Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.
Google Chromium V8: Out of Bounds Write
Eine Out-of-Bounds-Write-Schwachstelle in V8 von Google Chromium vor Version 153.0.8010.36 erlaubt es einem entfernten Angreifer, beliebigen Code innerhalb der Sandbox auszuführen. Dies geschieht über eine präparierte HTML-Seite. Die Schwachstelle wurde aktiv ausgenutzt. Betroffen sind Versionen vor 153.0.8010.36.
- Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
- Datum: 09.09.2026
- CVE: CVE-2026-87491
- Für wen relevant: Nutzer von Webbrowsern, die Chromium verwenden, einschließlich Google Chrome, Microsoft Edge und Opera. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Ein Angreifer kann beliebigen Code innerhalb der Sandbox ausführen.
- Quelle: CISA KEV
Google Chrome – mehrere Stellen betroffen
Bei Google Chrome sind mehrere sicherheitsrelevante Schwachstellen gemeldet:
1. Google Chrome: SiteIsolation und Web Authentication Schwachstellen
In Google Chrome vor Version 153.0.8010.36 gibt es eine Schwachstelle bei der SiteIsolation, die es einem Angreifer nach Kompromittierung des Renderer-Prozesses ermöglicht, die Site-Isolation zu umgehen. Eine weitere Schwachstelle in der Web Authentication erlaubt es einem entfernten Angreifer, die Web-Origin-Richtlinie zu umgehen. Betroffen sind Versionen vor 153.0.8010.36.
- Priorität: Erhöht (hoch, CVSS 8.8)
- Datum: 09.09.2026
- CVE: CVE-2026-87570, CVE-2026-87557, CVE-2026-87568, CVE-2026-87561, CVE-2026-87562
- Für wen relevant: Nutzer von Google Chrome. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Angreifer können die Site-Isolation umgehen oder die Web-Origin-Richtlinie verletzen.
- Quelle: NVD
2. Google Chrome: Missing Authorization in Views
Eine Schwachstelle aufgrund fehlender Autorisierung in den Views von Google Chrome vor Version 153.0.8010.36 erlaubt es einem entfernten Angreifer, Systemzugriffsbeschränkungen zu umgehen. Dies geschieht durch Social Engineering und eine präparierte HTML-Seite. Betroffen sind Versionen vor 153.0.8010.36.
- Priorität: Erhöht (hoch, CVSS 8.8)
- Datum: 09.09.2026
- CVE: CVE-2026-87569, CVE-2026-87556, CVE-2026-87560, CVE-2026-87567
- Für wen relevant: Nutzer von Google Chrome. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Angreifer können Systemzugriffsbeschränkungen umgehen.
- Quelle: NVD
WordPress ProfileGrid – mehrere Stellen betroffen
Bei WordPress ProfileGrid sind mehrere sicherheitsrelevante Schwachstellen gemeldet:
1. WordPress: Drag and Drop File Upload for Elementor Forms – Arbitrary File Upload
Das Plugin 'Drag and Drop File Upload for Elementor Forms' für WordPress ist in allen Versionen bis einschließlich 1.6.0 anfällig für den Upload beliebiger Dateien. Dies liegt an unzureichender Validierung des Dateityps. Angreifer können ausführbare Dateien hochladen, was zur Ausführung von Remote-Code führen kann. Betroffen sind Versionen bis einschließlich 1.6.0.
- Priorität: Hoch (kritisch, CVSS 9.8)
- Datum: 10.09.2026
- CVE: CVE-2026-18351
- Für wen relevant: Betreiber von WordPress-Websites, die das Plugin 'Drag and Drop File Upload for Elementor Forms' verwenden. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Unauthentifizierte Angreifer können ausführbare Dateien hochladen und Remote-Code ausführen.
- Quelle: NVD
2. WordPress: Rara One Click Demo Import – Arbitrary File Upload
Das Plugin 'Rara One Click Demo Import' für WordPress vor Version 1.3.5 enthält eine Schwachstelle für den Upload beliebiger Dateien. Authentifizierte Angreifer mit Administratorrechten können PHP-Dateien hochladen. Dies ermöglicht die Ausführung von Remote-Code auf dem Webserver. Die hochgeladene Datei bleibt auch nach Deaktivierung des Plugins bestehen. Betroffen sind Versionen vor 1.3.5.
