Die Cybersicherheitslandschaft wurde diese Woche von aktiv ausgenutzten Zero-Days, KI-gestützten Angriffen, Sitzungsklau und Angriffen auf aus dem Internet erreichbare Infrastrukturen bestimmt. Adobe Commerce, Microsoft Windows, Chrome, SonicWall, Sangoma Switchvox, MikroTik RouterOS und WordPress-Installationen erforderten allesamt Aufmerksamkeit, während große Sicherheitsverletzungen und Angriffe auf die Lieferkette vertrauliche personenbezogene Daten und Cloud-Zugangsdaten offenlegten. Das gemeinsame Thema ist Geschwindigkeit: Angreifer automatisieren zunehmend die Aufklärung, den Diebstahl von Zugangsdaten und die laterale Bewegung – und zwingen Verteidiger dazu, Patching, Eindämmung und den Schutz von Identitäten zu beschleunigen.
Wichtige Bedrohungen und Schwachstellen
Aktiv ausgenutzte Zero-Days und kritische Patches
Zero-Day in Adobe Commerce installiert persistente Malware: Angreifer nutzen die Schwachstelle CVE-2026-75650 zur Remotecodeausführung aus, um Malware außerhalb des Web-Roots zu installieren. Eine Kompromittierung könnte Zugangsdaten, Token, Zahlungsgeheimnisse und andere vertrauliche Informationen offenlegen. Betreiber von Adobe Commerce sollten umgehend den Hotfix von Adobe einspielen, Systeme auf Malware und Persistenz außerhalb der normalen Anwendungsverzeichnisse untersuchen und möglicherweise offengelegte Zugangsdaten und Token rotieren.
Microsoft behebt fast 1.000 Sicherheitslücken: Das Patch-Tuesday-Release von Microsoft für September 2026 behebt fast 1.000 Schwachstellen, darunter zwei bereits ausgenutzte Windows-Zero-Days. Unternehmen sollten die aktiv ausgenutzten Probleme priorisieren und dabei die Systemexponierung, die geschäftliche Kritikalität, verfügbare Gegenmaßnahmen und die Stärke der bestehenden Sicherheitskontrollen berücksichtigen.
Google patcht einen weiteren aktiv ausgenutzten Chrome-Zero-Day: Eine manipulierte Webseite kann einen Out-of-Bounds-Schreibvorgang auslösen und möglicherweise die Ausführung beliebigen Codes innerhalb der Chrome-Sandbox ermöglichen. Die Schwachstelle gilt als siebter in diesem Jahr bei Angriffen ausgenutzter Chrome-Zero-Day. Auf exponierten Endpunkten sollte sie beschleunigt behoben werden, insbesondere wenn Browser-Isolierung und Anwendungskontrollen nur eingeschränkt vorhanden sind.
CVE-2026-85046 zielt auf die V8-Engine von Chrome: Google patchte außerdem einen in freier Wildbahn ausgenutzten Zero-Day in der JavaScript- und WebAssembly-Engine V8 von Chrome. Eine bösartige Webseite könnte die Schwachstelle ausnutzen, um beliebigen Code innerhalb der Browser-Sandbox auszuführen. Administratoren sollten bestätigen, dass verwaltete Browser die korrigierte Version erhalten haben, und Endpunkte mit verdächtigen Browseraktivitäten untersuchen. Dieses Problem wurde als sechster Chrome-Zero-Day des Jahres identifiziert und ist vom später gemeldeten siebten Zero-Day zu unterscheiden.
Samsung behebt 90 Schwachstellen in Galaxy-Geräten: Das Samsung-Update vom September 2026 behebt 90 Schwachstellen in Android- und Galaxy-Komponenten. Das Release umfasst Schwachstellen bei der Dekodierung von DNG- und JPEG-Bildern, die Remotecodeausführung ermöglichen könnten. Unternehmen, die Galaxy-Geräte verwalten, sollten das Update umgehend über ihre Prozesse für das Mobile Device Management verteilen und überprüfen, dass Hochrisikogeräte keine verwundbare Software mehr ausführen.
