Cisco ISE: Authentifizierung komplett umgehbar

Die schwerwiegendste Einzelmeldung der Woche kommt von Cisco. Der Hersteller warnt vor einer Schwachstelle mit dem höchstmöglichen CVSS-Wert von 10.0 in der Identity Services Engine, die bereits aktiv ausgenutzt wird. „Diese Schwachstelle beruht auf einer unzureichenden Authentifizierungskontrolle an einem API-Endpunkt", erklärt Cisco. Angreifer könnten sie ausnutzen, indem sie eine präparierte Anfrage an den betroffenen Endpunkt senden. „Eine erfolgreiche Ausnutzung könnte dem Angreifer unbefugten Zugriff auf das betroffene Gerät verschaffen, indem die webbasierte Verwaltungsoberfläche umgangen wird." Die Lücke wird als CVE-2026-76460 geführt und erlaubt den Zugriff ohne vorherige Authentifizierung aus der Ferne.

Browser, Kernel, Netzwerkgeräte: die Patch-Liste der Woche

Anzeige

Bei den übrigen Schwachstellen fällt vor allem die Breite auf. Google Chrome ist mit CVE-2026-91721, CVE-2026-91749, CVE-2026-91726, CVE-2026-93374 und CVE-2026-93372 vertreten, Mozilla Firefox gleich mit mehreren Blöcken von CVE-2026-92005 bis CVE-2026-92038 sowie CVE-2026-92033. Im Linux-Kernel wurden unter anderem die Lücken ZcopyReaper (CVE-2026-43502), DirtyAH6 (CVE-2026-80844), TUNderflow (CVE-2026-81000), PPPoEject (CVE-2026-68121) und DiagSpill (CVE-2026-74469) behandelt.

Bei Netzwerk- und Infrastrukturprodukten trifft es HPE Networking EdgeConnect SD-WAN Gateways und den SD-WAN Orchestrator (CVE-2026-76669, CVE-2026-76670, CVE-2026-76672, CVE-2026-76673, CVE-2026-76674), Palo Alto Networks PAN-OS (CVE-2026-0310), Check Point (CVE-2026-91843), ISC BIND 9 (CVE-2026-80274) und Unbound DNS (CVE-2026-81642, CVE-2026-82717). SolarWinds veröffentlichte einen ganzen Schwung von Korrekturen zwischen CVE-2026-28302 und CVE-2026-28326. Hinzu kommen Dell ObjectScale und Elastic Cloud Storage (CVE-2025-43936, CVE-2026-70416) sowie Dell Secure Connect (CVE-2026-80238, CVE-2026-80172, CVE-2026-61410).

Identität, Cloud und KI-Werkzeuge

Im Identitätsumfeld sind Okta (CVE-2026-85982, CVE-2026-78626, CVE-2026-78623), Casdoor (CVE-2026-91998), Apache Syncope (CVE-2026-82232, CVE-2026-77147, CVE-2026-73178) und Ivanti Endpoint Manager Mobile (CVE-2026-18851) betroffen. Aus dem KI- und Entwicklerbereich stammen Flowise (CVE-2026-91932, CVE-2026-91931), Sentry Seer (CVE-2026-90999), Orkes Conductor (CVE-2026-58138), der AWS Systems Manager Agent (CVE-2026-89049), Docker (CVE-2026-77179), eine Befehlsinjektion auf Betriebssystemebene in Dokploy und eine Pickle-Deserialisierungslücke in MLflow.

Auch Endnutzerprodukte kommen vor: Google Pixel (CVE-2026-58704), Parallels Desktop mit der als ParaShells bezeichneten Lücke (CVE-2026-90894), Nintendo Switch (CVE-2026-82079), VLC Media Player (CVE-2026-56711, CVE-2026-73324), Microsoft Teams für Android (CVE-2026-65812), Apple-Produkte (CVE-2026-65400, CVE-2026-65414, CVE-2026-65346, CVE-2026-84607, CVE-2026-43790) und TP-Link-Tapo-Kameras (CVE-2026-15315, CVE-2026-15316). Ergänzt wird die Liste durch cPanel ConfigServer Security & Firewall (CVE-2026-65638), FileRun (CVE-2026-73693, CVE-2026-73694, CVE-2026-73698, CVE-2026-73699), Ghostscript (CVE-2026-39919), MapLibre GL JS (CVE-2026-85061), ArangoDB (GHSA-rvhw-4hpw-9vrx, GHSA-rrgq-978q-36mq, GHSA-4xhx-8cv5-wh62, GHSA-8v35-895w-232p), Please Backup Manager (CVE-2026-68488), Issabel Framework (CVE-2026-89026), Tutor LMS (CVE-2026-78175) sowie die als Click2Shell bezeichnete WordPress-Lücke.

Von der Schulung zur Sicherheitskultur

Abseits der Technik widmet sich ein Gespräch zwischen Rachael Saffer und Hannah Hardee, Cybersecurity-Analystin bei Southwest Airlines, der Frage, warum reine Sensibilisierung nicht mehr ausreicht – und was nötig ist, damit Sicherheit in einer großen, komplexen Organisation tatsächlich verankert wird.