Security-Briefing 16.09.2026: Kritische Lücken in VMware, WordPress, LiteSpeed, Browsern und Malware-Kampagnen

Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.

VMware vCenter: Kritische RCE-Schwachstelle aktiv ausgenutzt

VMware vCenter weist eine Directory Traversal Schwachstelle im Syslog-Server auf. Angreifer mit Netzwerkzugriff auf vCenter können diese Lücke ausnutzen, um beliebigen Code auszuführen. Die Schwachstelle (CVE-2026-59310) wurde von Broadcom am 29. Juli behoben. Die CISA warnt, dass Ransomware-Gruppen diese kritische Lücke aktiv ausnutzen. Es wird dringend empfohlen, Patches umgehend zu installieren.

  • Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
  • Datum: 15.09.2026
  • CVE: CVE-2026-59310
  • Für wen relevant: Unternehmen, die VMware vCenter einsetzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer kann beliebigen Code ausführen und so Systeme kompromittieren.
  • Quelle: BleepingComputer

LiteSpeed Web Server Enterprise: Root-Zugriff auf Shared Server

Eine kritische Schwachstelle im LiteSpeed Web Server Enterprise ermöglicht einem Website-Benutzer mit geringen Privilegien Root-Zugriff auf einem Shared-Hosting-Server. Die Lücke betrifft Versionen vor 6.3.7. Ein Angreifer mit einem Hosting-Konto kann die Schwachstelle ausnutzen, um auf andere Websites und den Server selbst zuzugreifen oder diese zu ändern. Die Schwachstelle kann Kontrollmechanismen wie CageFS umgehen. Administratoren sollten auf Version 6.3.7 aktualisieren, die am 11. September veröffentlicht wurde.

  • Priorität: Hoch (kritisch)
  • Datum: 15.09.2026
  • Für wen relevant: Administratoren von Shared-Hosting-Servern, die LiteSpeed Web Server Enterprise einsetzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer kann Root-Zugriff erlangen und so andere Websites und den Server manipulieren.
  • Quelle: The Hacker News

FreeRDP Server: Umgehung der Protokollverhandlung

FreeRDP Server-Versionen vor 3.31.0 enthalten eine Schwachstelle zur Umgehung der Protokollverhandlung. Das ermöglicht es nicht authentifizierten Angreifern, RDSTLS-Verbindungen herzustellen, obwohl die Serverrichtlinie diese deaktiviert. Angreifer können inkompatible Protokollanfragen senden und nach Verhandlungsfehlern einen TLS-Handshake abschließen. So können sie RDSTLS nutzen und Transportbeschränkungen vor der Authentifizierung umgehen. Die Schwachstelle ist in FreeRDP Server-Version 3.31.0 behoben.

  • Priorität: Hoch (kritisch, CVSS 9.2)
  • Datum: 15.09.2026
  • CVE: CVE-2026-91949, CVE-2026-91962
  • Für wen relevant: Betreiber von FreeRDP Servern. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer kann Transportbeschränkungen vor der Authentifizierung umgehen.
  • Quelle: NVD

Acronis cPanel Backup Plugin: Aktive Ausnutzung einer Privilegienausweitung

Acronis warnt vor einer als hoch eingestuften Schwachstelle (CVSS 7.8) in seinem Backup-Plugin für cPanel, WebHost Manager (WHM) und Plesk. Acronis hat bereits Angriffe über diese Linux-Privilegienausweitung festgestellt. Ein Angreifer mit geringen Berechtigungen kann seine Rechte auf einem anfälligen Linux-Server erhöhen. Acronis hat Patches bereitgestellt und rät zur umgehenden Installation.

  • Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
  • Datum: 15.09.2026
  • CVE: CVE-2026-87886
  • Für wen relevant: Webhosting-Unternehmen und Serveradministratoren, die cPanel, WHM oder Plesk mit dem Acronis Backup Plugin nutzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer kann dadurch sensible Daten einsehen oder ändern und das System stören.
  • Quelle: BleepingComputer

WordPress WooCommerce Plugin: Aktive Ausnutzung einer Dateiupload-Lücke

Eine kritische Schwachstelle im Premium-Plugin WooCommerce Wholesale Lead Capture für WordPress wird aktiv ausgenutzt. Die Lücke betrifft Plugin-Versionen 2.0.3.1 und älter. Es handelt sich um eine nicht authentifizierte, beliebige Dateiupload-Schwachstelle. Angreifer können PHP-Webshells hochladen und Code ausführen. Die Schwachstelle wurde in Version 2.0.3.2 des WooCommerce Wholesale Lead Capture Plugins behoben.

