ST

Live Redaktion

SvyTech

TechnologieHardwareForschungArchivSuche
Redaktion
Suche
TechnologieHardwareForschungArchivSuche
ST

Redaktionelles Netzwerk

SvyTech

Kuratierte Meldungen zu KI, Hardware, Energie und Forschung werden redaktionell geprueft und in einem publizierbaren Nachrichtenfluss aufbereitet.

LivetickerSEO FokusKuratierte Auswahl

Navigation

TechnologieHardwareForschungArchivSuche

Vertrauen

Ueber unsRichtlinienKontaktWerbung

Auf dem Laufenden bleiben

Bis ein echter Newsletter angebunden ist, erreichst du alle neuen Inhalte direkt ueber Archiv, Suche und den RSS-Feed.

Zum ArchivThemen durchsuchenRSS abonnieren

(c) 2026 SvyTech.

ImpressumDatenschutzRSSads.txt
Startseite/Technologie
Cyber Security NewsTechnologie

Kritische Schwachstellen im SEPP-Mail-Gateway ermöglichen Fernausführung von Code und Diebstahl von E-Mail-Datenverkehr

Kritische Schwachstellen im SEPPmail Secure Email Gateway haben Organisationen einer Remote-Code-Execution (RCE) und einer potenziellen Abfangung sensibler E-Mail-Verkehr ausgesetzt.

19. Mai 2026AbinayaLive Redaktion
Kritische Schwachstellen im SEPP-Mail-Gateway ermöglichen Fernausführung von Code und Diebstahl von E-Mail-Datenverkehr

Kurzfassung

Warum das wichtig ist

Cyber Security NewsTechnologie
  • Kritische Schwachstellen im SEPPmail Secure Email Gateway haben Organisationen einer Remote-Code-Execution (RCE) und einer potenziellen Abfangung sensibler E-Mail-Verkehr ausgesetzt.
  • Forscher haben mehrere hochwirksame Mängel entdeckt, die SEPPmail-Geräte betreffen, die in der DACH-Region weit verbreitet sind.
  • Zu den schwerwiegendsten Problemen gehören: CVE-2026-2743: RCE vor Authentifizierung durch willkürliches Schreiben Transfer (LFT)-Komponente.

SvyTech-Check

Redaktionelle Einordnung

Eigene Kontextschicht

Kernpunkt

Kritische Schwachstellen im SEPPmail Secure Email Gateway haben Organisationen einer Remote-Code-Execution (RCE) und einer potenziellen Abfangung sensibler E-Mail-Verkehr ausgesetzt.

Warum relevant

CVE-2026-7864: Offenlegung sensibler Umgebungsvariablen ohne Authentifizierung.

Einordnung

SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.

CVE-2026-7864: Offenlegung sensibler Umgebungsvariablen ohne Authentifizierung. Diese Schwachstellen betreffen Versionen vor den gepatchten Releases in der 15.x-Zweig.

Mängel am SEPPmail-Gateway: Pfadtraversierung bis zur vollständigen RCE Der kritischste Mangel, CVE-2026-2743, betrifft die LFT-Funktion, die zur Verarbeitung großer E-Mail-Anhänge verwendet wird. Das Backend sanitisiert während des Uploads benutzerstammige Dateipfade nicht, wodurch Angreifer Directory-Traversal-Sequenzen wie „../" ausnutzen können.

Dies ermöglicht das Schreiben beliebiger Dateien außerhalb des vorgesehenen Verzeichnisses. Forscher zeigten, dass Angreifer die Systemdatei /etc/syslog.conf überschreiben können, die vom benutzer mit geringen Berechtigungen „nobody" beschreibbar ist.

Einordnung fuer Autofahrer

Durch das Einfügen bösartiger Konfigurationseinträge in Syslog können Angreifer das System dazu bringen, beliebige Befehle auszuführen. Beispielsweise kann ein speziell gestaltetes Payload beim Verarbeiten der Systemprotokolle einen Reverse-Shell auslösen.

Quellenprofil

Quelle und redaktionelle Angaben

Quelle
Cyber Security News
Canonical
https://cybersecuritynews.com/seppmail-gateway-flaws/
Quell-URL
https://cybersecuritynews.com/seppmail-gateway-flaws/

Aehnliche Inhalte

Verwandte Themen und interne Verlinkung

Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Alibaba veröffentlicht das Open-Source-KI-Modell Qwen 3.8 mit 27 Milliarden Parametern
Im FokusTechnologie

Alibaba veröffentlicht das Open-Source-KI-Modell Qwen 3.8 mit 27 Milliarden Parametern

Alibaba Cloud hat das kommerziell nutzbare Open-Source-Modell Qwen 3.8 27B mit 27 Milliarden Parametern unter der Apache 2.0-Lizenz auf Hugging Face veröffentlicht, das dank einer hybriden Architektur und eines erweiterbaren Kontextfensters Tokens sowohl für lokale Installationen als auch für API-Anfragen verfügbar ist. Während der Hersteller behauptet, dass das Modell in Programmieraufgaben und der Analyse visueller Dokumente Leistungen übertrifft, weisen unabhängige Beobachter darauf hin, dass die veröffentlichten Benchmarks noch keiner externen Validierung unterzogen wurden und die standardmäßige höchste Denkebene bei einfachen Aufgaben zu unnötig langen Verarbeitungszeiten führt.

Die Angriffsreihe wird abgeschlossen, wenn die Protokolldatei-Rotation (über newsyslog) die geänderte Konfiguration neu lädt und damit den bösartigen Code ohne Authentifizierung ausführt.

GINA V2-Schwachstellen Die neuere GINA V2-Web-Oberfläche führt zusätzliche kritische Probleme ein: Perl-Injection (CVE-2026-44128): Ungefilterte Eingaben werden direkt an eine Perl eval()-Funktion übergeben und ermöglichen die vollständige Ausführung von Befehlen.

Sicherheitslage und Risiko

LFI und beliebiger Dateizugriff (CVE-2026-44127): Angreifer können sensible Dateien einsehen, darunter LDAP-Datenbanken, E-Mails und Zugangsdaten. Debug-Exposition (CVE-2026-7864): Nicht authentifizierte Endpunkte geben Umgebungsvariablen preis und erleichtern weitere Ausnutzung.

Kritische Schwachstellen im SEPP-Mail-Gateway ermöglichen Fernausführung von Code und Diebstahl von E-Mail-Datenverkehr
Kritische Schwachstellen im SEPP-Mail-Gateway ermöglichen Fernausführung von Code und Diebstahl von E-Mail-Datenverkehr

Bemerkenswerterweise fehlen bei einigen dieser Endpunkte angemessene Authentifizierungsprüfungen, was die Einstiegshürde für Angreifer erheblich senkt.

Eine erfolgreiche Ausnutzung ermöglicht es Angreifern: - Vollständige Kontrolle über das E-Mail-Gateway zu erlangen. - Verschlüsselten E-Mail-Verkehr abzufangen, einzusehen oder zu verändern. - Zugangsdaten, Schlüssel und interne Kommunikationen zu erreichen. - Dauerhaften Zugriff innerhalb des Netzwerks herzustellen.

Sicherheitslage und Risiko

Da SEPPmail-Geräte häufig als Black-Box-Virtuellsysteme betrieben werden, haben Sicherheitsteams möglicherweise nur eingeschränkte Einblicke in laufende Angriffe.

Organisationen, die SEPPmail einsetzen, sollten unverzüglich handeln: - Auf die neueste gepatchte Version (15.0.4 oder höher, sofern verfügbar) aktualisieren. - Nicht benötigte Funktionen wie LFI und GINA V2 deaktivieren. - Den Zugriff auf exponierte API-Endpunkte einschränken.

Überwachen Sie die Protokolle auf ungewöhnliche Aktivitäten oder erzwungene Protokolldrehungen. Führen Sie interne Audits durch, um potenzielle Kompromittierungen zu identifizieren. Laut einer kürzlich von Infoguard Labs veröffentlichten Studie können auch weitgehend vertrauenswürdige sichere E-Mail-Lösungen kritische Sicherheitslücken aufweisen.

