Drei kritische VMware-Lücken (CVSS 9,3–9,8) ermöglichen Authentifizierungsumgehung, Remote-Code-Ausführung und VM-Ausbruch; Broadcom empfiehlt sofortes Patching, da keine Workarounds vorhanden sind.
Angreifer mit Repository-Schreibrechten können in Gitea 1.17–1.27.0 über Git Hooks Shell-Befehle als Gitea-Dienst-Konto ausführen; Fix in 1.27.1 verfügbar.
Eine nicht patchbare CVSS-10-Befehlsinjektionslücke in VeloCloud Orchestrator wird aktiv ausgenutzt und erfordert sofortiges Upgrade auf reparierte Versionen sowie umfassende Incident-Response-Maßnahmen.
BeyondTrust veröffentlicht Patches für vier Schwachstellen in Remote Support und PRA, deren Vorgänger-Versionen bereits in aktiven Angriffsszenarien ausgenutzt wurden.
LiteLLM weist kritische SQL-Injection- und Code-Execution-Schwachstellen auf, die einen vollständigen Datenbankzugriff und remote Code Execution als Systemdienst erlauben.