Tageszusammenfassung - 26.08.2026

End-of-Day report

Timeframe: Dienstag 25-08-2026 18:00 - Mittwoch 26-08-2026 18:00 Handler: Alexander Riepl Co-Handler: Guenes Holler

News

Hackers abuse npm mirrors to host phishing redirect pages

Threat actors are abusing npm and its mirrors to host malicious HTML pages that impersonate Cloudflare CAPTCHAs to redirect visitors to attacker-controlled websites.

https://www.bleepingcomputer.com/news/security/hackers-abuse-npm-mirrors-to-host-phishing-redirect-pages/

Ubiquiti patches three max severity security vulnerabilities

Ubiquiti has released security patches for three new maximum-severity vulnerabilities that threat actors can exploit remotely without privileges.

https://www.bleepingcomputer.com/news/security/ubiquiti-patches-three-max-severity-security-vulnerabilities/

Jetzt updaten: 327 Sicherheitslücken in Google Chrome gepatcht

Unzählige Chrome-Nutzer sind über mehr als 300 Sicherheitslücken Angreifbar. Das jüngste Update schützt davor und sollte zügig installiert werden.

https://www.golem.de/news/jetzt-updaten-327-sicherheitsluecken-in-google-chrome-gepatcht-2608-212303.html

Viele Softwareprojekte gefährdet: Hacker schleusen Schadcode auf Gitea-Instanzen

Eine kritische Sicherheitslücke ermöglicht Schadcode-Attacken auf Gitea-Instanzen. Angreifer nutzen das bereits. Admins sollten zügig patchen.

https://www.golem.de/news/viele-softwareprojekte-gefaehrdet-hacker-schleusen-schadcode-auf-gitea-instanzen-2608-212317.html

Exploits and vulnerabilities in Q2 2026

This report covers statistics on vulnerabilities, exploits, and C2 frameworks in Q2 2026. For the first time ever, we aggregate data on vulnerabilities in open-source AI agents and AI frameworks.

https://securelist.com/vulnerabilities-and-exploits-in-q2-2026/121091/

The patch window is collapsing: Why security needs a new control plane

Organizations need protection that operates in the gap between discovery and remediation.

https://azure.microsoft.com/en-us/blog/the-patch-window-is-collapsing-why-security-needs-a-new-control-plane/

Boston Scientific discloses global disruption in ongoing cyberattack

No timeline to restore IT systems as probe remains ongoing

https://www.theregister.com/security/2026/08/26/boston-scientific-discloses-global-disruption-in-ongoing-cyberattack/5292641

WordPress-Plug-in TranslatePress ermöglicht Übernahme bei 400.000 Installationen

Eine Lücke im Plug-in TranslatePress für WordPress gefährdet 400.000 Instanzen. Angriffe laufen derweil auf miniOrange SAML.

https://www.heise.de/news/WordPress-Plug-in-TranslatePress-ermoeglicht-Uebernahme-bei-400-000-Installationen-11426021.html

Spyware-Masche gegen Indeed-Nutzer - infizierte Vorstellungsgespräch-Apps

IT-Forscher beobachten eine globale Malware-Kampagne, bei der die Drahtzieher es auf Nutzer der Indeed-Plattform abgesehen haben.

https://www.heise.de/news/Spyware-Masche-gegen-Indeed-Nutzer-infizierte-Vorstellungsgespraech-Apps-11426339.html

Kritische Schadcode-Lücken in Adobe-Anwendungen geschlossen

Angreifer können mehrere Sicherheitslücken unter anderem in Adobe Campaign Classic, Illustrator und Substance 3D Designer ausnutzen.

https://www.heise.de/news/Kritische-Schadcode-Luecken-in-Adobe-Anwendungen-geschlossen-11426165.html

Verfassungsschutz sieht kein Zero-Day-Problem durch mehr Befugnisse

Unternehmen sind stark von Cyberangriffen betroffen, so eine Bitkom-Studie. Verfassungsschutzpräsident Selen warnt vor dem Unterschätzen von Abhängigkeiten.

https://www.heise.de/news/Verfassungsschutz-sieht-kein-Zero-Day-Problem-durch-mehr-Befugnisse-11426869.html

Zwei Fallen in einer: Wie Kriminelle ihre Opfer mit Fake-Jobs und Krypto-Investmentbetrug ausnehmen

Eine Betrugsfalle allein kann bereits großen finanziellen Schaden anrichten. Werden zwei Maschen kombiniert, steigert dies die Gefahr nochmals deutlich. Ein vorliegender Fall zeigt, wie Kriminelle ein bereits schwer getroffenes Opfer weiter ausnehmen. Sie erfinden dabei das Rad keineswegs neu, sondern setzen schlicht und einfach sowohl auf Job- als auch auf Krypto-Investmentbetrug.

https://www.watchlist-internet.at/news/zwei-fallen-in-einer/

Häufung von Betrugsversuchen durch Business Email Compromise (BEC)

In den letzten Wochen erreichen uns vermehrt Berichte über Versuche, österreichische Organisationen und Unternehmen mittels Business E-Mail Compromise (BEC) zu schädigen. Bei dieser Betrugsform geben sich Kriminelle als vertrauenswürdige Person aus (wie beispielsweise als Geschäftsführung, bekannter Lieferant, Kolleg:in aus der Personalabteilung, ...), um ..

https://www.cert.at/de/aktuelles/2026/8/vermehrt-betrugsversuche-durch-business-email-compromise-bec

UK government seeks powers to secretly block risky tech suppliers

The British government is seeking new powers to ban certain technology vendors from supplying companies working in the country-s critical sectors - and to potentially do so in secret.

https://therecord.media/uk-technology-national-security

From Mayhem to Atlantis: how AI is changing capture the flag and what this means for cybersecurity

Ten years after DARPAs first all-machine hacking tournament, AI agents are solving live CTF challenges, competing with human teams and pushing cybersecurity toward an AI-versus-AI future. Read on to discover how this future can affect your cybersecurity.

https://www.jamf.com/blog/from-mayhem-to-atlantis-ai-is-changing/