Security-Briefing 09.09.2026: Kritische Schwachstellen in Adobe, Microsoft, WordPress und KI-Agenten

Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.

Adobe Commerce – mehrere Stellen betroffen

Bei Adobe Commerce sind mehrere sicherheitsrelevante Schwachstellen gemeldet:

1. Adobe Commerce: Code-Ausführung durch Template-Engine-Fehler

Adobe Commerce weist eine Schwachstelle auf, die durch unsachgemäße Neutralisierung spezieller Elemente in einer Template-Engine entsteht. Ein Angreifer kann diese Lücke ausnutzen, um beliebigen Code im Kontext des aktuellen Benutzers auszuführen. Für die Ausnutzung ist keine Benutzerinteraktion erforderlich. Diese Schwachstelle wird aktiv ausgenutzt.

  • Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
  • Datum: 08.09.2026
  • CVE: CVE-2026-75650, CVE-2026-81963, CVE-2026-85880, CVE-2026-86218
  • Für wen relevant: Unternehmen, die Adobe Commerce einsetzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Angreifer könnten beliebigen Code ausführen.
  • Quelle: CISA

2. Adobe Commerce: Rechteausweitung durch fehlerhafte Autorisierung

Adobe Commerce ist von einer Schwachstelle betroffen, die durch eine fehlerhafte Autorisierung entsteht. Ein Angreifer kann diese Lücke nutzen, um seine Berechtigungen zu erhöhen. Das ermöglicht den Zugriff auf sensible Informationen. Für die Ausnutzung ist keine Benutzerinteraktion erforderlich.

  • Priorität: Hoch (kritisch)
  • Datum: 08.09.2026
  • CVE: CVE-2026-77108, CVE-2026-77111, CVE-2026-77774, CVE-2026-77110
  • Für wen relevant: Unternehmen, die Adobe Commerce einsetzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer könnte erhöhten Zugriff auf sensible Informationen erhalten.
  • Quelle: NVD

Adobe Campaign Classic: Code-Ausführung durch OS Command Injection

Adobe Campaign Classic (ACC) ist von einer Schwachstelle betroffen, die durch unsachgemäße Neutralisierung spezieller Elemente in einem OS-Befehl entsteht. Ein Angreifer kann diese Lücke ausnutzen, um beliebigen Code im Kontext des aktuellen Benutzers auszuführen. Für die Ausnutzung ist keine Benutzerinteraktion erforderlich.

  • Priorität: Hoch (kritisch)
  • Datum: 08.09.2026
  • CVE: CVE-2026-82004
  • Für wen relevant: Unternehmen, die Adobe Campaign Classic (ACC) nutzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Angreifer könnten beliebigen Code ausführen.
  • Quelle: NVD

ColdFusion: Code-Ausführung durch Eval Injection

ColdFusion ist von einer Schwachstelle betroffen, die durch unsachgemäße Neutralisierung von Direktiven in dynamisch ausgewertetem Code entsteht. Ein Angreifer mit geringen Berechtigungen kann diese Lücke ausnutzen, um beliebigen Code im Kontext des aktuellen Benutzers auszuführen. Für die Ausnutzung ist keine Benutzerinteraktion erforderlich.

  • Priorität: Hoch (kritisch)
  • Datum: 08.09.2026
  • CVE: CVE-2026-48273, CVE-2026-76190, CVE-2026-75993, CVE-2026-75998, CVE-2026-76000, CVE-2026-82001, CVE-2026-76002
  • Für wen relevant: Unternehmen, die ColdFusion einsetzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer könnte beliebigen Code ausführen.
  • Quelle: NVD

Visual Studio Code – mehrere Stellen betroffen

Bei Visual Studio Code sind mehrere sicherheitsrelevante Schwachstellen gemeldet:

1. Visual Studio Code: Umgehung von Sicherheitsfunktionen durch HTTP Request Smuggling

Visual Studio Code weist eine Schwachstelle durch inkonsistente Interpretation von HTTP-Anfragen auf. Ein nicht autorisierter Angreifer kann dies über ein Netzwerk ausnutzen. Das ermöglicht die Umgehung einer Sicherheitsfunktion.

  • Priorität: Erhöht (hoch)
  • Datum: 08.09.2026
  • CVE: CVE-2026-81356
  • Für wen relevant: Entwickler und Unternehmen, die Visual Studio Code nutzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer könnte eine Sicherheitsfunktion umgehen.
  • Quelle: NVD

2. Visual Studio Code: Umgehung von Sicherheitsfunktionen durch SSRF

Visual Studio Code ist von einer Server-Side Request Forgery (SSRF)-Schwachstelle betroffen. Ein nicht autorisierter Angreifer kann dies über ein Netzwerk ausnutzen. Das ermöglicht die Umgehung einer Sicherheitsfunktion.

