Tageszusammenfassung - 18.08.2026

End-of-Day report

Timeframe: Montag 17-08-2026 18:00 - Dienstag 18-08-2026 18:00 Handler: Guenes Holler Co-Handler: n/a

News

Hacker claims 3.6 million Azure account records stolen from major companies

A threat actor is selling employee databases allegedly stolen from the Microsoft Azure infrastructure of multiple Fortune 500 companies after gaining access using compromised credentials.

https://www.bleepingcomputer.com/news/security/hacker-claims-36-million-azure-account-records-stolen-from-major-companies/

Whatsapp, Signal und Threema: Angreifer können Gruppenchats unbemerkt manipulieren

Bei Whatsapp, Signal, iMessage und Threema kann ein Gruppenmitglied anderen Teilnehmern unterschiedliche Inhalte zeigen. Die Verschlüsselung muss dafür nicht gebrochen werden.

https://www.golem.de/news/whatsapp-signal-und-threema-angreifer-koennen-gruppenchats-unbemerkt-manipulieren-2608-211871.html

16 Typosquatted RubyGems Packages Steal Browser Credentials and Crypto Wallets

Cybersecurity researchers have flagged a new typosquatting campaign targeting RubyGems users with a Windows-based information stealer.

https://thehackernews.com/2026/08/16-typosquatted-rubygems-packages-steal.html

TWINLOOT Abuses SharePoint and Teams to Steal Credentials and Move Across Networks

Cybersecurity researchers have disclosed details of a previously undocumented Python implant framework dubbed TWINLOOT.

https://thehackernews.com/2026/08/twinloot-abuses-sharepoint-and-teams-to.html

CISA gives feds 3 days to fix actively exploited Ray RCE bug

Phishing, malvertising attacks could target devs to gain access to private corporate networks.

https://www.theregister.com/security/2026/08/18/cisa-gives-feds-3-days-to-fix-actively-exploited-ray-rce-bug/5289007

-Sie haben eine neue Nachricht-: Phishing-Falle im Namen der easybank

Über eine angeblich notwendige -Vervollständigung der Kontodaten- wollen Kriminelle an die Onlinebanking-Logininformationen ihrer Opfer gelangen. Sie geben sich dabei als Vertreter der -easybank- aus und setzen auf eine Phishing-Falle, die typischer nicht sein könnte.

https://www.watchlist-internet.at/news/phishing-falle-easybank/

Microsoft starts removing WMIC tool used by cybercriminals

Microsoft announced that it removed the Windows Management Instrumentation Command-line (WMIC) tool from Windows 11 24H2 and 25H2, as well as from Windows 11 beta builds released this week.

https://www.bleepingcomputer.com/news/microsoft/microsoft-removes-wmic-lolbin-tool-in-windows-11-beta-builds/

Mobile Klimaanlage: Midea PortaSplit lässt sich von jedermann fernsteuern

Per Bluetooth können Nachbarn die mobile Klimaanlage fernbedienen oder abschalten, Midea sieht keine Sicherheitslücke darin.

https://heise.de/-11417163

Vulnerabilities

Keine Anmeldung nötig: Gitlab-Lücke lässt Angreifer Softwareprojekte löschen

Aufgrund einer kritischen Sicherheitslücke können Angreifer ohne Anmeldung Gitlab-Projekte manipulieren oder löschen. Admins sollten zügig handeln.

https://www.golem.de/news/keine-anmeldung-noetig-gitlab-luecke-laesst-angreifer-softwareprojekte-loeschen-2608-212022.html

Webmailer Roundcube: Updates stopfen zahlreiche Sicherheitslecks

Das Webmail-System Roundcube hat mit aktualisierter Software mehrere Sicherheitslücken geschlossen. Die teils hochriskanten Schwachstellen ermöglichen Angreifern etwa das Einschmuggeln von Schadcode. Die Updates stehen bereits seit rund zwei Wochen bereit, nun wurden die Schwachstelleneinträge der darin geschlossenen Lecks nachgeschoben.

https://www.heise.de/news/Webmailer-Roundcube-Updates-stopfen-zahlreiche-Sicherheitslecks-11416887.html

Redis: Sicherheitsupdates gegen Schadcode-Lücken

In der In-Memory-Datenbank Redis wurden mehrere Schwachstellen ausgemacht, die etwa Einschleusen von Schadcode erlauben. Es hagelt Updates.

https://www.heise.de/news/Redis-Sicherheitsupdates-gegen-Schadcode-Luecken-11417524.html

WordPress-Plug-in Forminator Forms: Kritische Lücke erlaubt Codeschmuggel

Das WordPress-Plug-in Forminator Forms enthält eine kritische Schadcode-Lücke. Zudem sind Royal Elementor Addons löchrig.

https://heise.de/-11416793

Weitere Sicherheitsupdates: iOS 26.6.1, macOS 26.6.2 und mehr veröffentlicht

Kleine Aktualisierung, viele Lücken: Gut 30 Sicherheitslöcher hat Apple in insgesamt sechs Betriebssystemen gestopft. KI dürfte geholfen haben.

https://heise.de/-11416727

LWN Security updates for Tuesday

https://lwn.net/Articles/1089338/