Remotecodeausführung und Übernahme von Infrastrukturen
SonicWall-Schwachstellen in SMA1000 werden für unauthentifizierte Remotecodeausführung verkettet: Zwei ausgenutzte Schwachstellen betreffen die Appliances SMA1000 6210, 7210 und 8200v. Kunden sollten den neuesten Hotfix installieren, Appliances auf Anzeichen einer Kompromittierung untersuchen und nicht davon ausgehen, dass allein das Patchen einen bereits etablierten Angreifer entfernt. Wird ein Eindringen festgestellt, sollten Unternehmen die betroffene Appliance neu aufsetzen und die zugehörigen Zugangsdaten zurücksetzen.
Sangoma-Switchvox-Systeme werden aktiv angegriffen: Angreifer nutzen CVE-2026-9586, eine unauthentifizierte Schwachstelle zur Befehlsausführung, aus, während etwa 4.000 Geräte weiterhin online exponiert sind. Unternehmen sollten betroffene Systeme aktualisieren und Protokolle auf eingeschleuste SQL-Befehle, verdächtige Kommandos und andere Anzeichen dafür untersuchen, dass ein Angreifer die zugrunde liegende Umgebung erreicht hat.
Schwachstellen in MikroTik RouterOS ermöglichen unauthentifizierte Routerübernahmen: Angreifer verketteten zwei RouterOS-Schwachstellen, bevor Patches verfügbar waren, und konnten dadurch möglicherweise die vollständige administrative Kontrolle über Router mit aus dem Internet erreichbaren SSH-Diensten erlangen. Administratoren sollten betroffene Geräte patchen, die SSH-Exponierung einschränken, Konfigurationen und Administratorkonten überprüfen und nach unbefugtem Zugriff suchen, statt das Update als ausreichende Behebung zu betrachten.
Schwachstelle in WordPress-Migrations-Plugin legt Millionen Websites offen: CVE-2026-19949 betrifft All-in-One WP Migration and Backup und kann SQL-Injection ermöglichen. Eine Ausnutzung könnte Datenbankinformationen und einen geheimen Schlüssel offenlegen, der letztlich Remotecodeausführung unterstützen könnte. Websitebetreiber sollten das Plugin aktualisieren, nach Anzeichen einer Ausnutzung suchen, Datenbank- und Anwendungsprotokolle überprüfen und offengelegte Geheimnisse rotieren, wenn eine Kompromittierung nicht ausgeschlossen werden kann.
FalconFlank kann Zugriff auf SYSTEM-Ebene ermöglichen: Der Proof of Concept FalconFlank könnte einem Windows-Benutzer mit geringen Rechten ermöglichen, auf Endpunkten mit CrowdStrike Falcon SYSTEM-Zugriff zu erlangen. CrowdStrike meldete keine aktive Ausnutzung und riet Kunden, die betroffene Office-Einstellung zu deaktivieren, während die Schutzmaßnahmen bereitgestellt werden. Sicherheitsteams sollten die empfohlene Konfigurationsänderung anwenden und betroffene Endpunkte auf verdächtige Rechteausweitungen überwachen.
Angriffe auf Identitäten, Sitzungen und Browser
ChatGPT-Schwachstelle kann KI-Sitzungen kapern: Bösartige Anweisungen könnten ChatGPT dazu bringen, vom Angreifer bereitgestellte Befehle auszuführen und Informationen an ein anderes Konto weiterzuleiten, indem bereits dem KI-Dienst erteilte Berechtigungen – einschließlich des Gmail-Zugriffs – missbraucht werden. Nutzer und Administratoren sollten unnötige KI-Integrationen und -Berechtigungen entfernen, das Prinzip der geringsten Rechte anwenden und vor sensiblen Aktionen oder Datenübertragungen eine ausdrückliche Bestätigung verlangen.
BigBear stiehlt Microsoft-365-Sitzungen, um MFA zu umgehen: Der Phishing-Dienst kompromittierte Konten bei 258 Unternehmen, indem er authentifizierte Sitzungen stahl und Privatkunden-Proxys nutzte, damit der bösartige Zugriff legitim erschien. Da Sitzungsklau herkömmliche MFA umgehen kann, sollten Unternehmen FIDO2- oder WebAuthn-Authentifizierung einsetzen und Richtlinien für den bedingten Zugriff durchsetzen, die vertrauenswürdige, verwaltete Geräte voraussetzen.
