzen, wurden dringend aufgefordert, diese Updates sofort anzuwenden. Die Sicherheitsforscher von ERPScan, die die Schwachstelle entdeckten, stellten fest, dass viele Organisationen ihre PeopleSoft-Installationen direkt mit dem Internet verbunden hatten, was das Risiko erheblich erhöhte. ## Wichtige Lernpunkte - **Patch-Management ist entscheidend:** Sicherheitsupdates für Unternehmenssoftware müssen zeitnah eingespielt werden, insbesondere wenn die Software sensible Daten verwaltet. - **Netzwerksegmentierung schützt:** ERP-Systeme sollten nicht direkt aus dem Internet erreichbar sein – der Zugriff sollte über VPNs oder interne Netzwerke erfolgen. - **Verkettete Schwachstellen sind besonders gefährlich:** Einzelne Schwachstellen mögen harmlos erscheinen, aber ihre Kombination kann zu schwerwiegenden Sicherheitsproblemen führen. - **Angriffsfläche minimieren:** Systeme, die nicht öffentlich zugänglich sein müssen, sollten vom Internet isoliert werden.CVE-2026-35273: Der PeopleSoft-Zero-Day, der das ERP-Problem im Hochschulwesen unmöglich zu ignorieren machteOracle PeopleSoftCVE-2026-35273Zero-Day-SchwachstelleHochschulsicherheitSam·Jun 16, 2026·6 min readStory lesen
13Binding Operational DirectiveDrei Tage zum Patchen: CISAs BOD 26-04 verkürzt die Fristen für die Behebung von Sicherheitslücken im Bundesbereich und erlaubt offiziell die Verschiebung von Schwachstellen mit geringerem RisikoCISABOD 26-04Vulnerability ManagementFederal CybersecurityNoa·Jun 12, 2026·4 min readStory lesen