剣 KENSAI
← Zurück zum Blog
Sicherheits-Briefing 10 Min. Lesezeit 30. März 2026

CISA: Langflow CVE-2026-33017 innerhalb von 20 Stunden ausgenutzt, UK sanktioniert Xinbi-Krypto-Marktplatz (19,9 Mrd. USD), niederländische Polizei per Phishing gehackt

CISA nimmt eine kritische Langflow-RCE in den Katalog bekannter ausgenutzter Schwachstellen auf, nachdem Angreifer den Mangel innerhalb von 20 Stunden nach der öffentlichen Offenlegung zur Waffe machten — ohne PoC. Das Vereinigte Königreich wird das erste Land, das Xinbi sanktioniert, einen Telegram-basierten Krypto-Marktplatz, der 19,9 Milliarden US-Dollar an illegalen Geldern abwickelte. Die niederländische Polizei bestätigt ein Phishing-Datenleck. TikTok-Business-Konten werden per Reverse-Proxy-Session-Hijacking ins Visier genommen. Außerdem: Die Trivy-Lieferketten-Erpressungswelle verschärft sich und ein russischer Access-Broker wird verurteilt.


🚨 CISA: Langflow CVE-2026-33017 aktiv ausgenutzt — Angreifer machten es in 20 Stunden zur Waffe

🔴 KRITISCH — Aktive Ausnutzung, CVSS 9.3

Wenn Sie Langflow ≤ 1.8.1 betreiben, aktualisieren Sie sofort auf Version 1.9.0 oder nehmen Sie die Instanz offline. CISA hat eine bundesweite Behebungsfrist zum 8. April gesetzt. Angreifer sammeln bereits .env- und .db-Dateien von exponierten Instanzen ab.

Die Cybersecurity and Infrastructure Security Agency (CISA) hat CVE-2026-33017 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Die kritische Code-Injection-Schwachstelle in Langflow — dem beliebten Open-Source-KI-Workflow-Framework mit 145.000 GitHub-Sternen — erlaubt unauthentifizierte Remote-Code-Ausführung über eine einzige gestaltete HTTP-Anfrage.

Zeitleiste der Waffenwerdung

Sicherheitsforscher von Sysdig dokumentierten eine außergewöhnlich schnelle Ausnutzungs-Zeitleiste, bei der Angreifer funktionierende Exploits direkt aus dem Advisory bauten — es existierte kein öffentlicher Proof-of-Concept-Code:

Stunden nach OffenlegungAktivität
+20 StundenAutomatisierte Scan-Aktivität beginnt
+21 StundenAusnutzung über gestaltete Python-Skripte
+24 StundenDatenabgriff — .env-Dateien, Datenbanken, API-Schlüssel

Die Schwachstelle existiert, weil Langflow-Versionen 1.8.1 und früher benutzerbereitgestellte Flows ohne Sandboxing ausführen, was bedeutet, dass jeder Flow beliebigen Python-Code auf dem Server ausführen kann. Eine einzige HTTP-Anfrage an den verwundbaren Endpunkt genügt für die vollständige Kompromittierung.

Warum das besonders gefährlich ist

Behebung: Aktualisieren Sie auf Langflow 1.9.0+. Falls ein Upgrade nicht sofort möglich ist, beschränken oder deaktivieren Sie den verwundbaren Endpunkt, blockieren Sie öffentlichen Internetzugang, überwachen Sie ausgehenden Verkehr auf Datenexfiltration und rotieren Sie alle API-Schlüssel, Datenbank-Zugangsdaten und Cloud-Geheimnisse, die in der Umgebung gespeichert sind.


🇬🇧 UK sanktioniert Xinbi — erstes Land, das den 19,9-Mrd.-USD-Krypto-Wäsche-Marktplatz ins Visier nimmt

Das Foreign, Commonwealth and Development Office (FCDO) des Vereinigten Königreichs ist das erste Land, das Xinbi sanktioniert, einen chinesischsprachigen, Telegram-basierten Marktplatz, der zwischen 2021 und 2025 über 19,9 Milliarden US-Dollar abwickelte. Die Plattform ermöglichte unlizenzierte OTC-Krypto-Handel, Geldwäsche und den Verkauf gestohlener personenbezogener Datenbanken an Betrugsnetzwerke in ganz Südostasien.

Ausmaß der Operation

Die Sanktionen zielen darauf ab, Xinbi vom legitimen Krypto-Ökosystem zu isolieren und es unmöglich zu machen, Zahlungen zu senden oder zu empfangen. Diese Strategie erwies sich als wirksam, als UK-Sanktionen gegen die Kryptowährungsplattform Byex Exchange im vergangenen Jahr zu deren Abschaltung führten.

⚠️ Compliance-Warnung

Organisationen in den Sektoren Kryptowährung und Finanzdienstleistungen sollten sofort auf Xinbi-assoziierte Wallet-Adressen prüfen. Die FCDO-Sanktionen schaffen rechtliche Verpflichtungen, Vermögenswerte einzufrieren und Transaktionen mit sanktionierten Entitäten zu melden. Chainalysis hat IOCs und Wallet-Cluster zur Überwachung veröffentlicht.


🇳🇱 Niederländische Polizei meldet Sicherheitsvorfall nach Phishing-Angriff

Die niederländische Nationalpolizei (Politie) hat einen Sicherheitsvorfall infolge eines erfolgreichen Phishing-Angriffs bestätigt, obwohl die Behörde angibt, dass die Auswirkung begrenzt erscheint und keine Bürgerdaten oder Ermittlungsinformationen offengelegt wurden.

Das Security Operations Center (SOC) der Polizei erkannte den Vorfall schnell und blockierte umgehend den Zugriff der Angreifer auf kompromittierte Systeme. Neben der technischen Untersuchung wurde eine strafrechtliche Ermittlung eingeleitet.

Kontext und Bedenken

Dies ist das zweite bedeutende Datenleck niederländischer Polizeisysteme in den letzten Jahren. Im September 2024 führte ein Cyberangriff, der einem „staatlichen Akteur" zugeschrieben wurde, zum Diebstahl arbeitsbezogener Kontaktdaten mehrerer Polizeibeamter, darunter Namen, E-Mail-Adressen, Telefonnummern und in einigen Fällen private Daten. Diese Untersuchung dauert noch an.

Warum das wichtig ist: Strafverfolgungsbehörden sind hochwertige Ziele, weil sie sensible Ermittlungsdaten, Informanten-Identitäten und Überwachungsfähigkeiten halten. Selbst „begrenzte" Datenlecks können operative Muster offenlegen und die Sicherheit von Beamten gefährden. Dass Phishing — einer der ältesten Angriffsvektoren — weiterhin gegen sicherheitsbewusste Organisationen erfolgreich ist, unterstreicht den Bedarf an kontinuierlichen Security-Awareness-Schulungen und phishing-resistenten Authentifizierungsmethoden wie FIDO2/Passkeys.


📱 TikTok-Business-Konten in Reverse-Proxy-Phishing-Kampagne ins Visier genommen

Eine koordinierte Phishing-Kampagne nimmt TikTok-for-Business-Konten mit ausgeklügelten Reverse-Proxy-Techniken ins Visier, die Zwei-Faktor-Authentifizierung umgehen, indem sie Session-Cookies in Echtzeit abfangen.

Angriffskette

Push Security, das die Kampagne entdeckte, verknüpft sie mit früheren Angriffen auf Google-Ad-Manager-Konten. Die kompromittierten TikTok-Business-Konten sind wertvoll für Malvertising, Anzeigenbetrug und die Verbreitung bösartiger Inhalte über das Werbenetzwerk der Plattform.

⚠️ Hinweis für Business-Konten

Verifizieren Sie alle Domains, bevor Sie Zugangsdaten eingeben. Legitime TikTok-Login-Seiten werden auf tiktok.com gehostet — niemals auf Drittanbieter-Domains. Erwägen Sie die Implementierung von Passkeys für geschäftskritische Konten, die von Natur aus resistent gegen Reverse-Proxy-Phishing-Angriffe sind. Warnen Sie Marketing-Teams sofort vor dieser Kampagne.


📰 Schnelle Übersicht

Trivy-Lieferkettenangriff löst „laute und aggressive" Erpressungswelle aus

Sicherheitsexperten warnen vor einer eskalierenden Erpressungskampagne gegen Organisationen, die vom TeamPCP-Lieferkettenangriff auf Trivy, Aqua Securitys beliebten Schwachstellen-Scanner, betroffen sind. Nachgelagerte Opfer erhalten Lösegeldforderungen, während Angreifer über das kompromittierte Werkzeug erlangte gestohlene Zugangsdaten und Zugriffe nutzen. Die Folgen zeigen, wie eine einzelne Lieferketten-Kompromittierung in weitreichende Sekundärangriffe über ein ganzes Ökosystem kaskadieren kann.