Identitätsschwachstelle bei Lenovo legt Dropbox-Konten offen: Angreifer nutzten Lenovos E-Mail-Verifizierungsprozess aus, um unbefugte Lenovo-IDs zu erstellen und auf etwa 5.000 Dropbox-Konten zuzugreifen, ohne deren Passwörter zu kennen. Für keines der betroffenen Konten war eine Zwei-Faktor-Authentifizierung aktiviert. Unternehmen sollten MFA vorschreiben, Workflows zur Verknüpfung von Identitäten und zur Kontowiederherstellung untersuchen und verbundene Konten auf unbefugten Zugriff prüfen.
PEEP verwandelt Chrome und Edge in persistente Hintertüren: PEEP tarnt sich als Erweiterung für Smart Bookmarks und kann Browserinformationen und authentifizierte Sitzungen stehlen sowie Systembefehle ausführen. Seine Persistenzmechanismen zeigen, dass das Löschen einer anfänglichen Malwaredatei oder Erweiterung einen Endpunkt möglicherweise nicht vollständig bereinigt. Incident-Responder sollten die Erweiterung entfernen, Persistenzorte untersuchen, Browsersitzungen widerrufen, gestohlene Zugangsdaten rotieren und Systeme neu aufsetzen, wenn eine vollständige Entfernung nicht verifiziert werden kann.
KI-beschleunigte Angriffe und Malware
KI-Agenten schließen einen Angriff auf ein Unternehmen in weniger als 10 Stunden ab: Ein Angreifer setzte parallele KI-Agenten ein, um Systeme zu kartieren, Zugangsdaten aufzuspüren, Geheimnisse abzurufen und sich durch Cloud- sowie CI/CD-Umgebungen zu bewegen. Die Agenten verkürzten Arbeiten, die zuvor etwa zwei Wochen gedauert hätten, auf wenige Stunden. Verteidiger sollten automatisierte Eindämmungs-Workflows vorbereiten, die Zugangsdaten widerrufen, Sitzungen beenden, Ressourcen isolieren und verhindern können, dass offengelegte Geheimnisse eine schnelle laterale Bewegung ermöglichen.
KI beschleunigt die Entwicklung eines potenziell riesigen WeChat-Wurms: Forscher entwickelten einen Proof-of-Concept-Wurm, der Konten über einen unbeantworteten eingehenden Anruf kapern und sich an Kontakte weiterverbreiten kann. Berichten zufolge half KI den Forschern, innerhalb von zwei Tagen Remotecodeausführung zu erreichen und innerhalb einer Woche einen funktionsfähigen Wurm zu entwickeln. Das weckt Befürchtungen vor Bedrohungen, die potenziell Milliarden von Konten erreichen könnten. Anbieter und Verteidiger sollten die KI-gestützte Entwicklung von Schwachstellen als Kraftverstärker betrachten und Kontrollen vorbereiten, die eine automatisierte Ausbreitung schnell unterbrechen können.
Cyberangriffe nähern sich Maschinengeschwindigkeit: CrowdStrike meldete eine durchschnittliche Ausbruchszeit von 29 Minuten für Angreifer und hob Beispiele für agentengestützte Angriffe hervor. Sicherheitsprogramme sollten die mittlere Zeit bis zur Abwehr messen, Erkennungs- und Reaktions-Workflows ermitteln, die noch mit menschlicher Geschwindigkeit arbeiten, und geeignete, gut verstandene Eindämmungsmaßnahmen automatisieren.
Malware, Lieferkette und katalogisierte Ausnutzung
Gefälschte Minecraft-Websites verbreiten weiterhin WeedHack: Die Kampagne besteht trotz der Unterbrechung ihrer Infrastruktur fort und nutzt gefälschte Minecraft-Websites, Suchmaschinenoptimierungsvergiftung, Discord, GitHub und Dropbox zur Verbreitung der Malware. WeedHack stiehlt Zugangsdaten, Cookies und Sitzungs-IDs. Nutzer sollten inoffizielle Download-Websites meiden, ungewöhnliche Links überprüfen, bekannte Indikatoren blockieren und kompromittierte Zugangsdaten und Sitzungen widerrufen, wenn eine Infektion festgestellt wird.
