WinRAR: Codeschmuggel-Lücke wird attackiert -------------------------------------------------- Im Sommer hat ein WinRAR-Update eine Sicherheitslücke geschlossen, die Codeschmuggel erlaubt. Nun wird sie angegriffen. [%p(2,2)]» https://www.heise.de/news/WinRAR-Codeschmuggel-Luecke-wird-attackiert-11111474.html?wt_mc=nl.red.security.security-nl.2025-12-11.link.link[%hr(=)]
 ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌
Diesen Newsletter im Web lesen
heise Security
HEISE SECURITY NEWS - 12.12.2025
Nachrichtenüberblick der vergangenen 3 Tage
WinRAR: Codeschmuggel-Lücke wird attackiert
» Artikel lesen

Im Sommer hat ein WinRAR-Update eine Sicherheitslücke geschlossen, die Codeschmuggel erlaubt. Nun wird sie angegriffen.



desktop
Barracuda RMM: Kritische Sicherheitslücken erlauben Codeschmuggel
» Artikel lesen

In Barracudas Service Center RMM klaffen kritische Sicherheitslücken, durch die Angreifer beliebigen Code ausführen können.


Was ist eigentlich Cyber-Resilienz? Eine Begriffsklärung
» Artikel lesen

In genau zwei Jahren ist der Cyber Resilience Act voll umzusetzen. Doch was Cyber-Resilienz bedeutet und wie man sie erreicht, ist vielen immer noch unklar.


Chrome-Update stopft attackierte Sicherheitslücke
» Artikel lesen

Google hat in der Nacht zum Donnerstag den Webbrowser Chrome aktualisiert. Das Update schließt eine angegriffene Sicherheitslücke.



Brandenburg strebt mehr Schutz im Online-Handel an
» Artikel lesen

Mehr Schutz im Online-Handel und mehr Transparenz bei Preisen: Brandenburg will als Vorsitzland der Ministerkonferenz für besseren Verbraucherschutz sorgen.

 
 
Bitdefender: Sicherheitsleck ermöglicht Rechteausweitung im Virenschutz
» Artikel lesen

In Bitefender Free, Internet-, Total- und Endpoint-Security können lokale Angreifer durch eine Sicherheitslücke ihre Rechte ausweiten.

 
 
heise-Angebot: iX-Workshop: KI-Methoden und -Werkzeuge für die IT-Sicherheit
» Artikel lesen

Erfahren Sie, wie künstliche Intelligenz in der IT-Sicherheit eingesetzt werden kann: Überblick, Methoden, Werkzeuge und praktische Anwendung.

 
 

desktop
Ivanti stopft kritische Sicherheitlücke im Endpoint Manager
» Artikel lesen

Ein Update für Ivantis Endpoint Manager schließt unter anderem eine kritische Sicherheitslücke, durch die Angreifer Javascript einschleusen können.

 
 
heise-Angebot: c’t-Workshop: Sicher trotz knapper Ressourcen – IT-Strategien für KMU
» Artikel lesen

Der Online-Workshop vermittelt konkrete Ansätze, wie kleine und mittlere Unternehmen ihre IT-Sicherheit mit überschaubarem Aufwand verbessern können.

 
 
Patchday: Microsoft warnt vor Attacken auf Windows und Windows Server
» Artikel lesen

Am Microsoft-Patchday sind wichtige Sicherheitsupdates erschienen. Mehrere Schwachstellen sind öffentlich bekannt. Es gibt bereits Attacken.

 
 
Fortinet-Patchday: SSO-Login in vielen Produkten umgehbar
» Artikel lesen

Fortinet hat viele Sicherheitsupdates veröffentlicht. Besonders schwerwiegend ist eine Authentifizierungslücke in FortiOS & Co.

 
 
Linux-Kernel: Rust-Support offiziell abgesegnet
» Artikel lesen

Rust wird Assembler und C bei der Programmierung des Linux-Kernels ebenbürtig – zumindest offiziell, denn praktisch gibt es noch viel zu tun.

 
 
Patchday Adobe: Schadcode-Lücken bedrohen Acrobat, ColdFusion & Co.
» Artikel lesen

Adobe schützt mehrere Anwendungen vor möglichen Attacken. Es kann Schadcode auf Systeme gelangen.

 
 
Notepad++-Updater installierte Malware
» Artikel lesen

Der Updater des Open-Source-Editors Notepad++ hat Malware auf PCs installiert. Ein Update auf Notepad++ v8.8.9 korrigiert das.

 
 
Tech-Gadget Flipper One: Neue Rendergrafiken des Innenlebens geben Rätsel auf
» Artikel lesen

Nach 3D-gedruckten Prototypen des Gehäuses zeigt Erfinder Pavel Zhovner nun, wie die PCBs aussehen. Wichtige Komponenten bleiben vorerst verpixelt.

 
 
BSI prüft Passwort-Manager: Einige ermöglichen theoretisch Herstellerzugriff
» Artikel lesen

Das BSI hat zehn Passwort-Manager genauer unter die Lupe genommen. Trotz Verbesserungspotenzials gibt es keinen Grund, darauf zu verzichten.

 
 
"Darknet Diaries Deutsch": Spiele-Hacker Manfred - Teil 2
» Artikel lesen

Manfred hat seine Leidenschaften für Videospiele und Reverse Engineering als "Ethical Black Hat" zum Vollzeitjob gemacht.

 
 
Microsoft Entra: Wechsel der Zertifikate – einige Admins müssen nacharbeiten
» Artikel lesen

Microsoft wird die Zertifikate für den Entra-Dienst zur Identitätsverwaltung und Zugriffssteuerung im Januar austauschen.

 
 
SAP-Patchday: 14 Sicherheitswarnungen zum Jahresende
» Artikel lesen

Zum letzten Patchday des Jahres hat SAP 14 Sicherheitsnotizen veröffentlicht. Aktualisierungen dichten die zugehörigen Schwachstellen ab.

 
 
Südkorea: Razzia in Zentrale von Onlinehändler nach massivem Datenabgriff
» Artikel lesen

Südkoreas größtem Onlinehändler sind Daten zu zwei Dritteln der Bevölkerung entwendet worden. Jetzt hat die Polizei in der Zentrale nach Beweisen gesucht.

 
 
Syncthing‑Fork unter fremder Kontrolle? Community schluckt das nicht
» Artikel lesen

Das Repository des beliebten Syncthing-Forks für Android verschwand von GitHub und taucht unter zwielichten Umständen wieder auf – ist das ein Open-Source-Hack?

 
 
Neuer DDoS-Spitzenwert: 29,7 Terabit pro Sekunde
» Artikel lesen

Cloudflare hat einen Quartalsbericht zu Angriffen im Quartal 3/2025 vorgelegt. Es gab einen neuen DDoS-Rekordwert: 29,7 TBit/s.

 
 
Besseres Google-„Mein Gerät finden“-Netz mit optimierter Einstellung
» Artikel lesen

Android-Nutzer können mit einer einfachen Einstellungsänderung mithelfen, Googles „Mein Gerät finden"-Netzwerk zu verbessern.

 
 

desktop
Alle News können Sie auch in unserer heise online App lesen
c't App für iOSc't App für Android
Fußbereich