Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.
Check Point Management Server: Kritische Schwachstelle aktiv ausgenutzt
Check Point hat dringende Patches für eine kritische Schwachstelle im Management Server veröffentlicht. Diese Zero-Day-Lücke (CVE-2026-93616) wird bereits aktiv ausgenutzt. Sie ermöglicht es nicht authentifizierten Angreifern, beliebige Skripte auf dem Management Server hochzuladen und auszuführen. Betroffen sind Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server und SmartEvent. Behoben ist das Problem im R82.20 Security Hotfix (TAR) sowie in den Jumbo Hotfix Accumulator Versionen R82.10 (Take 45), R82 (Take 127), R81.20 (Take 170) und R81.10 (Take 192). Eine weitere Schwachstelle (CVE-2026-85102) in Security Gateway und Spark Firewall, die Authentifizierung umgehen und Code ausführen kann, wird ebenfalls ausgenutzt und wurde am 9. September 2026 behoben.
- Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
- Datum: 23.09.2026
- CVE: CVE-2026-93616, CVE-2026-85102
- Für wen relevant: Unternehmen, die Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server, SmartEvent, Security Gateway oder Spark Firewall Produkte einsetzen. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Angreifer könnten beliebige Skripte ausführen oder Authentifizierungen umgehen.
- Quelle: SecurityWeek
- Auch berichtet von: BSI CERT-Bund
F5 BIG-IP APM: Zero-Day wird angegriffen
F5 und CISA warnen vor einer kritischen Lücke im BIG-IP Access Policy Manager, die bereits ausgenutzt wird. Nicht angemeldete Angreifer können über präparierten Datenverkehr Code auf dem Gerät ausführen. F5 hat die Lücke selbst entdeckt und bestätigt die Angriffe (CVE-2026-94127, CVSS 9.8).
Auslösbar ist sie nur, wenn BIG-IP APM als OAuth-Autorisierungsserver eingerichtet ist; als OAuth-Client oder Resource-Server ist die Installation nicht betroffen. Auch der Appliance-Modus ist angreifbar. Betroffen sind die Versionen 21.1.0, 17.5.0 bis 17.5.1 und 17.1.0 bis 17.1.3, für die F5 Hotfixes bereitstellt. Andere Produkte sind laut F5 nicht betroffen. CISA hat die Lücke in den KEV-Katalog aufgenommen und Bundesbehörden drei Tage zum Patchen gesetzt. F5 hat drei Kompromittierungsindikatoren veröffentlicht.
- Priorität: Sofort handeln (aktiv ausgenutzt / KEV, CVSS 9.8)
- Datum: 23.09.2026
- CVE: CVE-2026-94127
- Für wen relevant: Unternehmen, die BIG-IP APM als OAuth-Autorisierungsserver betreiben. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Das Gerät steht am Netzrand und entscheidet über Zugänge. Ein Angreifer braucht keine Zugangsdaten.
- Quelle: SecurityWeek
- Auch berichtet von: CISA KEV
SolarWinds Platform: Mehrere Schwachstellen ermöglichen Codeausführung
Mehrere Schwachstellen in der SolarWinds Platform (Observability Self-Hosted) ermöglichen die Ausführung von beliebigem Programmcode. Eine der Lücken (CVE-2026-28324) ist eine nicht authentifizierte Remote Code Execution (RCE) aufgrund unzureichender Integritätsprüfungen. Betroffen sind Installationen, die in einer nicht standardmäßigen und unsicheren Konfiguration betrieben werden. Betroffen sind Versionen vor 2026.2.3. Behoben ist das Problem in SolarWinds Platform Version 2026.2.3.
- Priorität: Hoch (kritisch, CVSS 9.8)
- Datum: 23.09.2026
- CVE: CVE-2026-28324, CVE-2026-28325
- Für wen relevant: Unternehmen, die SolarWinds Platform (Observability Self-Hosted) einsetzen. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Ein Angreifer kann beliebigen Programmcode auf dem System ausführen.