Sicherheitslage und Risiko

Dies unterstreicht zudem die wachsende Rolle von KI-gestützter Schwachstellenentdeckung, die sowohl die Identifizierungs- als auch die Ausnutzungsfenster erheblich verkürzt. Abi ist Sicherheitsredakteurin und weitere Reporterin bei Cyber Security News und berichtet über verschiedene Cybersicherheitsvorfälle im Cyberspace.

Microsoft plant den Rückzug von Teams Together Mode zur Verbesserung der Leistung. Der CISA-Administrator hat AWS GovCloud-Zugangsdaten in einem öffentlichen GitHub-Repository offengelegt.

Quelllink

Originalquelle: Cyber Security News

Originalartikel oeffnen->

Thema weiterverfolgen

Technologie ArchivMehr von Cyber Security News

Interne Verlinkung

Im Kontext weiterlesen

Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.

Technologie Archiv

Weitere Meldungen aus derselben Hauptkategorie.

Mehr von Cyber Security News

Alle veroeffentlichten Inhalte derselben Quelle im Archiv.

Alibaba veröffentlicht das Open-Source-KI-Modell Qwen 3.8 mit 27 Milliarden Parametern

Redaktionell verwandter Beitrag aus dem selben Themenumfeld.

Ching präsentiert den größten elektrischen Minenlkw ZL230E mit 1.400-kWh-Batterie und 230-Tonnen-Tragfähigkeit

Redaktionell verwandter Beitrag aus dem selben Themenumfeld.

18.08.2026

Live Redaktion
Ching präsentiert den größten elektrischen Minenlkw ZL230E mit 1.400-kWh-Batterie und 230-Tonnen-Tragfähigkeit
Im FokusTechnologie

Ching präsentiert den größten elektrischen Minenlkw ZL230E mit 1.400-kWh-Batterie und 230-Tonnen-Tragfähigkeit

Der chinesische Hersteller Zijin Longking hat das ZL230E, das schwerste rein elektrische Bergbaulastkraftfahrzeug mit 350 Tonnen Gesamtgewicht und 230 Tonnen Nutzlast, aus der Fertigungslinie gebracht und kombiniert es mit autonomen Fahrsystemen des australischen Unternehmens EACON. Im Rahmen der Doppel-Kohlenstoff-Strategie des Zijin Mining-Konzerns soll bis 2025 die gesamte Flotte elektrifiziert werden, wobei erste Projekte bereits eine Verfügbarkeit von über 90 Prozent und eine Energieeffizienzsteigerung von 17 Prozent nachweisen.

18.08.2026

Live Redaktion
macOS Tahoe enthüllt Home Hub und HomePod Nachfolger
AnalyseTechnologie

macOS Tahoe enthüllt Home Hub und HomePod Nachfolger

Neue macOS Tahoe-Updates enthalten Hinweise auf ein intelligentes Heimsteuerungscenter mit den Codenamen J490 und J491 sowie einen Nachfolger des HomePod mini unter dem Namen B525 in den Farben Rosa, Silber, Space Grau und Sternenlicht. Zudem deuten Funde im Code auf eine Sicherheitskamera mit dem Codenamen J229, eine Kamera-Headset-Funktion für AirPods Pro (Codename B790) und die Entwicklung faltbarer Displays hin.

18.08.2026

Live Redaktion
Anthropic steigert Jahresumsatz auf 65 Milliarden Dollar
AnalyseTechnologie

Anthropic steigert Jahresumsatz auf 65 Milliarden Dollar

Anthropic hat seinen annualisierten Umsatz Ende Juli auf 65 Milliarden US-Dollar gesteigert und überholt damit seinen Konkurrenten OpenAI, wobei die Einnahmen im zweiten Quartal um das 14-fache auf mehr als 11,5 Milliarden US-Dollar anstiegen. Das Unternehmen plant eine historische Börsennotierung im Herbst mit einer angestrebten Marktkapitalisierung , was den größten Börsengang der Geschichte bedeuten würde.

18.08.2026

Live Redaktion