Allgemeine Sicherheitsinformationen von BSI
Allgemeine Sicherheitsinformationen von Golem
Golem.de - Security IT-News fuer Profis
- Staatspolitik per Messenger: Was der Klöckner-Signal-Fall wirklich offenlegtam 24. April 2026 um 10:00
Ein Phishing-Angriff, ein übernommener Signal-Account - und sofort die Debatte: Hack oder menschlicher Fehler? Die eigentliche Frage wird dabei übersehen. Ein IMHO von Caspar Clemens Mierau (Security, Instant Messenger)
- Fast 12 Jahre unentdeckt: Telekom deckt gefährliche Root-Lücke in Linux aufam 24. April 2026 um 9:16
Sicherheitsforscher der Telekom haben Claude auf Linux-Systeme losgelassen. Die KI hat eine seit 2014 bestehende Root-Lücke in Packagekit gefunden. (Sicherheitslücke, Ubuntu)
- Behörden warnen: Chinesische Hacker kapern massenhaft Router und IoT-Geräteam 24. April 2026 um 7:09
Die kompromittierten Netzwerkgeräte werden laut Behördenwarnung missbraucht, um darüber Cyberangriffe auszuführen und Traffic zu verschleiern. (Cybercrime, Netzwerk)
- Anzeige: Social Engineering Angriffe erkennen und abwehrenam 24. April 2026 um 5:15
Social Engineering nutzt Routine und Kommunikation als Angriffsfläche. Ein Online-Workshop vermittelt Muster, Warnsignale und Abwehrschritte für E-Mail, Vishing und OSINT. (Golem Karrierewelt, Sicherheitslücke)
- Nächste KI-Kapitulation: Nextcloud zahlt für gemeldete Lücken keine Prämien mehram 23. April 2026 um 10:27
Wer Sicherheitslücken an die Nextcloud-Entwickler meldet, geht künftig leer aus. Erneut wird KI einem Bug-Bounty-Programm zum Verhängnis. (Nextloud, KI)
- Curl-Entwickler über KI: Open-Source-Projekte versinken im "High-Quality-Chaos"am 23. April 2026 um 8:41
Curl-Entwickler Stenberg äußert sich erneut zu KI-generierten Bug-Reports. Von "KI-Schrott" ist nun keine Rede mehr. Doch es droht eine gefährliche Zeit. (KI, Sicherheitslücke)
- Dieses Mal wirklich: iOS-Update löscht gelöschte Benachrichtigungenam 23. April 2026 um 6:49
Das FBI ist trotz gelöschter Signal-App an alte Chatinhalte auf einem iPhone gelangt. Die neueste iOS-Version soll davor schützen. (Sicherheitslücke, Instant Messenger)
- Phishingangriff: Signal-Account von Julia Klöckner gehacktam 22. April 2026 um 20:24
Klöckner bekleidet nicht nur das zweithöchste Staatsamt, sondern sitzt auch im CDU-Präsidium. Das Handy von Kanzler Merz wurde schon überprüft. (Julia Klöckner, Verschlüsselung)
- (g+) Backdoor in Claude-Desktop-App: Stille Brücke aus dem Browseram 22. April 2026 um 15:00
Claude Desktop legt auf MacOS Native Messaging Hosts in jeden Chromium-Browser, sogar in noch nicht installierte. Das ist nicht harmlos - was nun zu tun ist. Eine Analyse von Steffen Zahn (Security, KI)
- Attacken laufen bereits: Rund 1.300 Sharepoint-Instanzen sind angreifbaram 22. April 2026 um 11:05
Eine Lücke in Microsoft Sharepoint lässt Angreifer vertrauliche Daten lesen und ändern. Obwohl es einen Patch gibt, sind die meisten Systeme ungeschützt. (Sicherheitslücke, Microsoft)
- Überwachung am Arbeitsplatz: Meta zeichnet Tastatureingaben der Angestellten aufam 22. April 2026 um 10:15
Mit dem Keylogger werden Maus- und Tastatureingaben offenbar genutzt, um damit eine neue Art von KI zu trainieren. (Keylogger, KI)
