Security-Briefing 25.09.2026: MikroTik und Roundcube unter Angriff, Kiteworks rät zur Abschaltung

Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.

MikroTik RouterOS: SSH-Lücken werden ausgenutzt

CISA hat CVE-2026-67279 am 25. September in den Katalog der aktiv ausgenutzten Lücken aufgenommen, Behörden müssen bis zum 28. September patchen. Der SSH-Dienst von RouterOS geht nach einem vom Client angeforderten Rekey in das Verbindungsprotokoll über, obwohl nie eine Anmeldung stattfand. Ein Angreifer ohne Zugangsdaten kann so einen Kanal öffnen und Befehle absetzen.

Zusammen mit CVE-2026-86060 (CVSS 9.8) führt das zur Rechteausweitung: Über einen Benutzernamen mit verbotenem Anfangszeichen lässt sich die Rechtemaske von RouterOS ändern. Behoben in 6.49.21 und 7.23.4 (Long-term) sowie 7.24.2 (Stable). Gemeldet hat die Lücken CERT.pl.

  • Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
  • Datum: 25.09.2026
  • CVE: CVE-2026-67279, CVE-2026-86060
  • Für wen relevant: Firmen mit MikroTik-Routern, gerade dort, wo SSH aus dem Internet erreichbar ist. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Wer den Router kontrolliert, sieht und lenkt den gesamten Netzverkehr.
  • Quelle: CERT.pl
  • Auch berichtet von: MikroTik, CISA KEV

Roundcube Webmail: SQL-Injection ohne Anmeldung wird angegriffen

Das kanadische Cyber Centre meldet, dass eine bereits geschlossene Lücke in Roundcube Webmail aktiv ausgenutzt wird. Im Plugin virtuser_query lässt sich über eine umgangene Backslash-Maskierung in preg_replace() SQL einschleusen, ganz ohne Anmeldung. Laut SentinelOne können Angreifer darüber Zugangsdaten von Mailkonten und gespeicherte Nachrichten auslesen (CVE-2026-48842, CVSS 8.1).

Betroffen sind die Zweige 1.6.x vor 1.6.16 und 1.7.x vor 1.7.1; die Updates gibt es seit Mai 2026. Die Shadowserver Foundation zählt über 523.000 aus dem Internet erreichbare Roundcube-Installationen.

  • Priorität: Sofort handeln (laut Cyber Centre aktiv ausgenutzt, CVSS 8.1)
  • Datum: 25.09.2026
  • CVE: CVE-2026-48842
  • Für wen relevant: Firmen und Hoster, die Roundcube als Webmail betreiben. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Das Postfach ist der Generalschlüssel: Wer mitliest, setzt Passwörter anderer Dienste zurück.
  • Quelle: The Hacker News
  • Auch berichtet von: SecurityWeek

Adobe Commerce und Magento: Rechteausweitung wird ausgenutzt

Adobe Commerce und Magento enthalten eine Lücke in der Rechteprüfung, über die Angreifer erweiterten Zugriff auf geschützte Bereiche bekommen. Eine Nutzerinteraktion ist dafür nicht nötig (CVE-2026-71362, CVSS 9.1). CISA hat die Lücke am 24. September in den Katalog der aktiv ausgenutzten Schwachstellen aufgenommen, Frist für Behörden war der 27. September.

Behoben sind die Lücken im Bulletin APSB26-92 vom 11. August, in den August-Ausgaben der Zweige 2.4.4 bis 2.4.9 (Adobe Commerce, Magento Open Source und Commerce B2B). Adobe waren bei Veröffentlichung keine Angriffe bekannt; CISA führt die Lücke seit dem 24. September als aktiv ausgenutzt.

  • Priorität: Sofort handeln (aktiv ausgenutzt / KEV, CVSS 9.1)
  • Datum: 24.09.2026
  • CVE: CVE-2026-71362
  • Für wen relevant: Betreiber von Onlineshops mit Adobe Commerce oder Magento. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Im Shop liegen Kundendaten und Bestellungen; Angriffe auf Magento enden oft bei abgegriffenen Kreditkartendaten.
  • Quelle: Adobe
  • Auch berichtet von: CISA KEV

Kiteworks: Hersteller bittet Kunden, die Server am Samstagmorgen abzuschalten

Kiteworks hat seine Kunden per E-Mail vor einem unmittelbar bevorstehenden Angriff gewarnt. Der CISO des Herstellers schreibt, man habe von Strafverfolgungsbehörden glaubwürdige Hinweise darauf, dass an diesem Wochenende ein Angriff auf Kiteworks-Systeme bevorstehen könnte, und empfiehlt dringend, das System für sechs Stunden herunterzufahren. In Mitteleuropa betrifft das Samstag, den 26. September, von 4 bis 10 Uhr.

Als Grund nannte der Kundensupport gegenüber heise security den Schutz vor einer unbekannten, bereits ausgenutzten Lücke. Der Hersteller rät, Server auch dann abzuschalten, wenn sie nicht aus dem Internet erreichbar sind, weil unklar sei, welche Zugriffswege es gebe. BSI und BKA äußerten sich bis Freitagnachmittag nicht.

  • Priorität: Sofort handeln (Herstellerwarnung, Zero-Day)
  • Datum: 25.09.2026
  • Für wen relevant: Unternehmen und Behörden, die Kiteworks für sicheren Dateiaustausch einsetzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Der Hersteller bittet um eine weltweite Abschaltung. So etwas passiert nicht wegen einer Kleinigkeit.
  • Quelle: heise Security

cPanel/WHM: Mehrere Schwachstellen ermöglichen Codeausführung

In cPanel/WHM wurden mehrere Schwachstellen entdeckt, die ein lokaler Angreifer ausnutzen kann. Diese Lücken ermöglichen das Offenlegen von Informationen und die Ausführung von Code mit Root-Rechten. Eine der Schwachstellen betrifft eine fehlerhafte Berechtigungsvergabe, die es lokalen Benutzern erlaubt, sensible CalDAV/CardDAV-Informationen anderer Konten zu erhalten. Betroffen sind cPanel/WHM-Versionen vor 11.134.0.57, 11.136.0.41, 11.138.0.8 und 11.138.1.11. Die Probleme sind in den Versionen 11.134.0.57, 11.136.0.41, 11.138.0.8 und 11.138.1.11 behoben.

  • Priorität: Erhöht (hoch, CVSS 8.2)
  • Datum: 25.09.2026
  • CVE: CVE-2026-68490, CVE-2026-87899
  • Für wen relevant: Administratoren, die cPanel/WHM zur Verwaltung von Webhosting-Auftritten einsetzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer könnte sensible Daten einsehen und beliebigen Code mit höchsten Berechtigungen ausführen.
  • Quelle: BSI CERT-Bund

drawio: Mehrere Schwachstellen ermöglichen Codeausführung

In der Open-Source-Software drawio wurden mehrere Schwachstellen entdeckt. Ein Angreifer kann diese Lücken ausnutzen, um beliebigen Programmcode auszuführen und Sicherheitsvorkehrungen zu umgehen. Betroffen sind alle Versionen von Open Source drawio vor 31.5.2. Das Problem ist in der Version 31.5.2 behoben.

  • Priorität: Erhöht (hoch, CVSS 7.8)
  • Datum: 25.09.2026
  • Für wen relevant: Benutzer und Administratoren, die die Open-Source-Software drawio zur Erstellung von Diagrammen verwenden. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Angreifer könnten die Kontrolle über das System erlangen oder Schutzmechanismen umgehen.
  • Quelle: BSI CERT-Bund

WordPress WooCommerce Plugin: Umgehung der Autorisierung

Das Plugin "Customer Reviews for WooCommerce" für WordPress weist eine Schwachstelle zur Umgehung der Autorisierung auf. Betroffen sind alle Versionen bis einschließlich 5.120.0. Ein Fehler bei der Überprüfung der Benutzerberechtigungen ermöglicht es nicht authentifizierten Angreifern, beliebige Anhänge aus der Medienbibliothek dauerhaft zu löschen. Dazu gehören auch Produktbilder, Logos und Dokumente, die Administratoren gehören. Die Ausnutzung erfordert einen öffentlichen Link zu einem Bewertungsformular, der ein benötigtes Nonce offenlegt.

  • Priorität: Hoch (kritisch, CVSS 9.1)
  • Datum: 25.09.2026
  • CVE: CVE-2026-89055
  • Für wen relevant: Betreiber von WordPress-Websites, die das Plugin "Customer Reviews for WooCommerce" nutzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Angreifer können wichtige Mediendateien wie Produktbilder oder Logos unwiderruflich löschen.
  • Quelle: NVD

MongoDB Treiber: Schwachstellen in verschiedenen Komponenten

Mehrere Schwachstellen wurden in verschiedenen MongoDB Treibern und Komponenten entdeckt, darunter der Python Driver, PHP Driver, C Driver, Compass und Laravel. Ein Angreifer kann diese Lücken ausnutzen, um Denial-of-Service-Angriffe durchzuführen, Daten zu manipulieren oder beliebigen Programmcode auszuführen. Eine spezifische Schwachstelle im Laravel-Treiber erlaubt es authentifizierten Benutzern, Sperren zu übernehmen oder vorzeitig aufzuheben, was zu doppelten oder widersprüchlichen Operationen führen kann. Die Probleme sind in folgenden Versionen behoben: Python Driver 4.18.2, PHP Driver 1.21.10, 2.1.10 und 2.5.3, C Driver 1.30.12 und 2.5.5, Compass 1.49.12 sowie Laravel 5.11.0.

  • Priorität: Erhöht (hoch, CVSS 7.1)
  • Datum: 25.09.2026
  • CVE: CVE-2026-96744, CVE-2026-96745, CVE-2026-96746, CVE-2026-96747, CVE-2026-96748, CVE-2026-96749, CVE-2026-96750
  • Für wen relevant: Entwickler und Administratoren, die MongoDB in Verbindung mit den betroffenen Treibern oder Komponenten einsetzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Angreifer könnten die Verfügbarkeit von Diensten beeinträchtigen, Daten manipulieren oder unerwünschten Code ausführen.
  • Quelle: BSI CERT-Bund

Keycloak: Umgehung der mTLS-Sicherheitsbindung

Keycloak bietet eine mTLS-Holder-of-Key-Bindungsfunktion, die sicherstellt, dass ein Token nur vom ursprünglich anfragenden Client verwendet werden kann. Eine Schwachstelle wurde im neuen Standard Token Exchange V2 Feature entdeckt, da dieses die Zertifikatsbindung nicht prüft. Dies ermöglicht es einem Angreifer mit gestohlenen Client-Zugangsdaten, ein uneingeschränktes Token zu erhalten. Dadurch werden die vorgesehenen Sicherheitsvorkehrungen umgangen.

  • Priorität: Beobachten (mittel, CVSS 6.8)
  • Datum: 25.09.2026
  • CVE: CVE-2026-97846
  • Für wen relevant: Unternehmen, die Keycloak zur Authentifizierung und Autorisierung ihrer Anwendungen nutzen. (für KMU: mittel – nur für Betroffene)
  • Warum wichtig: Gestohlene Client-Zugangsdaten könnten zur Umgehung von Sicherheitsmechanismen und zum Erhalt unbeschränkter Tokens führen.
  • Quelle: NVD

Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert