Symbolbild für IT-Security Lagebericht mit digitalem Schutzschild

Täglicher IT-Security-Lagebericht – 20.07.2026

IT-Security · Lagebericht

Täglicher IT-Security-Lagebericht – 20.07.2026

Der tägliche IT-Security-Lagebericht fasst relevante Schwachstellen, Sicherheitsmeldungen und Handlungsempfehlungen kompakt zusammen.

Twoblue IT-Consulting
·
Aktualisiert: 20.07.2026

Guten Tag, liebe Leserinnen und Leser,

willkommen zu unserem täglichen IT-Security-Lagebericht für den 20. Juli 2026. Die heutige Analyse zeigt weiterhin eine angespannte Sicherheitslage, geprägt von einer Reihe kritischer Schwachstellen in weit verbreiteter Software sowie aktiven Angriffskampagnen. Besondere Aufmerksamkeit gilt dabei Remotecodeausführung (RCE) und Authentifizierungs-Bypass-Lücken, die ein hohes Risiko für Organisationen darstellen.

Wir beleuchten die jüngsten CVEs, geben Einblicke in aktuelle Bedrohungsanalysen und fassen die wichtigsten Handlungsempfehlungen zusammen, um Ihre Systeme und Daten bestmöglich zu schützen.

1. Aktuelle CVEs und Schwachstellen

Die folgenden Schwachstellen wurden kürzlich veröffentlicht oder sind von besonderer Relevanz:

