Wenn Compliance plötzlich Notfallthema wird… In den letzten vier Wochen hat sich eine deutliche Häufung gravierender Sicherheitslücken angesammelt: 🐧 Linux/Server: cPanel-Ransomware (>4.000 verschlüsselte Instanzen in DE), zwei Linux-Kernel-Root-Lücken („Copy Fail“ + „Dirty Frag“, Letzteres bricht Container-Grenzen), OpenSSH-Root durch ein Komma im Zertifikat (Update auf 10.3), 11 CVEs im Apache HTTP Server, kritische RCE in Wazuh. […]
Der Beitrag 🚨 Patch-Stress im Mai 2026 erschien zuerst auf CompliPro GmbH.
Wenn Compliance plötzlich Notfallthema wird…
In den letzten vier Wochen hat sich eine deutliche Häufung gravierender Sicherheitslücken angesammelt:
🐧 Linux/Server: cPanel-Ransomware (>4.000 verschlüsselte Instanzen in DE), zwei Linux-Kernel-Root-Lücken („Copy Fail“ + „Dirty Frag“, Letzteres bricht Container-Grenzen), OpenSSH-Root durch ein Komma im Zertifikat (Update auf 10.3), 11 CVEs im Apache HTTP Server, kritische RCE in Wazuh.
🪟 Microsoft: Windows-Shell Zero-Click-NTLM-Leck (APT28, aktiv ausgenutzt), ungepatchter Windows-Zero-Day „RedSun“ mit SYSTEM-Rechten, ConnectWise ScreenConnect immer noch erfolgreich angegriffen.
💻 Anwendungen: Chrome 148 stopft 127 Lücken (3 kritisch), Foxit-PDF mit RCE, Daemon-Tools-Installer seit 08.04. trojanisiert direkt vom Hersteller – mit gültiger Signatur.
Drei Lehren für Art. 32 DSGVO, ISO 27001 (A 8.8, A 5.19) und § 30 BSIG/NIS2:
1️⃣ Patch-SLA in Tagen, nicht Wochen. Lücken werde immer schneller aktiv ausgenutzt! Patch-Management muss schneller werden!
2️⃣ Externe IT-Dienstleister konkret abfragen. Welche Fernwartungssoftware? Welcher Patch-Stand? Wenn Ihr Dienstleister ungepatchtes ScreenConnect oder cPanel betreibt, sind Sie betroffen.
3️⃣ Code-Signatur ≠ Vertrauen. Der Angriff kommt heute aus dem offiziellen Download. Software-Bezugswege gehören in die Lieferantenrisikobewertung.
Für unsere Mandanten haben wir eine Zusammenfassung der wahrscheinlich wichtigsten Sicherheitslücken der letzten 2 Wochen zusammen mit Abhilfemaßnahmen zusammengestellt. Fragen gerne direkt an mich.
#Datenschutz #DSGVO #ISO27001 #NIS2 #Informationssicherheit
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Datenschutz & Informationssicherheit Ausgabe Februar 2026 | 0 | 20.51 | 20-02-2026 |
| 2 | Digitale Souveränität und grenzüberschreitende Datenzugriffe | 0 | 16.03 | 15-12-2025 |
| 3 | CircleCI Response to CVE-2026-43499 ("GhostLock" Linux kernel vulnerability) | 0 | 8.06 | 09-07-2026 |
| 4 | Critical TeamCity Flaw Could Let Unauthenticated Attackers Execute Server Commands | 0 | 4.71 | 28-07-2026 |
| 5 | BitLocker-Schutz unter Druck: bitpixie und YellowKey | 0 | 14.4 | 29-05-2026 |
| 6 | За 31 час разработчики Linux опубликовали 432 сообщения об уязвимостях ядра | 0 | 15.46 | 27-07-2026 |
| 7 | NCC Group Warns Ransomware, State Hackers, and AI Fraud Tools Are Colliding | 0 | 7 | 24-06-2026 |
| 8 | Microsoft July 2026 Patch Tuesday Fixes Record 570 Flaws Including Three Zero-Days | 0 | 13.29 | 15-07-2026 |
| 9 | OpenSSF Newsletter – June 2026 | 5 | 7 | 24-06-2026 |
| 10 | Мониторинг модулей ядра и защита от Dirty-уязвимостей с помощью Wazuh | 0 | 7 | 14-07-2026 |