Eine nicht patchbare CVSS-10-Befehlsinjektionslücke in VeloCloud Orchestrator wird aktiv ausgenutzt und erfordert sofortiges Upgrade auf reparierte Versionen sowie umfassende Incident-Response-Maßnahmen.
Vier ManageEngine-Produkte enthalten eine kritische Schwachstelle, die Angreifern ohne Authentifizierung Account-Übernahmen über manipulierte SSO-Mechanismen ermöglicht.
Die OS-Command-Injection-Lücke CVE-2026-10520 in Ivanti Sentry wird von Angreifern aktiv ausgenutzt; CISA ordnet ein Patching innerhalb von 72 Stunden für Bundesbehörden an.