CISA kennzeichnet sieben aktiv angegriffene Schwachstellen: Sieben Schwachstellen in KI-, DevOps-, Kommunikations- und Fernzugriffsprodukten wurden in den Katalog Known Exploited Vulnerabilities der CISA aufgenommen. Dazu gehören unbefugter Zugriff auf MCP-verbundene Tools über LiteLLM und die Einschleusung von Betriebssystembefehlen über Kestra. Unternehmen sollten betroffene Produkte identifizieren, die aufgeführten Schwachstellen bei der Behebung priorisieren, exponierte Dienste einschränken und nach früheren Ausnutzungen suchen.
Kompromittierte Coder-Registry verteilt bösartige Terraform-Module: Bösartige Infrastructure-as-Code-Module wurden etwa 14 Stunden lang ausgeliefert und zielten auf Cloud-Schlüssel, CI/CD-Zugangsdaten, OIDC-Token, SSH-Schlüssel und andere Geheimnisse. Betroffene Nutzer sollten nach den veröffentlichten Indikatoren suchen, bösartige Module entfernen, Cloud- und Entwicklungsumgebungen auf unbefugte Aktivitäten prüfen und alle möglicherweise offengelegten Zugangsdaten rotieren.
Branchennachrichten
Große Datenpannen und Datenschutzklagen
IDScan sieht sich wegen eines mutmaßlichen Lecks von 153 Millionen Datensätzen mit Klagen konfrontiert: In vier geplanten Sammelklagen wird behauptet, dass mehr als 153 Millionen Führerscheindatensätze aus den USA und Kanada im Darknet zum Verkauf angeboten wurden. IDScan hat weder den Sicherheitsvorfall noch dessen gemeldetes Ausmaß bestätigt. Die Vorwürfe verdeutlichen jedoch die rechtlichen und datenschutzrechtlichen Folgen der Aufbewahrung großer Mengen von Identitätsdokumenten.
Datenpanne bei Mathspace betrifft mehr als eine Million Nutzer: Ein Angreifer griff auf das interne Berichtssystem des Unternehmens zu und stahl Informationen, die Menschen in Australien und Neuseeland betreffen. Der Angreifer nutzte eine Metabase-Schwachstelle nur vier Tage nach deren Veröffentlichung aus. Das zeigt, wie schnell neu veröffentlichte Schwachstellen weaponisiert werden können und warum internetseitig erreichbare Geschäftssysteme schnell gepatcht werden müssen.
Datenpanne bei Aesto Health legt vertrauliche Informationen offen: Ein Angriff im Dezember 2025 betraf mehr als 9,5 Millionen Menschen. Zu den möglicherweise offengelegten Informationen gehören medizinische, finanzielle und versicherungsbezogene Daten sowie staatliche Identifikationsdaten. Daraus entstehen Risiken, die von Identitätsdiebstahl und Finanzbetrug bis hin zu hochgradig zielgerichtetem Social Engineering reichen.
Kryptowährungszwischenfall
Hacker des Liquid Network geben den Großteil einer Bitcoin-Beute im Wert von 320 Millionen US-Dollar zurück: Angreifer zogen Bitcoin im Wert von etwa 320 Millionen US-Dollar ab und gaben später den Großteil der Mittel zurück, wobei sie behaupteten, White-Hat-Hacker zu sein. Liquid erklärte, sein Autorisierungsschlüssel sei nicht kompromittiert worden, doch der Schlüssel genehmigte weiterhin die unbefugte Transaktion. Der Vorfall unterstreicht, dass der gesamte Autorisierungsprozess bewertet werden muss, statt sich nur darauf zu konzentrieren, ob ein kryptografischer Schlüssel direkt gestohlen wurde.
Einführung von KI in Unternehmen
Sicherheitsteams entwickeln eigene KI-Agenten: Unternehmen entwickeln eigene Agenten, wenn kommerzielle Sicherheitsprodukte ihre betrieblichen Anforderungen nicht erfüllen. Maßgeschneiderte Lösungen können die Workflow-Automatisierung verbessern, doch der Zugriff von Agenten auf Produktionssysteme bringt zusätzliche betriebliche und sicherheitsbezogene Risiken mit sich. Teams sollten Berechtigungen eng begrenzen, für sensible Aktionen eine Genehmigung verlangen, Agenten außerhalb der Produktion testen und bei Entscheidungen mit großen Auswirkungen die menschliche Aufsicht beibehalten.