  • Priorität: Erhöht (hoch)
  • Datum: 08.09.2026
  • CVE: CVE-2026-81357, CVE-2026-81378, CVE-2026-69361
  • Für wen relevant: Entwickler und Unternehmen, die Visual Studio Code nutzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer könnte eine Sicherheitsfunktion umgehen.
  • Quelle: NVD

Microsoft Windows: Lokale Rechteausweitung durch Link Following

Im Windows Resilient File System (ReFS) Deduplication Service besteht eine Schwachstelle bei der Auflösung von Links vor dem Dateizugriff. Ein autorisierter Angreifer kann diese nutzen, um seine lokalen Berechtigungen zu erhöhen. Die Schwachstelle im Microsoft Windows Update Stack ermöglicht einem lokalen Angreifer, Berechtigungen bis auf SYSTEM-Ebene zu eskalieren. Diese Schwachstelle wird aktiv ausgenutzt.

  • Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
  • Datum: 08.09.2026
  • CVE: CVE-2026-81963, CVE-2026-83999, CVE-2026-69425, CVE-2026-85880, CVE-2026-68839, CVE-2026-70568, CVE-2026-58599, CVE-2026-58600, CVE-2026-68844, CVE-2026-68888, CVE-2026-68889, CVE-2026-68892, CVE-2026-68897, CVE-2026-69270, CVE-2026-69272, CVE-2026-69307, CVE-2026-69313, CVE-2026-69336, CVE-2026-69423, CVE-2026-69424, CVE-2026-69426, CVE-2026-69468, CVE-2026-69481, CVE-2026-69492, CVE-2026-69841, CVE-2026-72967, CVE-2026-73017, CVE-2026-81353, CVE-2026-83952, CVE-2026-84000, CVE-2026-68833, CVE-2026-69566, CVE-2026-71348, CVE-2026-71349, CVE-2026-71350
  • Für wen relevant: Unternehmen, die Microsoft Windows-Systeme betreiben. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer könnte lokale Berechtigungen bis auf SYSTEM-Ebene erhöhen.
  • Quelle: CISA KEV

Microsoft: Sicherheitsupdates für Windows, Office und weitere Produkte

Microsoft hat am 8. September 2026 Sicherheitsupdates für Windows-Clients und -Server, Office und weitere Produkte veröffentlicht. Diese Updates beheben insgesamt 974 Schwachstellen, von denen 104 als kritisch und 860 als wichtig eingestuft sind. Darunter befinden sich auch zwei Zero-Day-Schwachstellen.

  • Priorität: Hoch (kritisch)
  • Datum: 08.09.2026
  • Für wen relevant: Alle Unternehmen, die Microsoft-Produkte wie Windows und Office nutzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Das Einspielen der Updates schließt zahlreiche kritische und wichtige Sicherheitslücken, darunter auch aktiv ausgenutzte Zero-Day-Schwachstellen.
  • Quelle: BornCity

Microsoft Exchange Server: Cross-Site Scripting ermöglicht Spoofing

Im Microsoft Exchange Server gibt es eine Schwachstelle durch unsachgemäße Neutralisierung von Eingaben bei der Generierung von Webseiten. Ein nicht autorisierter Angreifer kann dies über ein Netzwerk ausnutzen. Dies ermöglicht es, Spoofing-Angriffe durchzuführen.

  • Priorität: Hoch (kritisch)
  • Datum: 08.09.2026
  • CVE: CVE-2026-69356, CVE-2026-69402, CVE-2026-69417, CVE-2026-69690, CVE-2026-69854, CVE-2026-78461, CVE-2026-83948, CVE-2026-69793, CVE-2026-69907, CVE-2026-73019
  • Für wen relevant: Unternehmen, die Microsoft Exchange Server einsetzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer könnte Spoofing-Angriffe über das Netzwerk durchführen.
  • Quelle: NVD

Autonome KI-Agenten: Tausende Zugangsdaten in Stunden kompromittiert

Finanziell motivierte Hackergruppen nutzen autonome, Multi-Agenten-Angriffsframeworks, um Zugangsdaten zu erbeuten. Eine Kampagne kompromittierte Tausende von Zugangsdaten in weniger als sechs Stunden. Angreifer zielen auf proprietäre KI-Modelle in den Bereichen Gesundheitswesen, Regierung und Medien ab. Sie exfiltrieren API-Zugangsdaten und nutzen Cloud-Umgebungen der Opfer für nicht autorisierte KI-Workloads. Dies zeigt einen wachsenden Fokus auf Unternehmens-KI-Assets für Spionage, Erpressung und Ressourcendiebstahl.