- Priorität: Erhöht (hoch, CVSS 8.6)
- Datum: 09.09.2026
- CVE: CVE-2026-26212
- Für wen relevant: Betreiber von WordPress-Websites, die das Plugin 'Rara One Click Demo Import' verwenden. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Angreifer können beliebige PHP-Dateien hochladen und Remote-Code ausführen.
- Quelle: NVD
3. WordPress: Bulk Password Reset – Privilege Escalation
Das Plugin 'Bulk Password Reset' für WordPress ist in allen Versionen bis einschließlich 1.3.3 anfällig für eine Privilegieneskalation durch Account Takeover. Das Plugin validiert die Identität eines Benutzers nicht korrekt, bevor Details wie beliebige Benutzernamen oder Administratorpasswörter geändert werden. Das ermöglicht Angreifern mit Subscriber-Zugriff, E-Mail-Adressen von Benutzern zu ändern und deren Passwörter zurückzusetzen. Betroffen sind Versionen bis einschließlich 1.3.3.
- Priorität: Erhöht (hoch, CVSS 8.0)
- Datum: 10.09.2026
- CVE: CVE-2026-14873
- Für wen relevant: Betreiber von WordPress-Websites, die das Plugin 'Bulk Password Reset' verwenden. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Angreifer können Benutzerkonten übernehmen und Administratorrechte erlangen.
- Quelle: NVD
4. WordPress: Direct Download for WooCommerce – Directory Traversal
Das Plugin 'Direct Download for WooCommerce' für WordPress ist in allen Versionen bis einschließlich 1.19 anfällig für Directory Traversal. Das ermöglicht unauthentifizierten Angreifern das Lesen beliebiger Dateien auf dem Server. Die Überprüfung der Produktbesitzerschaft ist unzureichend. Betroffen sind Versionen bis einschließlich 1.19.
- Priorität: Erhöht (hoch, CVSS 7.5)
- Datum: 10.09.2026
- CVE: CVE-2026-15019
- Für wen relevant: Betreiber von WooCommerce-Websites, die das Plugin 'Direct Download for WooCommerce' verwenden. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Unauthentifizierte Angreifer können sensible Informationen durch das Lesen beliebiger Dateien auf dem Server erhalten.
- Quelle: NVD
Microsoft Dynamics 365 und Power Automate Desktop: Mehrere Schwachstellen
Mehrere Schwachstellen in Microsoft Dynamics 365 und Microsoft Power Automate Desktop ermöglichen es einem autorisierten Angreifer, Code über ein Netzwerk auszuführen oder seine Privilegien zu erhöhen. Die Schwachstellen betreffen die Deserialisierung von nicht vertrauenswürdigen Daten. Die genauen betroffenen Versionen sind der Quelle zu entnehmen.
- Priorität: Erhöht (hoch, CVSS 8.8)
- Datum: 09.09.2026
- CVE: CVE-2026-65772, CVE-2026-77897, CVE-2026-77908
- Für wen relevant: Nutzer von Microsoft Dynamics 365 und Microsoft Power Automate Desktop. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Angreifer können Code ausführen oder ihre Privilegien erhöhen.
- Quelle: BSI CERT-Bund
Passkey-Social-Engineering führt zu Identitäts- und Cloud-Kompromittierung
Passkey-bezogenes Social Engineering wird genutzt, um Identitäten zu kompromittieren und umfassendere Cloud-Angriffe zu ermöglichen. Angreifer etablieren MFA-Persistenz und missbrauchen Microsoft Graph für Aufklärung. Sie greifen auf SharePoint, OneDrive und E-Mail-Daten zu. Der Beitrag bietet Anleitungen zur Erkennung und Abwehr.
- Priorität: Beobachten (mittel / informativ)
- Datum: 09.09.2026
- Für wen relevant: KMU mit Windows-Arbeitsplätzen und Microsoft-Umgebungen. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Identitäten werden kompromittiert, was zu breiteren Cloud-Angriffen führen kann.
- Quelle: Microsoft Security Blog
Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