Sicherheitstipps und Best Practices
Schutz vor KI-gestütztem Phishing
- Überprüfen Sie ungewöhnliche Anfragen und verdächtige Links, auch wenn Nachrichten ausgefeilt und kontextbezogen wirken oder dem Schreibstil eines vertrauenswürdigen Kontakts entsprechen.
- Setzen Sie E-Mail-Sicherheitskontrollen ein, um bösartige Links und Anhänge, Identitätsvortäuschung sowie ungewöhnliches Absenderverhalten zu erkennen.
- Führen Sie phishing-resistente MFA ein, um die Abhängigkeit von Passwörtern und Einmalcodes zu verringern, die Angreifer abfangen oder weiterleiten können.
- Begrenzen Sie die Möglichkeit, dass ein erfolgreicher Phishing-Versuch zu einem größeren Vorfall eskaliert, indem Sie das Prinzip der geringsten Rechte anwenden, Zugriffe segmentieren und authentifizierte Sitzungen überwachen.
Schutz mobiler Geräte vor der Kompromittierung von Konten und Daten
- Halten Sie mobile Geräte auf dem neuesten Patchstand und verwenden Sie MDM- oder UEM-Tools, um Verschlüsselung und sichere Konfigurationen durchzusetzen.
- Schreiben Sie phishing-resistente MFA oder Passkeys für den Zugriff auf vertrauliche Konten und Geschäftsdienste vor.
- Beschränken Sie das Sideloading und entfernen Sie unnötige Anwendungsberechtigungen.
- Trennen Sie Unternehmensinformationen von persönlichen Anwendungen, um unbeabsichtigten Zugriff und Datenabfluss zu verringern.
- Aktivieren Sie Funktionen zum Sperren und Löschen aus der Ferne für verlorene oder gestohlene Geräte.
Schutz für verteilte vertrauliche Daten verstärken
- Ermitteln Sie, wo vertrauliche Informationen gespeichert sind, entfernen Sie nicht benötigte Daten und setzen Sie den Zugriff nach dem Prinzip der geringsten Rechte durch.
- Verwenden Sie Verschlüsselungs- und Data-Loss-Prevention-Tools, um Informationen zu schützen und unbefugte Übertragungen zu blockieren.
- Halten Sie geschützte Backups vor und testen Sie regelmäßig die Wiederherstellung kritischer Daten.
- Minimieren Sie unnötige Aufbewahrung und wenden Sie an jedem Speicherort vertraulicher Informationen strenge Kontrollen an.
Webbrowser als zentrale Angriffsfläche absichern
- Halten Sie Browser aktuell und blockieren Sie Erweiterungen, die nicht benötigt oder nicht genehmigt wurden.
- Überprüfen Sie Nutzer, Geräte und Sitzungen kontinuierlich mit Zero-Trust-Kontrollen.
- Isolieren Sie das Browsen von Administratoren und widerrufen Sie verdächtigen privilegierten Zugriff.
- Überwachen Sie Browsertelemetrie auf Sitzungskapern, bösartige Erweiterungen und ungewöhnliche Zugriffsmuster.
Exponierung von Website-Schwachstellen verringern
- Halten Sie Content-Management-Systeme, Plugins, Themes und Serverkomponenten auf dem neuesten Patchstand.
- Scannen Sie Websites kontinuierlich auf ausnutzbare Schwachstellen, statt sich ausschließlich auf regelmäßige Bewertungen zu verlassen.
Privilegierten Website-Zugriff absichern
- Schreiben Sie MFA für jedes Administratorkonto vor.
- Setzen Sie eine Web Application Firewall ein, um verdächtige Anfragen zu blockieren, bevor sie die Website oder Anwendung erreichen.
Tools und Ressourcen
Compliance vereinfachen – erhalten Sie sofort einsatzbereite Sicherheitsrichtlinien zum Schutz Ihres Unternehmens – ohne die Kosten oder Komplexität einer Enterprise-Lösung, alles für unter 100 US-Dollar.
Wenn Sie mehr aus unserem Newsletter-Archiv sehen möchten, klicken Sie hier.





