CISA fügt 7 ausgenutzte Schwachstellen hinzu, während Angreifer auf KI-Infrastruktur zielen

CISA hat sieben ausgenutzte Schwachstellen in seinen KEV-Katalog aufgenommen, darunter Schwachstellen in LiteLLM, Kestra, Starlette und SonicWall, die derzeit angegriffen werden.

Sep 4, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

KI-Gateways entwickeln sich zu besonders attraktiven Angriffsflächen.

CISA hat am 2. September sieben aktiv ausgenutzte Schwachstellen in seinen Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen, darunter Schwachstellen in LiteLLM, Kestra und Starlette. Die übrigen Einträge betreffen JFrog-Artifactory-, Sangoma-Switchvox- und SonicWall-SMA1000-Appliances und setzen damit KI-, DevOps-, Kommunikations- und Fernzugriffsinfrastrukturen auf die Patchlisten der Sicherheitsteams.

Die Ergänzungen folgen auf Angriffe auf LiteLLM- und MCP-Server mit Diebstahl von Zugangsdaten, Befehlsausführung und Kryptomining. Microsoft und Wiz haben ebenfalls Angriffe auf exponierte KI-Gateways und Workflow-Plattformen dokumentiert, bei denen eine Kompromittierung Zugangsdaten, Ausführungsrechte und verbundene Unternehmensdienste offenlegen kann.

Ausgenutzte Schwachstellen erreichen KI-Gateways und Unternehmensinfrastrukturen

Die KEV-Ergänzungen vom 2. September von CISA umfassen:

  • CVE-2026-59822: Unsichere Authentifizierung in BerriAI LiteLLM
  • CVE-2026-49869: Einschleusung von Betriebssystembefehlen in Kestra
  • CVE-2026-82329: Unsichere Authentifizierung in JFrog Artifactory
  • CVE-2026-48710: HTTP-Request-/Response-Smuggling in Starlette
  • CVE-2026-9586: SQL-Injection in Sangoma Switchvox
  • CVE-2026-83548: Serverseitige Request-Fälschung in SonicWall SMA1000
  • CVE-2026-83549: Einschleusung von Betriebssystembefehlen in SonicWall SMA1000

CVE-2026-59822 in LiteLLM kann es einem nicht authentifizierten Angreifer ermöglichen, mit einem gefälschten Bearer-Token eine authentifizierte MCP-Sitzung aufzubauen und möglicherweise auf konfigurierte Tools zuzugreifen. Die Schwachstelle betrifft Versionen vor 1.84.0 und ist laut dem Sicherheitsbulletin von LiteLLM in Version 1.84.0 behoben.

Microsoft dokumentierte am 26. August Kompromittierungen im Zusammenhang mit LiteLLM, RAGFlow und Kestra, darunter das Abgreifen von Zugangsdaten, Persistenz, Reverse Shells und Kryptomining. Einen Tag später meldete Wiz anhaltende Angriffe über einen Zeitraum von 90 Tagen anhand von Honeypot-Telemetriedaten zur KI-Infrastruktur, darunter Aktivitäten gegen LiteLLM und exponierte MCP-Dienste.

Advertisement

Die Aktivitäten erstrecken sich auch auf KI-Codierungstools, MCP-Server und Entwicklerinfrastruktur, die Zugriff auf Quellcode, Zugangsdaten und CI/CD-Berechtigungen umfassen können.

CISA hat die sieben Einträge vom 2. September weder einem einzelnen Bedrohungsakteur noch einer koordinierten Kampagne zugeordnet.

Behördliche Fristen setzen dem Patchen ein enges Zeitfenster

CISA hat für die beiden SonicWall-Schwachstellen sowie die Switchvox-, Artifactory- und Kestra-Schwachstellen auf betroffenen Bundessystemen Sanierungsfristen bis zum 5. September festgelegt. Für LiteLLM und Starlette gilt der 16. September.

Für beide SonicWall-Schwachstellen wurde eine aktive Ausnutzung bestätigt. CVE-2026-83548 ist eine SSRF-Schwachstelle vor der Authentifizierung mit einem CVSS-Wert von 10,0, während CVE-2026-83549 einem authentifizierten Administrator die Ausführung von Betriebssystembefehlen ermöglichen kann. Am 4. September forderte Singapurs Cyber Security Agency betroffene Organisationen auf, umgehend zu aktualisieren, was die Bedenken nach einer weiteren Welle aktiv ausgenutzter SMA1000-Zero-Days verstärkte.

Organisationen sollten:

  • Betroffene Versionen umgehend patchen oder entschärfen und abhängige Systeme auf anfällige Komponenten prüfen.
  • Die Internet-Exposition reduzieren – bei KI-Gateways, MCP-Endpunkten, Orchestrierungsplattformen und Verwaltungsschnittstellen.
  • Privilegierten Zugriff und MCP-Zugriff beschränken – mit Konten nach dem Prinzip der geringsten Berechtigungen und eng begrenzten Tool-Berechtigungen.
  • Möglicherweise offengelegte Zugangsdaten austauschen , darunter API-Schlüssel, Cloud-Zugangsdaten, Diensttoken und Administratorpasswörter.
  • KI- und Orchestrierungssysteme segmentieren – von Datenbanken, CI/CD-Plattformen und Cloud-Control-Planes.
  • Nach früheren Ausnutzungsversuchen suchen , darunter verdächtige Authentifizierungen, Befehle, Reverse Shells, Zugriffe auf Zugangsdaten und Kryptomining.
  • Pläne für die Reaktion auf Sicherheitsvorfälle testen – für Eindämmung, Austausch von Zugangsdaten, forensische Protokollierung, Eskalation und Wiederherstellung.
Advertisement

Für kompromittierte SMA1000-Appliances empfiehlt SonicWall , auf Kompromittierungsindikatoren zu prüfen und Systeme bei Bedarf neu zu installieren oder bereitzustellen sowie Benutzer- und Administratorpasswörter und TOTP-Token zurückzusetzen

Mehr dazu: Aktuelle Angriffe aus der Praxis zeigen, wie Angreifer KI einsetzen zur Aufklärung, zum Diebstahl von Zugangsdaten und für Aktivitäten nach der Kompromittierung.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.