Russischer Access-Broker zu über 6 Jahren Haft verurteilt

Aleksei Volkov, ein russischer Staatsbürger, der als Initial Access Broker agierte, wurde zu mehr als sechs Jahren in einem US-Bundesgefängnis verurteilt für seine Rolle in Ransomware-Schemata. Volkov verkaufte kompromittierten Netzwerkzugang an Ransomware-Banden und ermöglichte Angriffe, die Millionenschäden verursachten. Das Urteil sendet eine klare Botschaft, dass Access-Broker — nicht nur Ransomware-Betreiber — ernste strafrechtliche Konsequenzen tragen.

Smart-Slider-WordPress-Plugin CVE-2026-3098 — 500K Sites verwundbar

Eine Datei-Lese-Schwachstelle im WordPress-Plugin Smart Slider 3 (auf über 800.000 Sites aktiv) erlaubt Nutzern mit Subscriber-Rechten den Zugriff auf beliebige Serverdateien einschließlich wp-config.php. Version 3.5.1.34 behebt den Mangel. Mit nur 303.000 Downloads seit dem Fix bleiben mindestens 500.000 WordPress-Sites exponiert. Website-Administratoren sollten sofort aktualisieren.

FCC verbietet ausländische Router, Kritiker warnen vor Lieferketten-Unsicherheit

Die FCC hat Schritte unternommen, um ausländisch gefertigte Router aus US-Netzen zu verbannen, mit Fokus auf in China gefertigte Ausrüstung. Während Sicherheitsexperten die Absicht begrüßen, warnen Kritiker, die Regel könnte Lieferketten-Unsicherheit ohne klare inländische Alternativen schaffen und Organisationen möglicherweise zu übereilten Beschaffungsentscheidungen mit eigenen Sicherheitsimplikationen zwingen.


🛡️ Empfohlene Maßnahmen

PrioritätMaßnahmeDetails
KRITISCHLangflow sofort patchenAuf v1.9.0+ aktualisieren. Alle API-Schlüssel, Datenbank-Zugangsdaten und in Langflow-Umgebungen gespeicherten Geheimnisse rotieren. Seit dem 19. März auf unautorisierten Zugriff prüfen.
KRITISCHSmart-Slider-3-Plugin aktualisierenWordPress-Sites mit Smart Slider 3 müssen auf v3.5.1.34 aktualisieren. Auf unautorisierten Dateizugriff prüfen, insbesondere wp-config.php.
HOCHAuf Xinbi-Wallet-Adressen prüfenFinanz- und Krypto-Organisationen sollten Transaktionen gegen die von Chainalysis und den FCDO-Sanktionslisten veröffentlichten Xinbi-assoziierten Adressen prüfen.
HOCHTeams über TikTok-Phishing warnenMarketing- und Social-Media-Teams vor Reverse-Proxy-Phishing gegen TikTok Business warnen. Wo verfügbar, Passkeys implementieren.
MITTELTrivy-Exponierung überprüfenOrganisationen, die Trivy einsetzen, sollten auf Kompromittierungsindikatoren auditieren und Zugangsdaten rotieren. Auf Erpressungskommunikation überwachen.
MITTELPhishing-Abwehr stärkenDas Datenleck der niederländischen Polizei ist eine Erinnerung: Phishing-resistente MFA (FIDO2/Passkeys) ausrollen und regelmäßige Social-Engineering-Assessments durchführen.

Erkennen Sie Schwachstellen, bevor Angreifer es tun

KENSAI überwacht Ihre Infrastruktur kontinuierlich auf kritische CVEs, exponierte Dienste und Fehlkonfigurationen — und verschafft Ihnen den 20-Stunden-Vorsprung, der zählt.

Kostenlosen Sicherheitsscan starten →

KENSAI Sicherheits-Briefing — Morgenausgabe, 30. März 2026

Bleiben Sie wachsam. Bleiben Sie gepatcht. Bleiben Sie voraus.

Verwandte Artikel

VENON Rust-bankmalware treft Brazilië Smart Slider WordPress Flaw Exposes 800K Sites, LangChain AI Framework Triple Vu Redirecting...