TÄGLICHES BRIEFING
Metabase Zero-Day-Schwachstelle ausgenutzt, N-able-Probleme Hotfix 2, Kemp LoadMaster betroffen KEV
Das heutige Briefing behandelt aktive Zero-Day-Exploits in Metabase, kritische Hotfixes für N-able N-central, CISA KEV-Ergänzungen für Progress Kemp sowie Forschungsergebnisse zu Atlassian Rovo und Webmail-CSS-Schwachstellen.
5 Meldungen2 Min. Lesezeit

Die Softwareinfrastruktur von Unternehmen ist heute verstärkten Angriffen ausgesetzt. Es wird von aktiven Ausnutzungen zahlreicher Verwaltungstools und Managementplattformen berichtet. Nicht authentifizierte Angreifer nutzen aktiv eine Zero-Day-Schwachstelle mit maximalem Schweregrad in selbstgehosteten Metabase-Instanzen aus, um vollständige Administratorrechte zu erlangen und gespeicherte Datenbankzugangsdaten zu extrahieren.
Metabase-Zero-Day-Schwachstelle in freier Wildbahn ausgenutzt: Administratorzugriff ohne Authentifizierung möglich
Metabase warnte vor einer Zero-Day-Schwachstelle, die SQL-Injection ohne Authentifizierung ermöglicht und Versionen ab x.58.0 betrifft. Diese Schwachstelle erlaubt es Angreifern, Administratorrechte zu erlangen, Konfigurationen zu ändern und gespeicherte Datenbankzugangsdaten zu stehlen.
- Warum das wichtig ist
- Selbstgehostete Metabase-Instanzen sind einem vollständigen Angriff ausgesetzt, wodurch nicht autorisierte Benutzer sensible Geschäftsdaten exportieren und die zugrunde liegenden verbundenen Datenbanken kompromittieren können.
- Was zu tun ist
- Installieren Sie umgehend die neuesten Metabase-Sicherheitspatches für alle selbstgehosteten Installationen.
Progress Kemp LoadMaster-Sicherheitslücke meldet CISA KEV nach 792 gemeldeten Ausnutzungsversuchen
CISA hat CVE-2026-8037 nach aktiven Ausnutzungsversuchen in seinen Katalog bekannter ausgenutzter Sicherheitslücken aufgenommen. Die kritische Command-Injection-Schwachstelle in Progress Kemp LoadMaster ermöglicht es nicht authentifizierten Angreifern, beliebige Befehle über ungeprüfte Eingabeschnittstellen auszuführen.
- Was zu tun ist
- Aktualisieren Sie Progress Kemp LoadMaster-Geräte umgehend auf die neueste gepatchte Firmware-Version.
Atlassian Rovo kann dazu verleitet werden, Jira- und Confluence-Daten an Angreifer zu senden.
Durch vom Angreifer gesteuerte Anweisungen kann der Rovo-Assistent von Atlassian Jira- oder Confluence-Daten sammeln, auf die ein angemeldeter Benutzer Zugriff hat, und diese dann an einen externen Server senden.
- Warum das wichtig ist
- Organisationen, die Atlassian Rovo einsetzen, riskieren den Verlust sensibler interner Jira- und Confluence-Daten, wenn Benutzer schädliche Links oder Dateien öffnen, die vom KI-Assistenten verarbeitet wurden.
Neue CSS-Angriffe können Webmail-Sicherheitsvorkehrungen durchbrechen, um Passwörter und Token zu stehlen.
Die Forschung von PortSwigger hebt CSS-basierte Angriffstechniken in Webmail-Diensten wie Outlook, Gmail, Fastmail und Yahoo Mail hervor. Schadcode in E-Mails kann die Grenzen der Nachricht überschreiten, um Passwörter abzufangen, Benutzerinteraktionen zu manipulieren und Zugriffstoken von Drittanbietern zu exfiltrieren.
- Warum das wichtig ist
- Webmail-Nutzer sind beim Anzeigen nicht vertrauenswürdiger HTML-E-Mails über anfällige Webmail-Oberflächen mit dem Risiko von Anmeldedatendiebstahl, Kontoübernahme und Token-Leckagen konfrontiert.
N-able meldet Probleme mit dem N-central Hotfix 2, da Angreifer verwaltete Systeme erreichen und bestehen bleiben
N-able hat Hotfix 2 für N-central veröffentlicht, um der aktiven Ausnutzung von CVE-2026-18577 entgegenzuwirken, einem unvollständigen Fix für CVE-2026-18556. Angreifer nutzten die Schwachstelle aus, um sich unbefugten Zugriff zu verschaffen und dauerhaft auf verwalteten Systemen aktiv zu bleiben.
Die wichtigsten Punkte
- Patchen Sie selbstgehostete Metabase-Instanzen umgehend, um sie vor nicht authentifizierten SQL-Injection-Angriffen und vollständiger administrativer Kompromittierung zu schützen.
- Installieren Sie N-able N-central Hotfix 2, um die anhaltende Ausnutzung von CVE-2026-18577 zu verhindern, auch wenn Hotfix 1 bereits installiert wurde.