Kritikalität (CVSS) CVE-ID / Titel Kurzbeschreibung
HIGH (7.8) CVE-2026-12484 / keras-team/keras unsafe deserialization Eine Schwachstelle in keras-team/keras Version 3.15.0 ermöglicht unsichere Deserialisierung von PyTorch Pickle-Daten, was zu willkürlicher Codeausführung führen kann, wenn nicht vertrauenswürdige Keras-Layer-Konfigurationen verarbeitet werden.
HIGH (7.5) CVE-2026-16221 / fast-uri backslash vulnerability fast-uri Versionen 2.3.1 bis 4.1.0 behandeln Backslashes nicht korrekt als Authority-Delimiter. Dies kann dazu führen, dass URL-Parser unterschiedliche Hosts extrahieren, was SSRF, Umgehung von Allowlists oder Zugriff auf interne Hosts ermöglicht.
HIGH (7.3) CVE-2026-16200 / zevorn rt-claw incorrect authorization Eine Schwachstelle in zevorn rt-claw bis 0.2.0 im RPC Handler führt zu fehlerhafter Autorisierung und ermöglicht Fernausnutzung. Der Exploit ist öffentlich verfügbar.
HIGH (7.3) CVE-2026-16209 / Gerapy missing authentication Eine Lücke in Gerapy bis 0.9.13 im Projekt Upload Endpoint führt zu fehlender Authentifizierung und ermöglicht Fernausnutzung. Ein Patch ist verfügbar.
HIGH (7.3) CVE-2026-16210 / newpanjing simpleui missing authentication Eine Schwachstelle in newpanjing simpleui 2026.01.13 im AjaxAdmin AJAX Endpoint führt zu fehlender Authentifizierung und ermöglicht Fernausnutzung. Der Exploit ist öffentlich verfügbar.
HIGH (7.3) CVE-2026-16227 / SourceCodester Class and Exam Timetabling System SQL Injection Eine SQL-Injection-Schwachstelle in SourceCodester Class and Exam Timetabling System 1.0 durch Manipulation des ID-Arguments in /edit_subject.php. Der Angriff ist fernausführbar und der Exploit ist öffentlich.
HIGH (7.3) CVE-2026-16228 / SourceCodester Class and Exam Timetabling System SQL Injection Eine weitere SQL-Injection-Schwachstelle in SourceCodester Class and Exam Timetabling System 1.0 durch Manipulation des ID-Arguments in /edit_schoolyr.php. Der Angriff ist fernausführbar und der Exploit ist öffentlich.
MEDIUM (6.5) CVE-2026-16215 / geex-arts django-jet missing authorization Ein Sicherheitsfehler in geex-arts django-jet bis 1.0.8 im OAuth Credential Revoke Handler führt zu fehlender Autorisierung. Fernausnutzung ist möglich, Exploit ist öffentlich.
MEDIUM (6.3) CVE-2026-16199 / nextlevelbuilder GoClaw improper authorization Eine Schwachstelle in nextlevelbuilder GoClaw bis 3.13.3-beta.3 in der Funktion ExecTool.Execute führt zu unsachgemäßer Autorisierung. Fernausnutzung ist möglich, Exploit ist öffentlich.
MEDIUM (6.3) CVE-2026-16204 / zevorn rt-claw code injection Eine Schwachstelle in zevorn rt-claw bis 0.2.0 im Telegram-to-AI Tool Execution Flow ermöglicht Code-Injection. Fernausnutzung ist möglich, Exploit ist öffentlich.
MEDIUM (6.3) CVE-2026-16206 / django-oauth django-oauth-toolkit session expiration Ein Sicherheitsproblem in django-oauth-toolkit 3.3.0 in der Funktion _load_id_token führt zu Session-Ablauf-Problemen. Der Angriff kann aus der Ferne initiiert werden.
MEDIUM (6.3) CVE-2026-16214 / geex-arts django-jet authorization bypass Eine Schwachstelle in geex-arts django-jet bis 1.0.8 im Dashboard Module führt zu einem Autorisierungs-Bypass. Fernausnutzung ist möglich, Exploit ist öffentlich.
MEDIUM (6.3) CVE-2026-16217 / guohongze adminset authorization bypass Eine Schwachstelle in guohongze adminset bis 0.61 im Delivery Deployment Endpoint ermöglicht einen Autorisierungs-Bypass durch Manipulation des project_id-Arguments. Fernausnutzung ist möglich, Exploit ist öffentlich.
MEDIUM (6.3) CVE-2026-16219 / Croogo CMS path traversal Ein Fehler in Croogo CMS bis 4.0.7 im Admin File Manager führt zu Path Traversal. Fernausnutzung ist möglich, Exploit ist öffentlich.
MEDIUM (6.3) CVE-2026-16222 / 1Panel-dev CordysCRM SSRF Eine Schwachstelle in 1Panel-dev CordysCRM bis 1.4.1 im Third Party Endpoint führt zu Server-Side Request Forgery (SSRF) durch Manipulation des mkAddress-Arguments. Fernausnutzung ist möglich, Exploit ist öffentlich.

2. Bedrohungsanalysen und Angriffskampagnen

Die aktuelle Bedrohungslandschaft ist weiterhin dynamisch und erfordert erhöhte Wachsamkeit:

  • „wp2shell“ RCE in WordPress im Fokus: Eine kritische Schwachstelle mit der Bezeichnung „wp2shell“ in WordPress, die Codeeinschleusung über die API erlaubt, ist nun öffentlich mit Exploits belegt. Dies birgt ein erhebliches Risiko für alle nicht gepatchten WordPress-Installationen und erfordert dringendes Handeln.
  • Kritische Lücke in VMware Avi Load Balancer: Ein Bericht weist auf eine kritische Schwachstelle im VMware Avi Load Balancer hin, die eine Umgehung der Anmeldung ermöglicht. Angreifer könnten unautorisierten Zugriff auf das System erlangen und die Netzwerkinfrastruktur kompromittieren.
  • Anstieg der ACR Stealer Angriffe: Microsoft warnt vor einer Zunahme von Angriffen, die den Informationsdieb „ACR Stealer“ nutzen. Diese Kampagnen zielen darauf ab, sensible Daten von Endnutzern und möglicherweise auch Unternehmensnetzwerken zu exfiltrieren. Organisationen sollten ihre Endpunktsicherheit und Mitarbeiter für Phishing-Versuche sensibilisieren.
  • 7-Zip Patch für RCE-Lücke: Ein außerplanmäßiges Update für 7-Zip wurde veröffentlicht, das eine Schwachstelle schließt, die Codeausführung durch bösartige Archive ermöglichte. Dies unterstreicht die Notwendigkeit, auch weit verbreitete Utility-Software aktuell zu halten.

