[Verse 1] IBM QRadar öffnet seine Türen weit Eine XML-Entität schleicht rein, kein Wächter weit und breit Die Funktion zum Parsen prüft die Eingabe nicht genau Der Angreifer flüstert Befehle — das System hört zu, ganz schlau CVSS acht Komma zwei — das ist kein Bagatell Versionen sieben Komma sechs bis sieben Komma fünf fallen schnell Externe Entitäten fließen durch den Parser wie durch Sand Ein Loch im XML-Herz — und der Feind hält deine Daten in der Hand [Chorus] Acht Komma zwei, acht Komma eins, acht Komma fünf — sie kommen Kritische Lücken fressen sich ins Fleisch der Systeme hinein Keycloak, WebSphere, QRadar — alle mitgenommen Wer jetzt nicht patcht, lädt jeden Angreifer ein [Verse 2] Keycloak verwaltet Identitäten, Federation ist sein Spiel Doch der SAML-Broker stolpert und verfehlt sein Sicherheitsziel Der IdP-initiierte Einzel-Anmelde-Pfad versagt Weil die Validierung fehlt und niemand kritisch nachfragt CVSS sieben Komma vier — ein Riss im Vertrauensgeflecht Authentifizierung umgangen, Zugang ohne Recht Ein fremder Nutzer schlüpft durch einen offenen Seitengang Identitätsfederation bricht — das Netz war nicht lang genug gespannt [Chorus] Acht Komma zwei, acht Komma eins, acht Komma fünf — sie kommen Kritische Lücken fressen sich ins Fleisch der Systeme hinein Keycloak, WebSphere, QRadar — alle mitgenommen Wer jetzt nicht patcht, lädt jeden Angreifer ein [Verse 3] WebSphere Application Server, Version acht und neun Der ORB-Bestandteil im Java-Kit lässt böse Akteure rein Ein Fehler tief im Objektanfragen-Broker lauert still Der Angreifer sendet Pakete — und bekommt was er will CVSS acht Komma eins — kein Kinderspiel, kein Scherz Liberty Continuous Delivery trägt denselben Fehler im Herz [Bridge] Und dann der Gateway-Operator — zweiundzwanzig Komma zwei bis sechsundzwanzig URL-Validierung fehlt, SSRF trifft wie ein Hammerschlag Server-Side Request Forgery — acht Komma fünf brennt heiß Der Server fragt Adressen ab, die niemand abgesegnet weiß Benutzerdefinierte Ressourcen ohne Kontrolle, ohne Grenze Der interne Dienst antwortet dem Feind — sprengt jede Schutzschranke und Schanze [Verse 4] Die Lehre aus dem zwölften August bleibt klar und unverstellt Kein System ist sicher, das sich nicht um Updates bestellt Eingaben prüfen, Entitäten sperren, Vertrauen neu definieren Nur wer die Schwachstelle kennt, kann die Kontrolle behalten und regieren [Chorus] Acht Komma zwei, acht Komma eins, acht Komma fünf — sie kommen Kritische Lücken fressen sich ins Fleisch der Systeme hinein Keycloak, WebSphere, QRadar — alle mitgenommen Wer jetzt nicht patcht, lädt jeden Angreifer ein [Outro] Zwölfter August — vier CVEs im Visier Patch die Systeme, bevor der Angreifer es tut vor dir
← Kritische Schwachstellen (2 von 3) — 12. August 2026 | IT-Sicherheit — 12. August 2026 →