  • Priorität: Hoch (kritisch)
  • Datum: 15.09.2026
  • CVE: CVE-2026-27540
  • Für wen relevant: Betreiber von WordPress-Websites, die das WooCommerce Wholesale Lead Capture Plugin einsetzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer kann PHP-Webshells hochladen und Code ausführen, was zu einer vollständigen Kompromittierung der Website führen kann.
  • Quelle: BleepingComputer

WordPress Admin Menu Editor Pro: Backdoor durch kompromittiertes Plugin

Eine kompromittierte Version des WordPress-Plugins Admin Menu Editor Pro hat über 200 Kunden erreicht, laut Entwickler wurde sie auf mindestens 1.500 Websites installiert. Ein Angreifer hatte die Website des Entwicklers manipuliert und bösartige Updates verteilt. Diese Updates, insbesondere Version 2.35, installierten eine Webshell auf betroffenen Websites und erstellten ein verstecktes Benutzerkonto. Der Entwickler hat eine saubere Version 2.36 veröffentlicht, die jedoch ebenfalls kompromittiert wurde.

  • Priorität: Hoch (kompromittiertes Update, Webshell)
  • Datum: 15.09.2026
  • Für wen relevant: Betreiber von WordPress-Websites, die das Admin Menu Editor Pro Plugin nutzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer kann eine Webshell installieren und ein verstecktes Benutzerkonto erstellen.
  • Quelle: BleepingComputer

KREMLIN Banking Malware: Diebstahl von Zugangsdaten in Chrome und Edge

Eine bisher unbekannte brasilianische Banking-Malware-Operation namens KREMLIN ist aktiv. Sie nutzt mehrstufige JavaScript-Loader, C++-Installer und bösartige Browser-Erweiterungen. Die Malware zielt auf Google Chrome und Microsoft Edge ab. Sie kann Zugangsdaten, Session-Tokens und sensible Daten stehlen. Die Angreifer umgehen Chromium-Integritätsmechanismen durch Manipulation von Sicherheitseinstellungen.

  • Priorität: Beobachten (mittel / informativ)
  • Datum: 15.09.2026
  • Für wen relevant: Benutzer von Google Chrome und Microsoft Edge. (für KMU: mittel – nur für Betroffene)
  • Warum wichtig: Die Malware kann Zugangsdaten, Session-Tokens und sensible Daten stehlen.
  • Quelle: The Hacker News

BambooToken Malware: Steuerung von Windows- und Linux-Systemen

Eine neue Malware-Familie namens BambooToken nutzt das MQTT-Protokoll zur Steuerung von Windows- und Linux-Systemen. Diese Multi-Plattform-Kampagne ist seit mindestens Februar 2023 aktiv. Sie wurde bei Angriffen auf Organisationen in Asien und Südamerika eingesetzt. Der anfängliche Zugangsvektor für die Verbreitung von BambooToken ist noch unbekannt. Die Malware nutzt Tendyron's 'OnKey'-Software, um Agenten auf Zielmaschinen zu laden.

  • Priorität: Beobachten (mittel / informativ)
  • Datum: 15.09.2026
  • Für wen relevant: Sicherheitsteams; die bekannten Angriffe richteten sich gegen Organisationen in Asien und Südamerika. (für KMU: mittel – nur für Betroffene)
  • Warum wichtig: Die Malware kann Windows- und Linux-Systeme steuern.
  • Quelle: The Hacker News

Microsoft Edge – mehrere Stellen betroffen

Bei Microsoft Edge sind mehrere sicherheitsrelevante Schwachstellen gemeldet:

1. Microsoft Edge: Heap-basierter Pufferüberlauf

Microsoft Edge (Chromium-basiert) enthält einen Heap-basierten Pufferüberlauf. Ein nicht autorisierter Angreifer kann diese Schwachstelle ausnutzen. Dies ermöglicht die Ausführung von Code über ein Netzwerk.

  • Priorität: Erhöht (hoch, CVSS 8.8)
  • Datum: 15.09.2026
  • CVE: CVE-2026-69486
  • Für wen relevant: Benutzer von Microsoft Edge (Chromium-basiert). (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer kann Code über ein Netzwerk ausführen.
  • Quelle: NVD

2. Microsoft Edge: Use-after-free-Schwachstelle

Microsoft Edge (Chromium-basiert) weist eine Use-after-free-Schwachstelle auf. Ein nicht autorisierter Angreifer kann diese Lücke ausnutzen. Das ermöglicht die Erhöhung von Berechtigungen über ein Netzwerk.

  • Priorität: Erhöht (hoch, CVSS 8.8)
  • Datum: 15.09.2026
  • CVE: CVE-2026-85893
  • Für wen relevant: Benutzer von Microsoft Edge (Chromium-basiert). (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer kann seine Berechtigungen über ein Netzwerk erhöhen.
  • Quelle: NVD

Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert