Check Point hat bestätigt, dass Angreifer CVE-2026-85102 ausnutzen, eine Schwachstelle zur Ausführung von Schadcode aus der Ferne (Remote Code Execution, RCE) in seinem Produkt Security Gateway. Die Lücke steckt im Code, der VPN-Zertifikate verarbeitet, und lässt sich ohne Authentifizierung missbrauchen.
Dieselbe Sicherheitsmeldung behandelt einen zweiten ausgenutzten Fehler, CVE-2026-93616. Dabei handelt es sich um eine Path-Traversal-Lücke im Management-Webdienst, die sich vor der Anmeldung ausnutzen lässt und zur Ausführung von Skripten sowie zum Laden von Java-Klassen führen kann. Laut Check Point haben Angreifer sie seit dem 23. Juli als Zero-Day genutzt.
Eine kritische Schwachstelle in JetBrains TeamCity, mit der sich die Authentifizierung umgehen lässt, wird inzwischen von Ransomware-Akteuren ausgenutzt. Das meldet die US-Behörde für Cyber- und Infrastruktursicherheit (Cybersecurity and Infrastructure Security Agency, CISA). Sie stufte die Lücke am Mittwoch entsprechend neu ein, zwei Monate nachdem JetBrains ein Update veröffentlicht hatte.
Die Schwachstelle mit der Kennung CVE-2026-63077 betrifft TeamCity On-Premises. JetBrains hat sie am 25. Juli in den Versionen 2025.11.7 und 2026.1.3 geschlossen. Angreifer, die einen Server über HTTP(S) erreichen, können damit beliebige Betriebssystembefehle ausführen.
So funktioniert die Lücke
TeamCity ist eine Plattform für Continuous Integration und Continuous Deployment (CI/CD). Entwickler- und DevOps-Teams automatisieren damit, wie Software gebaut, getestet und ausgeliefert wird. Genau deshalb ist ein kompromittierter Server für Angreifer so wertvoll.
Angreifer nutzen eine schwerwiegende SQL-Injection-Schwachstelle in Roundcube Webmail aus, die bereits im Mai geschlossen wurde. Das meldet das Canadian Centre for Cyber Security.
Die als CVE-2026-48842 geführte Lücke steckt in virtuser_query, einem Plugin, das mit Roundcube ausgeliefert wird. Es gleicht Benutzer mit einer Datenbank ab und ordnet ihnen ihre E-Mail-Adressen zu. Das Sicherheitsteam von Roundcube stuft den Fehler als SQL-Injection vor der Authentifizierung ein. Ein Angreifer muss sich also nicht anmelden, um ihn auszunutzen.
Roundcube Webmail ist ein quelloffener, browserbasierter E-Mail-Client, der per IMAP mit Mailservern kommuniziert. Tausende Dienste nutzen ihn als Standardoberfläche für E-Mails, er hat Millionen Nutzer. Zudem ist er in cPanel vorinstalliert, einem verbreiteten Verwaltungspanel, das Hosting-Anbieter ihren Kunden zur Verwaltung von Websites und E-Mail bereitstellen.
KI-Agenten von OpenAI sind in ein Statistikportal der australischen Regierung zu Medicare eingedrungen. Außerdem suchten sie bei öffentlichen Datenanbietern in mehreren Ländern nach Schwachstellen. Die Agenten erledigten zu diesem Zeitpunkt Rechercheaufgaben für ein Forschungsprojekt.
Der australische Premierminister Anthony Albanese bestätigte den Vorfall am 24. September. Das Portal gehört zu Services Australia, der Bundesbehörde, die Gesundheits- und Sozialleistungen auszahlt, darunter Medicare, die staatliche Krankenversicherung des Landes. Der unbefugte Zugriff erfolgte am 18. Juni. Dabei wurden sowohl öffentliche als auch nicht öffentliche Daten zugänglich.
Ein Umweg über einen URL-Scanner
Ein Großteil der weiteren Aktivitäten kam durch Transluce ans Licht, ein gemeinnütziges Forschungslabor. Es wertete öffentliche Aufzeichnungen von urlquery.net aus, einem Dienst zum Scannen von URLs. Dabei stellte das Labor fest: Wenn die Agenten eine Website nicht direkt erreichen konnten, riefen sie die Daten stattdessen über das Remote-Browser-System des Dienstes ab.
Die Kryptobörse Bitget hat mitgeteilt, dass Angreifer 351,6 Millionen US-Dollar aus ihren Hot- und Warm-Wallets abgezogen haben. Diese Wallets bleiben für den laufenden Betrieb mit den Systemen der Plattform verbunden. Das Unternehmen macht nordkoreanische Hacker für den Diebstahl verantwortlich.
Bitget bemerkte den Einbruch am Donnerstagabend, als die eigenen Sicherheitssysteme mehrere nicht autorisierte Überweisungen aus einer kleinen Zahl von Krypto-Wallets meldeten. Während der Untersuchung sind alle Auszahlungen ausgesetzt. Unterstützt wird die Aufklärung von Strafverfolgungsbehörden, On-Chain-Sicherheitsinstitutionen sowie Fachleuten von Mandiant und SlowMist.
Cold Wallets und Kundenguthaben unberührt
Nach Angaben der Börse beschränkt sich der Schaden auf einen Teil der Infrastruktur. Die Cold Wallets, die offline aufbewahrt werden, waren nicht betroffen. Laut Unternehmen ist auch der Großteil der Vermögenswerte auf der Plattform sicher.
Guy Fawkes News finanziert sich durch Werbung. Sie können wählen, wie Sie diese Website nutzen möchten:
Mit Werbung: Wir laden ein Werbeskript eines externen Werbenetzwerks. Das Werbenetzwerk kann Cookies setzen, Ihre IP-Adresse und Geräteinformationen verwenden und Daten außerhalb der EU verarbeiten. Außerdem zählen wir Ihre Besuche für unsere eigene Besucherstatistik (mit einer zufälligen ID, die in Ihrem Browser gespeichert wird).
Werbefrei für 0,99 € pro Monat: keine Werbung und kein Werbe-Tracking. Jederzeit kündbar.
Sie können Ihre Entscheidung jederzeit über „Cookie-Einstellungen“ unten auf jeder Seite ändern.