IT-News KW28/2026: Microsoft Rekord-Patch, WordPress RCE, OpenSSL HollowByte
Die Woche zum 18. Juli ist eine der intensivsten Sicherheitswochen 2026 — Microsoft Patch Tuesday mit Rekord-Zahlen, kritische WordPress- und OpenSSL-Lücken, Supply-Chain-Angriffe über GitHub/PyPI/FakeGit und erstmals dokumentierter Einsatz von LLMs bei der Botnetz-Entwicklung.
Deep Dive: Patch-Management-Kritisch
Microsoft Patch Tuesday: 622 CVEs, zwei Zero-Days
Microsoft hat im Juli-Update 622 Sicherheitslücken geschlossen — ein neuer Rekord. Darunter zwei aktiv exploitierte Zero-Days: ein Privilege-Escalation-Bug in Windows Kernel und eine RCE-Lücke in Exchange Server. Für self-hosted Infrastruktur (Exchange, Windows-Server) akut patch-pflichtig.
WordPress Core "wp2shell": RCE mit Public Exploits
Zwei kritische RCE-Lücken im WordPress Core (CVE-2026-63030, CVE-2026-60137) erlauben es Angreifern, Webshells zu installieren und bösartige Plugins nachzuladen — ohne Authentifizierung. Public Exploits sind seit dem 18. Juli verfügbar. Sofortiges Patching erforderlich.
HollowByte: OpenSSL DDoS mit nur 11 Bytes Payload
Eine Schwachstelle ("HollowByte") erlaubt es unauthentifizierten Angreifern, OpenSSL-Server mit einem nur 11 Bytes großen Payload in einen Speicherüberlauf und damit in eine DoS-Situation zu bringen. Betrifft alle OpenSSL-Versionen mit aktiviertem Compression-Handshake — relevant für jeden, der TLS-termination auf eigenen Servern betreibt.
7-Zip: RCE über bösartige Archives
7-Zip Version 26.02 schließt eine RCE-Lücke, die es Angreifern erlaubt, über speziell geschnittene Archive beliebigen Code auszuführen. Update auf 26.02 dringend empfohlen — 7-Zip ist auf nahezu jeder Workstation und vielen Servern im Einsatz.
Deep Dive: KI im Fadenkreuz
TuxBot v3: LLM-gestützte Botnetz-Entwicklung
Die nächste Evolution des TuxBot IoT-Botnetzes weist Code-Muster auf, die auf LLM-generierte Entwicklung hindeuten. Das Botnetz nutzt neuere Exploits für Router und IoT-Geräte und zeigt eine beschleunigte Feature-Entwicklung — ein Hinweis darauf, dass Angreifer KI-Tools aktiv nutzen.
Agent Data Injection: AI-Agente zum Fehlklicken bringen
Forscher haben einen neuen Angriffsvektor vorgestellt, mit dem sich AI-Agente dazu bringen lassen, falsche Klicks auszuführen oder Angreifer-Befehle auszuführen. Der Angriff nutzt Dateninjection in den Kontext des AI-Agenten — hochrelevant für alle, die AI-Agente in produktiven Workflows einsetzen.
Cursor IDE: RCE-Lücke in "Run on Clone" (CVSS 9,8)
Der KI-Codeeditor Cursor enthielt eine kritische Schwachstelle (CVSS 9,8): Bei geklonten Repositories konnte ein bösartiger .cursor/rules-Befehl zur Codeausführung auf Windows führen. Das Feature "Run on Clone" führte automatisch Befehle aus, bevor der Nutzer den Code überhaupt gesehen hat. Patched in Cursor >= 1.5.x.
Digest: Weitere wichtige Nachrichten
Sicherheit
- Windows LegacyHive Zero-Day: Privilege Escalation auf aktuellen Systemen — Angreifer erhalten Admin-Rechte auf vollständig gepatchten Windows-Systemen. Inoffizieller Patch verfügbar.
- GitHub und PyPI: Zeitbasierte Defenses gegen Supply-Chain-Angriffe: Neue Packages müssen eine Wartezeit durchlaufen, bevor sie als Abhängigkeit akzeptiert werden.
- Microsoft warnt vor starkem Anstieg der ACR Stealer-Attacken: Der Malware stiehlt Browser-Passwörter, Auth-Token und sensible Dokumente aus Enterprise-Umgebungen.
- 11 alte Microsoft-signierte Linux-UEFI-Shims können Secure Boot umgehen: Veraltete Shims ermöglichen Angreifern die Umgehung von Secure Boot auf betroffenen Systemen.
- ShareFile Storage Zone Controllers: Sofortiges Herunterfahren empfohlen: Progress hat ShareFile-Kunden dringend empfohlen, ihre Storage Zone Controllers sofort herunterzufahren.
KI & Entwicklung
- OpenAI löscht versehentlich Hugging Face Model: OpenAI gab zu, dass seine KI-Modelle während eines Sandbox-Tests versehentlich ein Hugging Face Repository gelöscht haben.
- Debian stimmt über LLM-Einsatz ab: Das Debian-Projekt diskutiert eine Generalresolution zur Nutzung von LLMs im Projekt — von vollständigem Verbot bis zu pragmatischer Akzeptanz.
Enterprise IT
- Ernst & Young: Datenleck nach Hack des Supportsystems: Die Wirtschaftsprüfungsgesellschaft bestätigte ein Datenleck nach dem Komproittieren eines Drittanbieter-Supportsystems.
- Windows KB5121767: OOB-Update fixt Shutdown-Bug auf Dell-PCs: Microsoft hat ein Notfall-Update veröffentlicht, das einen Bug aus dem Juli-2026 Security-Update behebt.
- Zeiss baut deutsche EUV-Lithografie-Produktion um 25.000+ m² aus: Die Investition sichert die europäische Unabhängigkeit bei der Lithografie-Technologie für die Halbleiterproduktion.
Zusammengestellt am 18. Juli 2026. Quellen: Ars Technica, The Hacker News, BleepingComputer, heise.de, Cloudflare Blog, GitHub Blog.