  • Priorität: Beobachten (mittel / informativ)
  • Datum: 08.09.2026
  • Für wen relevant: Unternehmen, die KI-Modelle oder KI-Agenten einsetzen oder deren Cloud-Umgebungen nutzen. (für KMU: mittel – nur für Betroffene)
  • Warum wichtig: Angreifer könnten Zugangsdaten erbeuten, API-Schlüssel exfiltrieren und Cloud-Umgebungen missbrauchen.
  • Quelle: The Hacker News

KI-Agenten: Versteckte Anweisungen können Systeme kapern

Bösartige Prompts, die in Dokumenten, Metadaten, E-Mails, Bildern und Code versteckt sind, können autonome KI-Agenten manipulieren. Diese versteckten Prompt-Injections zielen auf Informationen ab, die KI-Agenten aufnehmen. Sie stellen ein wachsendes Risiko dar, da Unternehmen KI-Agenten zunehmend Zugriff auf sensible Informationen und interne Dokumente gewähren. Traditionelle Sicherheitskontrollen erkennen diese Art von Angriffen möglicherweise nicht.

  • Priorität: Beobachten (mittel / informativ)
  • Datum: 08.09.2026
  • Für wen relevant: Unternehmen, die autonome KI-Agenten einsetzen und ihnen Zugriff auf sensible Daten gewähren. (für KMU: mittel – nur für Betroffene)
  • Warum wichtig: Manipulierte KI-Agenten könnten gefährliche Aktionen ausführen und sensible Informationen preisgeben.
  • Quelle: SecurityWeek

WordPress FireBox Plugin: Remote Code Execution

Das WordPress-Plugin FireBox – WooCommerce Popup Builder, Exit Intent Popup, Email Optin & Cart Abandonment ist anfällig für Remote Code Execution. Betroffen sind alle Versionen bis einschließlich 3.1.10. Dies liegt an einer leicht umgehbaren Regex-Blacklist und fehlender Bereinigung von PHP-Regelwerten. Authentifizierte Angreifer mit mindestens Autorenrechten können Code auf dem Server ausführen. Auf aktualisierten Websites wird Autoren die Berechtigung zum Bearbeiten und Veröffentlichen von Fireboxes automatisch erteilt.

  • Priorität: Hoch (kritisch)
  • Datum: 09.09.2026
  • CVE: CVE-2026-76801
  • Für wen relevant: Betreiber von WordPress-Websites, die das FireBox-Plugin einsetzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein authentifizierter Angreifer könnte beliebigen Code auf dem Server ausführen.
  • Quelle: NVD

WordPress WP EasyCart Plugin: Rechteausweitung

Das WordPress-Plugin WP EasyCart ist anfällig für Rechteausweitung. Betroffen sind Versionen bis einschließlich 5.9.3. Der AJAX-Handler ec_ajax_save_page_default_options() gibt alle POST-Schlüssel direkt an update_option() weiter, ohne eine Positivliste zu nutzen. Authentifizierte Angreifer mit Store Manager-Zugriff können ihre Berechtigungen auf Administrator erhöhen, indem sie WordPress-Optionen wie default_role oder users_can_register ändern.

  • Priorität: Hoch (kritisch)
  • Datum: 09.09.2026
  • CVE: CVE-2026-17553, CVE-2026-12956, CVE-2026-19944, CVE-2026-19945
  • Für wen relevant: Betreiber von WordPress-Websites, die das WP EasyCart-Plugin einsetzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein authentifizierter Angreifer könnte seine Berechtigungen auf Administrator-Ebene erhöhen.
  • Quelle: NVD

Craft CMS: Remote Code Execution für Content Editoren

Craft CMS-Versionen vor 5.10.12 enthalten eine Remote Code Execution-Schwachstelle im element-index-Endpunkt. Authentifizierte Content-Editoren können beliebige Klassen über den criteria-Parameter instanziieren. Angreifer können eine bösartige Klasse einschleusen und eine PHP-Gadget-Kette nutzen, um Code auszuführen.

  • Priorität: Hoch (kritisch)
  • Datum: 08.09.2026
  • CVE: CVE-2026-86732, CVE-2026-86730, CVE-2026-86731
  • Für wen relevant: Unternehmen, die Craft CMS einsetzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein authentifizierter Content-Editor könnte beliebigen Code ausführen.
  • Quelle: NVD

Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert