Kritische Schwachstelle in Unity Runtime ermöglicht Codeausführung

In der Unity Runtime wurde eine schwerwiegende Sicherheitslücke (CVE-2025-59489) entdeckt, die Angreifern das Ausführen beliebigen Codes in Spielen und Anwendungen ermöglicht, die mit Unity 2017.1 oder neuer erstellt wurden. Betroffen sind vor allem Android-Apps, bei denen sich über manipulierte Intents schädliche Bibliotheken (.so-Dateien) laden und mit App-Berechtigungen ausführen lassen.

Die Lücke, entdeckt vom Sicherheitsforscher RyotaK (GMO Flatt Security), erhielt ein Update im September 2025. Unity hat Patches für Versionen ab 2019.1 veröffentlicht sowie ein Binary-Patch-Tool bereitgestellt. Entwickler sollen ihre Projekte dringend neu kompilieren und veröffentlichen.

Die Schwachstelle erlaubt lokalen Angriffen durch andere Apps auf demselben Gerät, in seltenen Fällen auch entfernte Ausnutzung über Browser-Intents. Unity empfiehlt, betroffene Anwendungen zeitnah zu aktualisieren, um die Gefahr von Code-Injection und Rechteübernahme zu verhindern.

Related Posts

Cyberangriff auf Engel & Völkers-Lizenznehmer mit Datenabfluss

Ende September 2025 wurde ein lokaler Lizenznehmer des Immobilienunternehmens Engel & Völkers in Südwestfalen Ziel eines Cyberangriffs, wie auf dem Blog von Günther Born berichtet wurde. Dabei verschafften sich Unbekannte Zugriff auf Teile der Kundendatenbank und entwendeten persönliche Informationen wie Namen, Adressen, Kontaktdaten sowie Angaben zu Immobilienanfragen und Vertragsunterlagen.

Read More

VMware schließt kritische Lücken in vCenter und NSX

Broadcom hat mit der Security Advisory VMSA-2025-0016 Updates für VMware vCenter und NSX veröffentlicht, die drei Schwachstellen mit CVSS-Scores zwischen 7,5 und 8,5 beheben. Betroffen sind VMware Cloud Foundation, vCenter Server, NSX, NSX-T sowie Telco Cloud-Produkte.

Read More

Microsoft verschleiert globale Datenflüsse von Polizeidaten

Recherchen von Computer Weekly zeigen, dass Microsoft zentrale Informationen über internationale Datenflüsse seiner Cloud-Infrastruktur vor UK-Behörden zurückhält. Laut freigegebenen Dokumenten verweigerte der Konzern der Scottish Police Authority (SPA) und Police Scotland detaillierte Angaben dazu, in welche Länder ihre in Microsoft 365 gehosteten Daten übertragen oder von wo aus sie abgerufen werden können.

Read More