Kritische PHP-Lücken ermöglichen Remote Code Execution

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt vor mehreren kritischen Schwachstellen in PHP. Diese ermöglichen es Angreifern, beliebigen Code auf betroffenen Servern auszuführen – ohne dass eine Authentifizierung erforderlich ist.

Risikobewertung: Die Schwachstellen (CVE-2025-14179, CVE-2026-6722, CVE-2026-7261) werden als KRITISCH eingestuft. Sie betreffen potenziell alle webgestützten Anwendungen, die auf PHP basieren – darunter verbreitete Systeme wie Drupal, Laravel und Geoserver. Das Exploitationsrisiko ist hoch, da die Lücken über das Netzwerk ohne spezielle Berechtigungen ausgenutzt werden können.

Was ist zu tun?

  • Identifizieren Sie sofort, welche PHP-Versionen in Ihrer Infrastruktur laufen
  • Warten Sie auf offizielle Sicherheitsupdates und spielen Sie diese innerhalb von 24 Stunden ein
  • Aktivieren Sie Ihre Web Application Firewall (WAF) als Zwischenschutz
  • Deaktivieren Sie die PHP-Ausführung in Upload-Verzeichnissen
  • Überprüfen Sie Ihre Server-Logs auf verdächtige Zugriffsmuster

Handeln Sie schnell: Diese Lücken werden aktiv ausgenutzt.


Quelle: DFN-CERT Advisory 2026-3162 · Risikostufe: KRITISCH · Generiert am 07.07.2026

Related Posts

Apache httpd: Kritische Sicherheitslücken erfordern sofortige Maßnahmen

Das weit verbreitete Webserver-Programm Apache httpd weist mehrere kritische Sicherheitslücken auf. Diese ermöglichen es Angreifern, beliebigen Code mit den Rechten des Webserver-Dienstes auszuführen – ein sogenannter Remote Code Execution (RCE). Betroffen sind Apache-Installationen auf Linux, Windows, macOS und anderen Systemen.

Read More

Linux-Kernel: Kritische Sicherheitslücken erfordern sofortige Updates

Im Linux-Kernel wurden mehrere kritische Sicherheitslücken entdeckt, die Remote-Angriffe ohne Authentifizierung ermöglichen. Betroffen sind weit verbreitete Distributionen wie Ubuntu 22.04/24.04, Debian 12/13 und SLES 15.

Read More

Apache httpd: Kritische Sicherheitslücken erfordern sofortiges Patching

Mehrere kritische Schwachstellen in Apache httpd ermöglichen Angreifern die Fernausführung von Programmcode mit den Rechten des Webserver-Dienstes. Betroffen sind Linux-Systeme mit aktiven Apache-Installationen.

Read More