CISA nimmt eine kritische Langflow-RCE in den Katalog bekannter ausgenutzter Schwachstellen auf, nachdem Angreifer den Mangel innerhalb von 20 Stunden nach der öffentlichen Offenlegung zur Waffe machten — ohne PoC. Das Vereinigte Königreich wird das erste Land, das Xinbi sanktioniert, einen Telegram-basierten Krypto-Marktplatz, der 19,9 Milliarden US-Dollar an illegalen Geldern abwickelte. Die niederländische Polizei bestätigt ein Phishing-Datenleck. TikTok-Business-Konten werden per Reverse-Proxy-Session-Hijacking ins Visier genommen. Außerdem: Die Trivy-Lieferketten-Erpressungswelle verschärft sich und ein russischer Access-Broker wird verurteilt.
Wenn Sie Langflow ≤ 1.8.1 betreiben, aktualisieren Sie sofort auf Version 1.9.0 oder nehmen Sie die Instanz offline. CISA hat eine bundesweite Behebungsfrist zum 8. April gesetzt. Angreifer sammeln bereits .env- und .db-Dateien von exponierten Instanzen ab.
Die Cybersecurity and Infrastructure Security Agency (CISA) hat CVE-2026-33017 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Die kritische Code-Injection-Schwachstelle in Langflow — dem beliebten Open-Source-KI-Workflow-Framework mit 145.000 GitHub-Sternen — erlaubt unauthentifizierte Remote-Code-Ausführung über eine einzige gestaltete HTTP-Anfrage.
Sicherheitsforscher von Sysdig dokumentierten eine außergewöhnlich schnelle Ausnutzungs-Zeitleiste, bei der Angreifer funktionierende Exploits direkt aus dem Advisory bauten — es existierte kein öffentlicher Proof-of-Concept-Code:
| Stunden nach Offenlegung | Aktivität |
|---|---|
| +20 Stunden | Automatisierte Scan-Aktivität beginnt |
| +21 Stunden | Ausnutzung über gestaltete Python-Skripte |
| +24 Stunden | Datenabgriff — .env-Dateien, Datenbanken, API-Schlüssel |
Die Schwachstelle existiert, weil Langflow-Versionen 1.8.1 und früher benutzerbereitgestellte Flows ohne Sandboxing ausführen, was bedeutet, dass jeder Flow beliebigen Python-Code auf dem Server ausführen kann. Eine einzige HTTP-Anfrage an den verwundbaren Endpunkt genügt für die vollständige Kompromittierung.
Behebung: Aktualisieren Sie auf Langflow 1.9.0+. Falls ein Upgrade nicht sofort möglich ist, beschränken oder deaktivieren Sie den verwundbaren Endpunkt, blockieren Sie öffentlichen Internetzugang, überwachen Sie ausgehenden Verkehr auf Datenexfiltration und rotieren Sie alle API-Schlüssel, Datenbank-Zugangsdaten und Cloud-Geheimnisse, die in der Umgebung gespeichert sind.
Das Foreign, Commonwealth and Development Office (FCDO) des Vereinigten Königreichs ist das erste Land, das Xinbi sanktioniert, einen chinesischsprachigen, Telegram-basierten Marktplatz, der zwischen 2021 und 2025 über 19,9 Milliarden US-Dollar abwickelte. Die Plattform ermöglichte unlizenzierte OTC-Krypto-Handel, Geldwäsche und den Verkauf gestohlener personenbezogener Datenbanken an Betrugsnetzwerke in ganz Südostasien.
Die Sanktionen zielen darauf ab, Xinbi vom legitimen Krypto-Ökosystem zu isolieren und es unmöglich zu machen, Zahlungen zu senden oder zu empfangen. Diese Strategie erwies sich als wirksam, als UK-Sanktionen gegen die Kryptowährungsplattform Byex Exchange im vergangenen Jahr zu deren Abschaltung führten.
Organisationen in den Sektoren Kryptowährung und Finanzdienstleistungen sollten sofort auf Xinbi-assoziierte Wallet-Adressen prüfen. Die FCDO-Sanktionen schaffen rechtliche Verpflichtungen, Vermögenswerte einzufrieren und Transaktionen mit sanktionierten Entitäten zu melden. Chainalysis hat IOCs und Wallet-Cluster zur Überwachung veröffentlicht.
Die niederländische Nationalpolizei (Politie) hat einen Sicherheitsvorfall infolge eines erfolgreichen Phishing-Angriffs bestätigt, obwohl die Behörde angibt, dass die Auswirkung begrenzt erscheint und keine Bürgerdaten oder Ermittlungsinformationen offengelegt wurden.
Das Security Operations Center (SOC) der Polizei erkannte den Vorfall schnell und blockierte umgehend den Zugriff der Angreifer auf kompromittierte Systeme. Neben der technischen Untersuchung wurde eine strafrechtliche Ermittlung eingeleitet.
Dies ist das zweite bedeutende Datenleck niederländischer Polizeisysteme in den letzten Jahren. Im September 2024 führte ein Cyberangriff, der einem „staatlichen Akteur" zugeschrieben wurde, zum Diebstahl arbeitsbezogener Kontaktdaten mehrerer Polizeibeamter, darunter Namen, E-Mail-Adressen, Telefonnummern und in einigen Fällen private Daten. Diese Untersuchung dauert noch an.
Warum das wichtig ist: Strafverfolgungsbehörden sind hochwertige Ziele, weil sie sensible Ermittlungsdaten, Informanten-Identitäten und Überwachungsfähigkeiten halten. Selbst „begrenzte" Datenlecks können operative Muster offenlegen und die Sicherheit von Beamten gefährden. Dass Phishing — einer der ältesten Angriffsvektoren — weiterhin gegen sicherheitsbewusste Organisationen erfolgreich ist, unterstreicht den Bedarf an kontinuierlichen Security-Awareness-Schulungen und phishing-resistenten Authentifizierungsmethoden wie FIDO2/Passkeys.
Eine koordinierte Phishing-Kampagne nimmt TikTok-for-Business-Konten mit ausgeklügelten Reverse-Proxy-Techniken ins Visier, die Zwei-Faktor-Authentifizierung umgehen, indem sie Session-Cookies in Echtzeit abfangen.
Push Security, das die Kampagne entdeckte, verknüpft sie mit früheren Angriffen auf Google-Ad-Manager-Konten. Die kompromittierten TikTok-Business-Konten sind wertvoll für Malvertising, Anzeigenbetrug und die Verbreitung bösartiger Inhalte über das Werbenetzwerk der Plattform.
Verifizieren Sie alle Domains, bevor Sie Zugangsdaten eingeben. Legitime TikTok-Login-Seiten werden auf tiktok.com gehostet — niemals auf Drittanbieter-Domains. Erwägen Sie die Implementierung von Passkeys für geschäftskritische Konten, die von Natur aus resistent gegen Reverse-Proxy-Phishing-Angriffe sind. Warnen Sie Marketing-Teams sofort vor dieser Kampagne.
Sicherheitsexperten warnen vor einer eskalierenden Erpressungskampagne gegen Organisationen, die vom TeamPCP-Lieferkettenangriff auf Trivy, Aqua Securitys beliebten Schwachstellen-Scanner, betroffen sind. Nachgelagerte Opfer erhalten Lösegeldforderungen, während Angreifer über das kompromittierte Werkzeug erlangte gestohlene Zugangsdaten und Zugriffe nutzen. Die Folgen zeigen, wie eine einzelne Lieferketten-Kompromittierung in weitreichende Sekundärangriffe über ein ganzes Ökosystem kaskadieren kann.
Aleksei Volkov, ein russischer Staatsbürger, der als Initial Access Broker agierte, wurde zu mehr als sechs Jahren in einem US-Bundesgefängnis verurteilt für seine Rolle in Ransomware-Schemata. Volkov verkaufte kompromittierten Netzwerkzugang an Ransomware-Banden und ermöglichte Angriffe, die Millionenschäden verursachten. Das Urteil sendet eine klare Botschaft, dass Access-Broker — nicht nur Ransomware-Betreiber — ernste strafrechtliche Konsequenzen tragen.
Eine Datei-Lese-Schwachstelle im WordPress-Plugin Smart Slider 3 (auf über 800.000 Sites aktiv) erlaubt Nutzern mit Subscriber-Rechten den Zugriff auf beliebige Serverdateien einschließlich wp-config.php. Version 3.5.1.34 behebt den Mangel. Mit nur 303.000 Downloads seit dem Fix bleiben mindestens 500.000 WordPress-Sites exponiert. Website-Administratoren sollten sofort aktualisieren.
Die FCC hat Schritte unternommen, um ausländisch gefertigte Router aus US-Netzen zu verbannen, mit Fokus auf in China gefertigte Ausrüstung. Während Sicherheitsexperten die Absicht begrüßen, warnen Kritiker, die Regel könnte Lieferketten-Unsicherheit ohne klare inländische Alternativen schaffen und Organisationen möglicherweise zu übereilten Beschaffungsentscheidungen mit eigenen Sicherheitsimplikationen zwingen.
| Priorität | Maßnahme | Details |
|---|---|---|
| KRITISCH | Langflow sofort patchen | Auf v1.9.0+ aktualisieren. Alle API-Schlüssel, Datenbank-Zugangsdaten und in Langflow-Umgebungen gespeicherten Geheimnisse rotieren. Seit dem 19. März auf unautorisierten Zugriff prüfen. |
| KRITISCH | Smart-Slider-3-Plugin aktualisieren | WordPress-Sites mit Smart Slider 3 müssen auf v3.5.1.34 aktualisieren. Auf unautorisierten Dateizugriff prüfen, insbesondere wp-config.php. |
| HOCH | Auf Xinbi-Wallet-Adressen prüfen | Finanz- und Krypto-Organisationen sollten Transaktionen gegen die von Chainalysis und den FCDO-Sanktionslisten veröffentlichten Xinbi-assoziierten Adressen prüfen. |
| HOCH | Teams über TikTok-Phishing warnen | Marketing- und Social-Media-Teams vor Reverse-Proxy-Phishing gegen TikTok Business warnen. Wo verfügbar, Passkeys implementieren. |
| MITTEL | Trivy-Exponierung überprüfen | Organisationen, die Trivy einsetzen, sollten auf Kompromittierungsindikatoren auditieren und Zugangsdaten rotieren. Auf Erpressungskommunikation überwachen. |
| MITTEL | Phishing-Abwehr stärken | Das Datenleck der niederländischen Polizei ist eine Erinnerung: Phishing-resistente MFA (FIDO2/Passkeys) ausrollen und regelmäßige Social-Engineering-Assessments durchführen. |
KENSAI überwacht Ihre Infrastruktur kontinuierlich auf kritische CVEs, exponierte Dienste und Fehlkonfigurationen — und verschafft Ihnen den 20-Stunden-Vorsprung, der zählt.
Kostenlosen Sicherheitsscan starten →KENSAI Sicherheits-Briefing — Morgenausgabe, 30. März 2026
Bleiben Sie wachsam. Bleiben Sie gepatcht. Bleiben Sie voraus.