>_ AYSOLI CYBERSECURITY

>_ advisories

Security Advisories

Aktuelle Sicherheitswarnungen und Schwachstellen mit Relevanz für KMU in der DACH-Region — nach Jahr sortiert.

2026

HIGH2026-04-15

CVE-2026-41651 – Pack2TheRoot: Privilege Escalation in PackageKit

Eine 12 Jahre alte Schwachstelle im PackageKit-Daemon ermöglicht die Installation von bösartigen Paketen mit Root-Rechten. Angreifer können eine Race-Condition ausnutzen, um die Sicherheitsvalidierung der Paketverwaltung zu umgehen.

Mehr lesen
HIGH2026-04-12

CVE-2026-31431 – Linux Kernel 'Copy Fail': Lokale Privilege Escalation

Ein Logikfehler im Krypto-Subsystem des Linux-Kernels ermöglicht es lokalen Angreifern, Root-Rechte zu erlangen. Durch Manipulation des Page Cache können System-Binärdateien im Speicher korrumpiert werden – ein kritischer Vektor für Server und Cloud-Infrastrukturen.

Mehr lesen
CRITICAL2026-04-11

KRITISCH: Ungepatchte Zero-Day-Lücke in Adobe Reader (Aktiv ausgenutzt)

Eine kritische Zero-Day-Schwachstelle in Adobe Acrobat Reader ermöglicht es Angreifern, beim blossen Öffnen einer PDF-Datei sensible Daten zu stehlen und Schadcode auszuführen. Aktuell existiert kein Sicherheitsupdate (Patch).

Mehr lesen
CRITICAL2026-03-24

Kritische Citrix NetScaler Lücken – Datenlecks & Sitzungs-Vertauschung (CVE-2026-3055/4368)

Zwei schwerwiegende Schwachstellen in Citrix NetScaler ADC/Gateway ermöglichen das Auslesen sensibler Speicherdaten (Tokens/Keys) sowie die Vertauschung von Nutzersitzungen. Betroffen sind KMU in CH/FL, die Citrix für Fernzugriffe (VDI) nutzen.

Mehr lesen
CRITICAL2026-03-09

CVE-2026-21509 – Microsoft 365 Remote Code Execution via OLE-Objekte

Eine kritische Schwachstelle in Microsoft 365 Apps (Enterprise/LTSC) ermöglicht Schadcodeausführung durch manipulierte OLE-Objekte in Office-Dokumenten – ohne aktivierte Makros. Ein einziger Klick auf einen Anhang genügt für den Initial Access.

Mehr lesen
CRITICAL2026-03-09

Nextcloud Flow – Kritische RCE-Schwachstelle via Windmill-Komponente

In der Nextcloud-App 'Flow' ermöglicht ein Fehler in der Windmill-Komponente das Abgreifen von Administrator-Tokens und die Ausführung von Schadcode mit Root-Privilegien. Selbst gehostete Nextcloud-Instanzen sind vollständig gefährdet.

Mehr lesen
HIGH2026-03-09

Smishing & Phishing – Betrüger missbrauchen den Namen der ESTV zur Steuersaison 2026

Gefälschte SMS und E-Mails im Namen der Eidgenössischen Steuerverwaltung (ESTV) fordern zur 'Prüfung der Veranlagung 2025' auf. Betroffen sind Schweizer KMU, Grenzgänger und Unternehmen in FL mit Mehrwertsteuerpflicht in der Schweiz.

Mehr lesen

Bereit, deine Angriffsfläche zu kennen?

Erzähl uns kurz von deinem Vorhaben — wir melden uns mit einem konkreten Vorschlag.

Erstgespräch anfragen