- Mozilla härtet Webbrowser: Claude Mythos findet 271 Sicherheitslücken in Firefoxam 22. April 2026 um 8:55
Mozilla hat Hunderte Sicherheitslücken in Firefox geschlossen, die mit Anthropics neuer Mythos-KI entdeckt wurden. Leicht war das offenkundig nicht. (Firefox, Browser)
- Claude Mythos: Unbefugte sollen Zugriff auf Anthropics Super-KI habenam 22. April 2026 um 7:33
Claude Mythos steht aus Sicherheitsgründen nur ausgewählten Organisationen zur Verfügung. Unbefugte konnten sich aber wohl Zugriff verschaffen. (Claude, KI)
- EU-Alterscheck: Der hohe Preis der Verifikationam 21. April 2026 um 12:00
Das neue Konzept vermeidet Privacy-Fallen klassischer Alterschecks. Beim Rollout, bei Geräten und bei Plattformen bleiben aber große Lücken. Eine Analyse von Oliver Jessner (Jugendschutz, Soziales Netz)
- (g+) Neuer C5:2026-Standard: Das BSI wird strengam 21. April 2026 um 11:30
Der BSI-C5-Standard ist ein Gütesiegel beim Cloud-Computing und in seiner neuen Version noch strikter. Ein großer Kritikpunkt bleibt allerdings. Eine Analyse von Erik Bärwaldt (Cloud Computing, Malware)
- 13 Jahre unentdeckt: Mittels KI aufgespürte Lücke gefährdet Tausende Serveram 21. April 2026 um 9:27
Hacker nutzen eine gefährliche und mithilfe von KI entdeckte Sicherheitslücke in Apache ActiveMQ aus. Auch in Deutschland sollten Admins tätig werden. (Security, Apache)
- KI auf dem Computer: Claude-Desktop-App installiert ungefragt Backdooram 21. April 2026 um 8:32
Ein Datenschützer hat den Eintrag im Browser nur durch Zufall entdeckt. Sie könnte theoretisch für Angriffe genutzt werden. (Claude, KI)
- BSI warnt: Phishing-Attacken über Signal nehmen zuam 21. April 2026 um 7:00
Angreifer kapern regelmäßig Signal-Konten mittels Phishing. Beim BSI gibt es nun einen Leitfaden mit Handlungsempfehlungen für Betroffene. (Phishing, Instant Messenger)
- Anzeige: STACKIT Cloud: Souveränität und Governance in der Praxisam 21. April 2026 um 5:45
Eine souveräne Cloud wird für viele Organisationen zum Maßstab, wenn Datenhoheit, Compliance und Risikoabwägung zusammenspielen. Ein Live-Online-Workshop vermittelt dafür Struktur, Kriterien und Praxisansätze. (Golem Karrierewelt, Server-Applikationen)
- (g+) Cisco FMC Zero-Day Interlock: Totalverlust der Netzwerksicherheitam 20. April 2026 um 11:30
Interlock hat eine CVSS-10-Lücke in Ciscos FMC 36 Tage als Zero-Day genutzt. So wurde das Firewall-Management-Interface zum Einfallstor. Eine Analyse von Steffen Zahn (Security, Server)
- Zero-Day-Lücken: Angriffe auf Windows-Systeme beobachtetam 20. April 2026 um 10:30
Hacker haben drei kürzlich bekanntgewordene Sicherheitslücken im Windows Defender ausgenutzt. Nur für eine davon gibt es bisher einen Patch. (Security, Microsoft)
- Militärpanne mit Postsendung: Kriegsschiff mittels Bluetooth-Tracker geortetam 20. April 2026 um 7:07
Reporter konnten eine Fregatte der niederländischen Marine im Mittelmeer tracken. Dafür hat es lediglich eine unscheinbare Postsendung gebraucht. (Militär, Bluetooth)
- Jugendschutz und Sicherheit: EU-App für Altersnachweis nach zwei Minuten gehacktam 19. April 2026 um 8:56
Sicherheitsexperten kritisieren die neue Jugendschutz-App der EU. Die EU-Kommission verteidigt sich und sieht keine aktuellen Probleme. (Jugendschutz, Sicherheitslücke)
