
Ihre MFA-Seeds waren vor dem Patch schon weg
CVE-2026-15409 und CVE-2026-15410 verketten sich zu Root auf SonicWall SMA1000. Gestohlene TOTP-Seeds überleben den Patch. Deshalb ordnet das BSI "Assume Breach" an.

CVE-2026-15409 und CVE-2026-15410 verketten sich zu Root auf SonicWall SMA1000. Gestohlene TOTP-Seeds überleben den Patch. Deshalb ordnet das BSI "Assume Breach" an.

CISA katalogisierte am 16. Juli zwei FortiSandbox-Lücken. Angreifer nutzten sie schon Mitte Juni aus, eine dritte aus derselben Welle fehlt bis heute. Wer auf den KEV wartet, patcht zu spät.

Ein Hacker infizierte einen einzigen Suno-Beschäftigten mit einem Wurm und nahm den Quellcode mit. Der Einbruch ertappte das Unternehmen nicht bei einer Lüge. Er verwandelte eine juristische Abstraktion in ein Inventar mit Stunden- und Zeilenzahlen, mitten im laufenden Verfahren.

Zwei Mitglieder von Scattered Spider wurden am 16. Juli wegen des Angriffs auf Transport for London zu je fünfeinhalb Jahren Haft verurteilt. TfL zahlte kein Lösegeld. Die 29 Millionen Pfund gingen in die Wiederherstellung, und der Weg hinein war ein Anruf beim Helpdesk.

xAI hat Grok Build unter Apache 2.0 veröffentlicht, nachdem ein Test auf Netzwerkebene das Werkzeug beim Hochladen privater Repositories ertappt hatte. Die Veröffentlichung besteht aus einem squashed Commit, die Upload-Funktion ist ein Stub, ein Bucket-Name fehlt. Open Sourcing ist kein Audit.

ESET fand elf alte, von Microsoft signierte Bootloader, die auf fast jedem PC an Secure Boot vorbeikommen, ganz ohne Administratorrechte. Das Patchen ist der einfache Teil. Hier ist das Risiko, das die meisten Flotten nie prüfen.

Microsoft hat am 14. Juli 570 Lücken geschlossen, fast dreimal so viele wie im Juni. Zwei werden bereits ausgenutzt, und eine BitLocker-Umgehung schwächt Ihre Abwehr.

Microsoft stellt am 1. Februar 2027 den Versand von SMS- und Sprachcodes in Entra ID ein und macht Passkeys ab dem 1. September 2026 zum Standard. Das Enddatum steht fest, der Preis der einzigen Alternative wird erst am 18. September veröffentlicht. Die Migration muss also geplant werden, bevor sich die Rückfallebene kalkulieren lässt.

Die EU und Großbritannien sanktionierten 33 russische Ziele und benannten das FSB-Zentrum 16 für den Angriff auf Polens Stromnetz. Am selben Tag warnten dreizehn Staaten: Der Weg hinein führt über den Router. Und ein Cisco-Fehler von 2008 bekam eine Patch-Frist von drei Tagen.

Eine Analyse auf Netzwerkebene zeigt: Die Coding-CLI Grok Build von xAI lud komplette Repositories in einen xAI-Storage-Bucket, samt versionierter .env mit gültigen Schlüsseln. Der Datenschutzschalter hielt das nicht auf. Was jedes Team, das sie eingesetzt hat, seinen Kunden jetzt schuldet.

Zimbra hat eine kritische Stored-XSS-Lücke im Classic Web Client geschlossen, über die eine präparierte E-Mail Code in Ihrer Sitzung ausführt. Gemeldet von Google TAG. Auf ZCS 10.1.19 aktualisieren.

Am 8. Juli 2026 schleuste das Konto eines vertrauten Beitragenden eine Hintertür in 18 npm-Pakete über die eigene OIDC-Pipeline von Injective Labs. Das sollten Verantwortliche prüfen.
Seite 2 / 6
Eine überlegte Notiz zu Infrastruktur, Governance und Messbarkeit, fast jeden Morgen. Keine Theorie.