- Quelle: BSI CERT-Bund
- Auch berichtet von: NVD
Ubuntu Linux Kernel: Schwachstelle ermöglicht Container-Escape
Eine Use-after-free-Schwachstelle (CVE-2026-80521) im AF_UNIX Socket-Subsystem des Linux-Kernels ermöglicht einen Container-Escape. Angreifer können so Root-Rechte auf dem Host-System erlangen. Der Fehler wurde im Upstream-Kernel am 6. August behoben, aber Ubuntu hat die Patches für seine LTS-Versionen 26.04, 24.04 und 22.04 noch nicht ausgeliefert. Ein Exploit-Code für Ubuntu 26.04 wurde veröffentlicht. Die Schwachstelle betrifft auch neuere Kernel-Pakete für AWS, Azure und GCP Workloads. Der Upstream-Fix ist im Mainline-Kernel 7.2 und im Stable-Branch 7.1.10 enthalten.
- Priorität: Erhöht (hoch, CVSS 7.8)
- Datum: 23.09.2026
- CVE: CVE-2026-80521
- Für wen relevant: Betreiber von Ubuntu Linux-Systemen, insbesondere mit Containern, die die LTS-Versionen 26.04, 24.04 oder 22.04 nutzen. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Angreifer können aus einem Container ausbrechen und Root-Rechte auf dem Host-System erlangen.
- Quelle: The Hacker News
Microsoft GitHub Enterprise Server: Mehrere Schwachstellen
Mehrere Schwachstellen im Microsoft GitHub Enterprise Server ermöglichen Angreifern, Informationen offenzulegen, Daten zu manipulieren, beliebigen Code auszuführen oder Cross-Site-Scripting-Angriffe durchzuführen. Eine Autorisierungsumgehung (CVE-2026-75101) erlaubte authentifizierten Benutzern, Roh-Diffs oder Patches von Pull Requests in privaten Repositories ohne Berechtigung zu lesen. Betroffen sind alle Versionen vor 3.22. Behoben sind die Probleme in den Versionen 3.17.21, 3.18.15, 3.19.12, 3.20.8, 3.21.6 und 3.22.1.
- Priorität: Beobachten (mittel, CVSS 6.0)
- Datum: 23.09.2026
- CVE: CVE-2026-75101, CVE-2026-77912, CVE-2026-77987
- Für wen relevant: Unternehmen, die Microsoft GitHub Enterprise Server einsetzen. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Angreifer können sensible Informationen offenlegen, Daten manipulieren oder beliebigen Code ausführen.
- Quelle: BSI CERT-Bund
Microsoft Defender: Exploit hält Updates auf
Der Sicherheitsforscher Abdelhamid Naceri hat einen Machbarkeitsnachweis veröffentlicht, der den Microsoft Defender daran hindert, seine Updates herunterzuladen. Der Virenschutz bleibt damit auf dem Stand stehen, den er gerade hat. Der Code ähnelt dem früheren Werkzeug UnDefend und soll auf allen unterstützten Windows-Versionen funktionieren.
Angriffe damit sind bisher nicht gemeldet. Microsoft dürfte die Lücke mit einem weiteren Defender-Update schließen müssen. Bis dahin lohnt ein Blick darauf, ob die Signaturen auf den Rechnern noch aktuell sind.
- Priorität: Beobachten (Machbarkeitsnachweis, keine Angriffe gemeldet)
- Datum: 22.09.2026
- Für wen relevant: Firmen, die Microsoft Defender als einzigen Virenschutz einsetzen. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Ein Virenschutz, der keine Updates mehr zieht, meldet sich nicht von selbst als veraltet.
- Quelle: BornCity
WordPress Meta Box AIO Plugin: Eskalation zu Administratorrechten
Das Meta Box AIO Plugin für WordPress weist eine Schwachstelle (CVE-2026-13355) auf, die eine Privilegienerhöhung zu Administratorrechten ermöglicht. Die Lücke besteht in einer Verkettung von Fehlern: Die Funktion populate_via_query_string() überschreibt den object_id eines Formulars ohne Autorisierungsprüfung. Zudem fehlt in Form::process() die user_can_edit()-Prüfung, was nicht authentifizierten Angreifern erlaubt, den post_content jeder Seite mit einem beliebigen Shortcode zu überschreiben. Das mb-user-profile-Komponente vertraut dann direkt den role- und auto_login-Shortcode-Attributen im injizierten [mb_user_profile_register] Shortcode ohne Rollenvalidierung. Betroffen sind Versionen bis einschließlich 3.11.0. Auch die Standalone-Plugins Meta Box Frontend Submission (bis Version 4.5.6) und Meta Box User Profile (bis Version 3.11.0) sind betroffen.
- Priorität: Hoch (kritisch, CVSS 9.8)
- Datum: 22.09.2026
- CVE: CVE-2026-13355
- Für wen relevant: Betreiber von WordPress-Websites mit dem Meta Box AIO Plugin oder die Standalone-Plugins Meta Box Frontend Submission oder Meta Box User Profile verwenden. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Nicht authentifizierte Angreifer können ihre Berechtigungen auf Administrator erhöhen.
- Quelle: NVD
Google Chrome: Mehrere Schwachstellen
Google Chrome weist mehrere Schwachstellen auf, die Angreifer ausnutzen können. Mögliche Folgen sind die Ausführung von beliebigem Code, die Umgehung von Sicherheitsmaßnahmen, die Offenlegung oder Manipulation von Daten, Spoofing-Angriffe oder Denial-of-Service-Zustände. Betroffen sind Google Chrome Versionen vor 154.0.8037.57 und vor 154.0.8037.58. Behoben sind die Probleme in Google Chrome Version 154.0.8037.57 und 154.0.8037.58.
- Priorität: Erhöht (hoch, CVSS 8.8)
- Datum: 23.09.2026
- CVE: CVE-2026-95274, CVE-2026-95275, CVE-2026-95276, CVE-2026-95277, CVE-2026-95278, CVE-2026-95279, CVE-2026-95280, CVE-2026-95281 und 100 weitere (siehe Quelle)
- Für wen relevant: Alle Nutzer von Google Chrome. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Angreifer können möglicherweise beliebigen Code ausführen oder Daten manipulieren.
- Quelle: BSI CERT-Bund
Foxit PDF Reader und Editor: Mehrere Schwachstellen
Foxit PDF Reader und Foxit PDF Editor enthalten mehrere Schwachstellen. Angreifer können diese ausnutzen, um beliebigen Code auszuführen, Berechtigungen zu erweitern, sensible Informationen offenzulegen, Sicherheitsmaßnahmen zu umgehen und Daten zu manipulieren. Eine Lücke (CVE-2026-91788) betrifft die JavaScript-Schnittstelle, wo erforderliche Attribut-Autorisierungsprüfungen fehlten. Dadurch konnte ein bösartiges PDF sensible Inhalte aus anderen Dokumenten im selben Prozess auslesen und extern übertragen. Betroffen sind Foxit PDF Editor vor 2026.2.1, vor 14.0.8 und vor 13.2.7, sowie Foxit PDF Reader vor 2026.2.1. Behoben sind die Probleme in Foxit PDF Editor 2026.2.1, 14.0.8 und 13.2.7, sowie Foxit PDF Reader 2026.2.1.
- Priorität: Beobachten (mittel, CVSS 4.7)
- Datum: 23.09.2026
- CVE: CVE-2026-91788, CVE-2026-91789, CVE-2026-91790, CVE-2026-91791, CVE-2026-91792, CVE-2026-91793, CVE-2026-91794, CVE-2026-91795 und 23 weitere (siehe Quelle)
- Für wen relevant: Nutzer von Foxit PDF Reader und Foxit PDF Editor. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Angreifer können beliebigen Code ausführen, Berechtigungen erweitern oder sensible Informationen offenlegen.
- Quelle: BSI CERT-Bund
OpenClaw iOS: Sensible Daten in Diagnoseprotokollen
OpenClaw iOS-Versionen vor 2026.8.11 protokollieren vollständige Agent-Deep-Link-URLs, einschließlich persistenter Bearer-Keys, in den vereinheitlichten Protokollen als öffentliche Diagnosedaten. Angreifer, die Diagnosearchive erhalten, können diese nicht rotierten Schlüssel wiederherstellen. Sie können die Schlüssel in gefälschten Deep Links wiederverwenden, um Agent-Anfragen ohne lokale Bestätigungsaufforderungen zu senden. Betroffen sind OpenClaw iOS Versionen vor 2026.8.11.
- Priorität: Beobachten (mittel, CVSS 6.3)
- Datum: 22.09.2026
- CVE: CVE-2026-95815
- Für wen relevant: Nutzer von OpenClaw auf iOS-Geräten. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Angreifer können sensible Schlüssel auslesen und für unautorisierte Anfragen nutzen.
- Quelle: NVD
Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