- (g+) Künstliche Intelligenz: Was Datenschutz in KI-Modellen so kompliziert machtam 19. April 2026 um 8:00
KI und Datenschutz sind schwer in Einklang zu bringen. Warum das so ist, haben wir uns von KI-Forscherin Franziska Boenisch erklären lassen. Ein Interview von Mike Faust (KI, Datenschutz)
- Für 2.300 US-Dollar: Forscher entlockt Claude gefährlichen Chrome-Exploitam 17. April 2026 um 12:30
Ein Forscher hat mit Claude Opus in rund 20 Stunden eine funktionierende Exploit-Kette für Chrome entwickelt. Mythos braucht es dafür gar nicht. (Sicherheitslücke, Browser)
- (g+) Smart Home: Zigbee, runderneuertam 17. April 2026 um 11:30
Der Zigbee-Standard ist in der Hausautomation eine feste Größe. Nun gibt es Version 4.0 davon, sie löst einige Probleme des Standards. Von Erik Bärwaldt (Zigbee, Mesh)
- Totalrecall Reloaded: Tool zeigt Schwachstelle in Windows Recallam 17. April 2026 um 10:45
Eine neue Version des Tools Totalrecall zeigt, wie sich Daten aus Windows Recall immer noch vergleichsweise leicht abgreifen lassen. (Windows 11, Microsoft)
- Thunderbolt: Mozilla veröffentlicht Open-Source-KI-Clientam 17. April 2026 um 9:30
Mit der Integration in Haystack des deutschen Unternehmens Deepset will Mozilla eine Alternative zu großen KI-Enterprise-Produkten bieten. (KI, Datenschutz)
- Nach Microsoft-Patchday: Update-Fehler und ständige Reboots bei Windows Serveram 17. April 2026 um 9:15
IT-Admins haben mit den April-Updates für Windows Server allerhand zu tun. Die Updates können fehlschlagen oder wiederholte Reboots auslösen. (Windows, Microsoft)
- Anzeige: Reolink-Argus-Solar-Außenkamera jetzt 60 Euro günstigeram 17. April 2026 um 9:05
Die Reolink-Argus-PT-Außenkamera hat keine toten Winkel, ist komplett solarbetrieben und bei Amazon wieder stark reduziert. (Technik/Hardware, Security)
- Trainingsdaten: Start-ups verkaufen nach Insolvenz interne Datenam 17. April 2026 um 7:28
Insolvente Unternehmen veräußern ihre digitale Hinterlassenschaft als Trainingsdaten für KI-Agenten, um ausstehende Rechnungen zu begleichen. (KI, Datenschutz)
- Anzeige: Zero Trust Security Framework in der Praxis umsetzenam 17. April 2026 um 5:15
Zero Trust Security Framework strukturiert IT-Sicherheit jenseits klassischer Perimeter. Ein Online-Workshop vermittelt Prinzipien, Vorgehen und Handlungsempfehlungen für die Implementierung. (Golem Karrierewelt, Server-Applikationen)
- Tagtinker: Flipper-Zero-Tool manipuliert elektronische Preisschilderam 16. April 2026 um 13:35
Mit Tagtinker und einem Flipper Zero lassen sich Preisschilder im Handel mit beliebigen Inhalten überschreiben. Aber bitte nicht ohne Erlaubnis. (Tools, Security)
- Kognitive Schuld: KI-generierte Software erfordert traditionelle Praktikenam 16. April 2026 um 13:05
Damit Entwickler ihren mithilfe von KI generierten Code weiterhin verstehen können, wird die Besinnung auf traditionelle Praktiken empfohlen. (KI, Unternehmenssoftware)
- Nach Bluehammer: Frustrierter Forscher leakt weiteren Windows-Exploitam 16. April 2026 um 10:47
Angreifer können mit dem Exploit auf Windows-Systemen aufgrund eines Fehlers im Defender Systemrechte erlangen. Ein Patch ist noch nicht in Sicht. (Sicherheitslücke, Microsoft)
- Deutsche Server gefährdet: Hacker kapern Nginx-Webserver über kritische Lückeam 16. April 2026 um 9:12
Eine gefährliche Sicherheitslücke in Nginx UI lässt Angreifer mit nur einem HTTP-Request ganze Webserver übernehmen. Attacken laufen bereits. (Sicherheitslücke, Server-Applikationen)
- Anthropics neues KI-Modell: Wie bedrohlich ist Claude Mythos?am 15. April 2026 um 13:00
Anthropics Claude Mythos kann nicht nur Sicherheitslücken finden, sondern auch selbst Exploits schreiben. Das könnte die IT-Sicherheitslage nachhaltig verändern. Eine Analyse von Stefan Beiersmann (Security, Virtualisierung)
- Viele Websites betroffen: 30 Wordpress-Plug-ins gekauft und Backdoor eingeschleustam 15. April 2026 um 11:00
Ein Angreifer hat eine Firma übernommen, die über 30 Wordpress-Plug-ins entwickelt hat. Kurz darauf schob er Nutzern heimlich eine Backdoor unter. (Backdoor, Virus)
- Button-Hijacking: Google unterbindet Missbrauch des Zurück-Buttons im Browseram 15. April 2026 um 10:15
Webseitenbetreiber, die den Browserverlauf ihrer Besucher manipulieren, müssen zukünftig mit einer Herabstufung durch Google rechnen. (Webseiten, Google)
- Nutzerdaten gefährdet: Über 100 Chrome-Extensions beim Datenklau erwischtam 15. April 2026 um 8:35
Forscher haben zahlreiche Chrome-Erweiterungen entdeckt, die ihre Nutzer ausspionieren. Sie sind noch immer im Chrome Web Store verfügbar. (Chrome Web Store, Browser)
Allgemeine Sicherheitsinformationen von heise
- Bug-Bounty-Programme ohne Geldprämien: Auch Nextcloud kapituliert vor KIvon Heise am 24. April 2026 um 11:01
Bug-Bounty-Programme sollen IT-Forschern Einnahmen für die Meldung von Lücken ermöglichen. KI-Meldungen führen zur Abschaffung.
- Patch richtet fehlerhafte Zugriffskontrolle in HCL BigFix Service Managementvon Heise am 24. April 2026 um 7:46
Angreifer können unbefugt auf HCL-BigFix-Service-Management-Instanzen zugreifen. Darüber können sie Systeme manipulieren.
- Mythos von Anthropic: Schwachstellen-KI wirft neue Sicherheitsfragen aufvon Heise am 24. April 2026 um 7:16
Ein neues KI-Modell zur Suche nach Schwachstellen sorgt für Aufsehen. Inzwischen wird die Frage gestellt, was Mythos für die Sicherheit hierzulande bedeutet.
- Behörde für abgesicherte Ausweise geknackt – Millionen Franzosen betroffenvon Heise am 23. April 2026 um 21:01
Frankreichs Behörde für Ausweise gesteht ein, dass Daten von 12 Millionen Franzosen auf dem Schwarzmarkt feilgeboten werden. Der Täter spricht von 19 Millionen.
- Passwortsafe Bitwarden: Kommandozeilen-Client trojanisiertvon Heise am 23. April 2026 um 16:58
Das Bitwarden-Security-Team bestätigt, dass kurzzeitig eine bösartige Version des Kommandozeilen-Client ausgeliefert wurde.
- Sicherheitsbehörden warnen vor chinesischen Mitnutzernvon Heise am 23. April 2026 um 15:27
Nachrichtendienste und Cybersicherheitsbehörden warnen vor Angreifern aus der Volksrepublik, die Infrastruktur Nichtsahnender für Operationen nutzen.
- Tails 7.7: Warnung vor abgelaufenen Secure-Boot-Zertifikatenvon Heise am 23. April 2026 um 13:12
Die Linux-Distribution für anonymes Bewegen im Netz, Tails, ist in Version 7.7 erschienen. Sie warnt vor alten Secure-Boot-Zertifikaten.
