Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Mozilla und Google veröffentlichten diese Woche kritische Patches, die Schwachstellen, die verwendet werden können, um Code oder beschädigte Speicher auf Browsern auszuführen, und Adobe veröffentlichte eine neue Reihe von Updates, die Dutzende von Schwerkraft-Versagen in Server- und Desktop-Produkten beheben. Die dringendste Nachricht ist, dass Mozilla warnte, dass es bereits öffentliche Explosion Code für einen der Fehler in Firefox, so dass das Risikofenster für unpatched Benutzer wurde deutlich verkürzt.
Im Falle von Firefox sind die Korrekturen in der Version 152.0.6 enthalten und beziehen sich auf Probleme in der JavaScript / WebAssembly-Engine und in der Site Isolation in der DOM; Mozilla bestätigt, dass es öffentliche operative Beweise gibt, obwohl sie bisher nicht gezielte Angriffe in der Natur erkannt haben. Google, auf der anderen Seite, gelöst 15 Chrome-Versagen, einschließlich zwei kritische Benutzer-nach-frei in Ozon - die Abstraktionsschicht von Eingaben und Grafiken auf Plattformen wie Linux und ChromeOS -, die in Speicher Korruption führen könnte, wenn ein Benutzer macht UI-Gesten durch eine bösartige Seite induziert.

Adobe berichtete und gepatchte 88 Schwachstellen in Produkten wie ColdFusion, Commerce, Experience Manager und Illustrator; einige der Fehler in ColdFusion und auf Handelsplattformen haben CVSS-Scores in der Nähe von 10 und erlauben von Traversalrouten und SQL-Injektion bis zur Remote-Code-Ausführung ohne Authentifizierung. Ein Broadcom-Update wurde auch für eine VMware-Authentifizierungslücke Avi Load Balancer veröffentlicht, die den Zugriff auf die Kontrollebene mit Netzwerkzugang ermöglicht.
Die Auswirkungen auf Organisationen sind klar: wenn Sie exponierte Dienste haben - Benutzer-Browser, ColdFusion-Server, Handelsplattformen oder Balance - Sie müssen heute handeln. Die Angreifer sind oft schnell zu nutzen öffentliche Ausbeutungen und die Fehler in hochentwickelter Software werden für Massenkampagnen oder für die Nachbenutzung bei gezielten Intrusionen bevorzugt. Darüber hinaus können Fehler in Infrastrukturkomponenten (Baler, Content Manager, E-Commerce-Plattformen) Klettern und seitliche Bewegungen innerhalb von Unternehmensnetzwerken ermöglichen.

Wenn Sie betroffene Vermögenswerte verwalten, priorisieren Sie den Parkplatz: Anzeige Firefox 152.0.6 in Endpunkten, aktualisieren Sie Chrome auf die Versionen, die die gemeldete CVE (die Zweige 150.7871.124 / .125 nach Plattform) korrigieren und die Adobe-Updates für ColdFusion, Commerce und OEM, die vom Hersteller erwähnt werden. Wenn Sie nicht sofort parken können, implementieren Sie kompensatorische Steuerungen wie die Einschränkung des Zugriffs auf IP-Verwaltungsschnittstellen, das Setzen kritischer Anwendungen hinter einer Web Application Firewall mit Regeln für gepanzerte Uploads und SSRF und das Segmentieren des Netzwerks, um den Umfang einer möglichen Intrusion zu begrenzen. Außerdem erhalten Sie eine verbesserte Erkennung: Überprüfen Sie Zugriffsprotokolle, überwachen Sie anormale Verhaltensweisen und aktivieren Sie Alarme für bekannte Betriebsmuster.
Parallel zur technischen Reaktion, nutzen Sie diese Folge, um Prozesse zu stärken: Software-Inventar und Abhängigkeiten, exponierte Priorisierung und CVSS / Geschäftsauswirkung, Regressionstests in kontrollierten Umgebungen und schnelle Bereitstellungsverfahren für Hotfixes. Vergessen Sie nicht, mit Support- und Kommunikationsgeräten zu koordinieren, um Endbenutzer über die Notwendigkeit zu informieren, Browser zu aktualisieren und Inhalte herunterzuladen oder unbekannte Gesten auf unzuverlässigen Seiten auszuführen.
Um offizielle Sicherheitshinweise zu überprüfen und Versionen und Minderungen zu überprüfen, überprüfen Sie die Herstellerseiten und Sicherheitsdatenbanken: Mozilla Sicherheitshinweise, Adobe Security Centre und die NIST-Verwundbarkeitsdatenbank nvd.nist.gov. Die Annahme eines schnelleren Patch-Zyklus und Kompensator-Kontrollen wird direkt die Wahrscheinlichkeit verringern, dass ein bekannter Fehler in Ihrer Umgebung ausgenutzt wird.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...