3. Datenschutz & Kryptografie

Im Bereich Datenschutz und Kryptografie gab es diese Woche Diskussionen über innovative Ansätze zur Altersverifikation. Ein Trend zeigt auf, wie Technologien entwickelt werden, bei denen die Gesichtsüberprüfung direkt auf dem Gerät des Nutzers stattfindet, um zu verhindern, dass biometrische Daten das Gerät verlassen. Dies könnte einen wichtigen Schritt in Richtung datenschutzfreundlicherer Altersnachweise darstellen und das Risiko der zentralen Speicherung sensibler Daten minimieren.

4. Handlungsempfehlungen

Basierend auf den aktuellen Erkenntnissen empfehlen wir dringend die folgenden Maßnahmen:

  • Zeitnahes Patch-Management: Priorisieren Sie die Aktualisierung aller betroffenen Systeme. Insbesondere WordPress-Installationen, der VMware Avi Load Balancer und 7-Zip müssen umgehend gepatcht werden, um die kritischen RCE- und Authentifizierungs-Bypass-Lücken zu schließen. Überprüfen Sie auch die genannten Python-Bibliotheken (keras-team/keras, fast-uri, django-jet, simpleui, Gerapy) und Go-Anwendungen (rt-claw, GoClaw).
  • Sichere Deserialisierung: Implementieren Sie in Anwendungen, die Deserialisierung nutzen (z.B. Keras), strikte Sicherheitsmaßnahmen. Vermeiden Sie die Deserialisierung von nicht vertrauenswürdigen Datenquellen oder nutzen Sie explizite sichere Modi, wo verfügbar.
  • Überprüfung von Authentifizierungs- und Autorisierungskonzepten: Analysieren Sie Anwendungen wie Gerapy, simpleui, rt-claw und django-jet auf mögliche Schwachstellen in der Authentifizierung und Autorisierung. Stellen Sie sicher, dass alle Endpunkte korrekt geschützt sind und keine unberechtigten Zugriffe möglich sind.
  • Schutz vor SSRF und SQL Injection: Prüfen Sie Anwendungen auf Anfälligkeiten für SSRF (z.B. CordysCRM) und SQL Injection (z.B. SourceCodester Class and Exam Timetabling System). Verwenden Sie parametrisierte Abfragen und validieren Sie alle externen Inputs rigoros.
  • Mitarbeiter-Sensibilisierung: Schulen Sie Ihre Mitarbeiter regelmäßig zum Erkennen von Phishing-Angriffen und anderen Social-Engineering-Taktiken, insbesondere im Hinblick auf Kampagnen wie die des ACR Stealers.
  • Endpoint Detection and Response (EDR): Stellen Sie sicher, dass Ihre EDR-Lösungen auf dem neuesten Stand sind und verdächtige Aktivitäten, die auf Infektionen mit Informationsdieben hindeuten könnten, proaktiv erkennen und blockieren.

Fazit

Der heutige Lagebericht unterstreicht die anhaltende Notwendigkeit eines robusten und proaktiven Sicherheitsmanagements. Die Vielzahl kritischer Schwachstellen in weit verbreiteter Software und die Präsenz aktiver Angriffskampagnen erfordern eine schnelle Reaktion und konsequente Umsetzung der Handlungsempfehlungen. Bleiben Sie wachsam und stellen Sie sicher, dass Ihre Systeme und Prozesse dem aktuellen Stand der Bedrohungen gewachsen sind.

IT-Sicherheit strukturiert prüfen?

Twoblue unterstützt bei Security Checks, Microsoft 365, Intune und der strukturierten Bewertung technischer Risiken.

Kontakt aufnehmen

WordPress Appliance - Powered by TurnKey Linux