
Drei Tage Frist für den KI-Baukasten ohne Eintrag
Die CISA hat die Langflow-Sicherheitslücke CVE-2026-0770 am 21. Juli 2026 gelistet: CVSS 9.8, Codeausführung als root ohne Anmeldung. Warum das ein Inventarproblem ist.

Die CISA hat die Langflow-Sicherheitslücke CVE-2026-0770 am 21. Juli 2026 gelistet: CVSS 9.8, Codeausführung als root ohne Anmeldung. Warum das ein Inventarproblem ist.

Pillar Security verließ die Sandboxen von Cursor, Codex CLI, Gemini CLI und Antigravity, ohne eine einzige anzugreifen. Der Agent schrieb eine Datei, die der Host später ausführte.

CVE-2026-42533 betrifft nginx-Versionen bis zurück ins Jahr 2011. Der Fix kam am 15. Juli, ein Proof of Concept ist 21 Tage später angekündigt.

ServiceNow schirmte gehostete Instanzen binnen 24 Stunden nach der Meldung vom 1. April ab. Selbst betriebene Kunden bekamen Patches am 13. Juli. Ausnutzung begann am 17. Juli.

Am 17. Juli wurden zwei Lücken im WordPress-Kern gepatcht. Bis Sonntag hatte VulnCheck über zwei Dutzend öffentliche Exploits gezählt. Das Zeitfenster war ein einziger Abend.

EY meldet einen Sicherheitsvorfall bei einem externen ITSM-Anbieter: zwei Wochen Zugriff, Steuerunterlagen von Mandanten heruntergeladen. Die Lehre liegt in der Ticket-Warteschlange.

Eine manipulierte config.json konnte auf jedem Rechner Code ausführen, der ein öffentliches KI-Modell lud, und umging trust_remote_code=False. Der Patch kam am 4. März. Das CVE am 24. Mai.

Am 17. Juli 2026 erzwang WordPress die Updates 6.9.5 und 7.0.2 gegen wp2shell (CVE-2026-63030), eine Lücke im Kern, die ohne Anmeldung per anonymer Anfrage Code ausführte. Warum der automatische Patch nicht das Ende Ihrer Arbeit ist.

Die CISA setzte am 17. Juli 2026 eine kritische SharePoint-Server-Lücke auf ihre Liste ausgenutzter Schwachstellen, mit Patch-Frist 19. Juli. Angreifer stehlen Serverschlüssel, also lässt Patchen allein die Tür offen. Was On-Premises-Eigentümer tun müssen.

Am 15. Juli 2026 nahm die CISA CVE-2023-4346 in den KEV-Katalog auf. Für die KNX-Lücke gibt es keinen Patch. Die Abhilfe ist Inbetriebnahme, die Gebäude stehen in Europa.

CVE-2026-15409 und CVE-2026-15410 verketten sich zu Root auf SonicWall SMA1000. Gestohlene TOTP-Seeds überleben den Patch. Deshalb ordnet das BSI "Assume Breach" an.

CISA katalogisierte am 16. Juli zwei FortiSandbox-Lücken. Angreifer nutzten sie schon Mitte Juni aus, eine dritte aus derselben Welle fehlt bis heute. Wer auf den KEV wartet, patcht zu spät.
Seite 1 / 5
Eine überlegte Notiz zu Infrastruktur, Governance und Messbarkeit, fast jeden Morgen. Keine Theorie.