- Handy im Wanzen-Verdacht: Gezielte Werbung braucht keinen Lauschangriffvon Heise am 23. April 2026 um 12:09
Gerade wurde über ein Thema gesprochen, schon kommt passende Werbung dazu. Mithören durch das Smartphone ist dazu gar nicht nötig.
- Rechtliche Bedenken bei dreimonatiger IP-Adressspeicherungvon Heise am 23. April 2026 um 9:38
Nachdem die Bundesregierung ihren neuen Vorschlag zur Vorratsdatenspeicherung auf den Weg gebracht hat, gibt es Kritik von Providern und Datenschützern.
- Sicherheitsupdate: Diverse Attacken auf IBM App Connect Enterprise möglichvon Heise am 23. April 2026 um 9:15
IBMs Integrationsplattform App Connect Enterprise ist verwundbar. Angreifer können an mehreren Schwachstellen ansetzen.
- NTFS-Treiber für Linux: NTFS-3G schließt Rechteausweitungslückevon Heise am 23. April 2026 um 9:11
Nach rund vier Jahren ist eine neue NTFS-3G-Version erschienen. Sie schließt eine Rechteausweitungslücke und bessert Fehler aus.
- iOS 26.4.2: Patch soll Extraktion gelöschter Signal-Mitteilungen unterbindenvon Heise am 23. April 2026 um 7:56
iOS speicherte zum Löschen markierte Mitteilungen – auch von Krypto-Messengern – in einer auslesbaren Datenbank. Das soll nicht mehr passieren.
- VMware Tanzu Spring Security: Angreifer können bösartigen Clients anmeldenvon Heise am 23. April 2026 um 7:50
Aufgrund von Sicherheitsproblemen ist im Kontext von VMware Tanzu Spring Security unter anderem die Authentifizierung umgehbar.
- Kritische Lücke in Rubys Standardbibliothek ERB: Angreifer können Code ausführenvon Heise am 23. April 2026 um 7:44
Die Ruby-Lücke ist nicht einfach auszunutzen, ermöglicht einem Angreifer aber, sensible Daten auszulesen, Code zu starten und Backdoors zu installieren.
- Signal-Angriffs-Warnung: Zweite Frau im Staat wohl Auslöservon Heise am 23. April 2026 um 6:39
Julia Klöckner ist offenbar Opfer der Signal-Phishing-Angriffe geworden, vor denen BfV und BSI am Mittwoch erneut gewarnt haben.
- n8n: Updates beheben kritische Sicherheitslücken in Automatisierungsplattformvon Heise am 22. April 2026 um 16:27
Die Aktualisierung wurde per E-Mail allen Admins angekündigt, diese sollten sie nun prompt einspielen. Es droht Code-Einschleusung.
- Signal-Phishing-Angriffe: BfV und BSI aktualisieren Warnungvon Heise am 22. April 2026 um 12:47
Das BSI und der Verfassungsschutz aktualisieren ihre Warnung vor Phishing-Angriffen auf hochrangige Persönlichkeiten.
- Schadcode-Schlupflöcher bedrohen Apache Airflow und Airflow Keycloakvon Heise am 22. April 2026 um 12:29
Apaches Open-Source-Workflow-Management-Plattformen Airflow und Airflow Keycloak sind verwundbar. Eine Lücke gilt als kritisch.
- Parfümerie Rituals: Mitgliederinformationen abgeflossenvon Heise am 22. April 2026 um 11:51
Die Parfümeriekette Rituals informiert Kunden derzeit in E-Mails über den Abfluss von Mitgliederdaten an Unbefugte.
- IT-Vorfall bei Anodot: Modekette Zara betroffenvon Heise am 22. April 2026 um 10:40
Die Cybergang ShinyHunters ist kürzlich bei Anodot eingebrochen. Dabei hat sie auch Daten der Modekette Zara abgegriffen.







































