Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.
Codeausführung in Microsoft 365 Copilot durch unsichere Deserialisierung
In Microsoft 365 Copilot besteht eine Schwachstelle bei der Deserialisierung nicht vertrauenswürdiger Daten. Ein autorisierter Angreifer kann darüber Code über ein Netzwerk ausführen. Dies ermöglicht die Übernahme von Systemen oder die Ausführung beliebiger Befehle durch manipulierte Eingaben.
- Priorität: Hoch (kritisch (CVSS 9.9))
- Datum: 24.07.2026
- CVE: CVE-2026-50517
- Für wen relevant: Unternehmen, die Microsoft 365 Copilot einsetzen. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Ein erfolgreicher Angriff kann zu vollständiger Kompromittierung der betroffenen Systeme und Datenverlust führen.
- Quelle: NVD
Manipulation in Microsoft Exchange Online durch fehlerhafte Authentifizierung
Microsoft Exchange Online weist eine Schwachstelle bei der Authentifizierung auf. Ein nicht autorisierter Angreifer kann darüber Manipulationen über ein Netzwerk durchführen. Dies ermöglicht die Veränderung von Daten oder Systemkonfigurationen ohne gültige Berechtigungen.
- Priorität: Hoch (kritisch (CVSS 10.0))
- Datum: 24.07.2026
- CVE: CVE-2026-56191
- Für wen relevant: Betreiber von Microsoft Exchange Online. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Ein Angreifer könnte sensible E-Mail-Daten abfangen, verändern oder die Verfügbarkeit des Dienstes beeinträchtigen.
- Quelle: NVD
Berechtigungseskalation in Azure DNS durch fehlende Autorisierung
In Azure DNS fehlt eine angemessene Autorisierungsprüfung. Ein nicht autorisierter Angreifer kann darüber Berechtigungen über ein Netzwerk eskalieren. Dies ermöglicht den Zugriff auf geschützte Ressourcen oder die Übernahme von DNS-Einstellungen.
- Priorität: Hoch (kritisch (CVSS 10.0))
- Datum: 24.07.2026
- CVE: CVE-2026-58275
- Für wen relevant: Nutzer von Azure DNS. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Ein erfolgreicher Angriff kann zu Datenlecks, Manipulation von DNS-Einträgen oder der Übernahme ganzer Domänen führen.
- Quelle: NVD
Remote Code Execution in 7-Zip Version 26.02 behoben
In 7-Zip wurde eine Schwachstelle zur Remote Code Execution (RCE) in der Version 26.02 behoben. Die Zero-Day-Initiative (ZDI) hatte zuvor eine Schwachstelle bei der XZ-Dekompression gemeldet. Nutzer sollten sicherstellen, dass die aktuelle Version eingesetzt wird.
- Priorität: Hoch (kritisch)
- Datum: 24.07.2026
- Für wen relevant: Anwender und Unternehmen, die 7-Zip verwenden. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Eine Ausnutzung der Schwachstelle könnte zur vollständigen Übernahme des Systems führen.
- Quelle: BornCity
Codeausführung in JetBrains WebStorm durch mehrere Schwachstellen
In JetBrains WebStorm bestehen mehrere Schwachstellen, die ein lokaler Angreifer ausnutzen kann. Dies ermöglicht die Ausführung beliebigen Programmcodes auf dem betroffenen System.
- Priorität: Erhöht (hoch)
- Datum: 24.07.2026
- Für wen relevant: Entwickler und Unternehmen, die JetBrains WebStorm nutzen. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Ein Angreifer könnte die Entwicklungsumgebung kompromittieren und damit Schadcode in Projekte einschleusen.
- Quelle: BSI CERT-Bund
Mehrere Schwachstellen in JetBrains IntelliJ IDEA
In JetBrains IntelliJ IDEA bestehen mehrere Schwachstellen. Ein entfernter, anonymer Angreifer kann darüber Informationen offenlegen, Code ausführen und Sicherheitsmaßnahmen umgehen. Die genauen Auswirkungen sind nicht spezifiziert.
- Priorität: Erhöht (hoch)
- Datum: 24.07.2026
- Für wen relevant: Entwickler und Unternehmen, die JetBrains IntelliJ IDEA einsetzen. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Ein erfolgreicher Angriff könnte zur Offenlegung sensibler Daten, Systemübernahme oder der Umgehung von Schutzmechanismen führen.
- Quelle: BSI CERT-Bund
Codeausführung in JetBrains PyCharm durch Schwachstelle
In JetBrains PyCharm besteht eine Schwachstelle, die ein entfernter, anonymer Angreifer ausnutzen kann. Dies ermöglicht die Ausführung beliebigen Programmcodes auf dem betroffenen System.
- Priorität: Erhöht (hoch)
- Datum: 24.07.2026
- Für wen relevant: Entwickler und Unternehmen, die JetBrains PyCharm nutzen. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Ein Angreifer könnte die Entwicklungsumgebung kompromittieren und damit Schadcode in Python-Projekte einschleusen.
- Quelle: BSI CERT-Bund
Berechtigungseskalation im WordPress-Plugin Wpify Woo
Das WordPress-Plugin Wpify Woo ist anfällig für eine Berechtigungseskalation. Die REST-Route SettingsApi::save_option() verarbeitet die Parameter 'option' und 'data' ohne Namensliste oder Wertprüfung. Authentifizierte Angreifer mit Shop-Manager-Zugriff können so ihre Rechte auf Administrator-Ebene erhöhen.
- Priorität: Erhöht (hoch (CVSS 8.0))
- Datum: 24.07.2026
- CVE: CVE-2026-12736
- Für wen relevant: Betreiber von WordPress-Websites mit installiertem Wpify Woo Plugin. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Ein Angreifer könnte die Kontrolle über die gesamte WordPress-Installation erlangen und Sicherheitsmaßnahmen deaktivieren.
- Quelle: NVD
Mehrere Schwachstellen in Google Chrome ermöglichen Angriffe
In Google Chrome bestehen mehrere Schwachstellen, die ein Angreifer ausnutzen kann. Die genauen Auswirkungen sind nicht spezifiziert, jedoch ermöglicht dies nicht näher bezeichnete Angriffe.
- Priorität: Erhöht (hoch)
- Datum: 24.07.2026
- Für wen relevant: Nutzer und Unternehmen, die Google Chrome einsetzen. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Ein erfolgreicher Angriff könnte zur Ausführung von Schadcode, Datenkompromittierung oder Systemübernahme führen.
- Quelle: BSI CERT-Bund
Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

