Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.
Kritische Zero-Day-Schwachstellen in Citrix NetScaler ADC und Gateway
Die US-Sicherheitsbehörde CISA warnt vor acht neuen Schwachstellen in Citrix NetScaler ADC und Citrix NetScaler Gateway. Zwei davon, CVE-2026-88771 und CVE-2026-88772, sind kritische Zero-Day-Lücken, die bereits aktiv ausgenutzt werden. Diese Schwachstellen ermöglichen die Ausführung von Remote-Code. CISA hat Berichte und Bedrohungsdaten erhalten, die eine weltweite Ausnutzung bestätigen. Citrix hat einen Security Bulletin veröffentlicht und Indikatoren für Kompromittierung bereitgestellt, um Organisationen bei der Bewertung und Minderung zu unterstützen.
- Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
- Datum: 27.09.2026
- CVE: CVE-2026-88771, CVE-2026-88772, CVE-2026-88773, CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777, CVE-2026-88778
- Für wen relevant: Unternehmen, die Citrix NetScaler ADC oder Citrix NetScaler Gateway Produkte einsetzen. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Angreifer können diese Schwachstellen nutzen, um Remote-Code auszuführen und so die betroffenen Systeme zu beeinflussen.
- Quelle: CISA
Angriffe auf Microsoft SharePoint-Schwachstelle
Die US-Sicherheitsbehörde CISA berichtet von aktiven Angriffen auf eine hochriskante Sicherheitslücke in Microsoft SharePoint. Angemeldete Angreifer können über das Netzwerk mit speziell präparierten Anfragen Schadcode einschleusen und ausführen. Dies ist möglich, weil der Server unzureichende Prüfungen vornimmt. Die Lücke wurde bereits am August-Patchday dieses Jahres mit einem Softwareflicken behoben. Betroffen sind SharePoint Enterprise Server 2016, SharePoint Server 2019 sowie die SharePoint Server Subscription Edition (SE).
- Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
- Datum: 28.09.2026
- CVE: CVE-2026-65660
- Für wen relevant: Betreiber von Microsoft SharePoint Enterprise Server 2016, SharePoint Server 2019 oder SharePoint Server Subscription Edition. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Angreifer können Schadcode auf den Servern ausführen, was zu unerwünschten Manipulationen führen kann.
- Quelle: heise Security
Mehrere Schwachstellen in MediaWiki Extensions
Mehrere Erweiterungen für MediaWiki weisen kritische Schwachstellen auf. Ein Angreifer kann diese nutzen, um beliebigen Programmcode auszuführen, Sicherheitsmaßnahmen zu umgehen oder Cross-Site-Scripting-Angriffe durchzuführen. Auch die Manipulation oder Offenlegung von Daten ist möglich. Betroffen sind unter anderem die Wikibase Extension vor 1.46.1, 1.45.5 und 1.43.10, die Cargo Extension vor 3.9.4, die Thanks Extension vor 1.43.10, 1.45.5 und 1.46.1, die FlaggedRevs Extension vor 1.46.0, die UploadWizard Extension vor 1.46.1, 1.45.5 und 1.43.10, die ExternalData Extension vor 3.7, die WikiLambda Extension vor 1.47.0-alpha, die TemplateSandbox Extension vor 1.45.5, 1.43.10 und 1.46.1, die Translate Extension vor 1.43.10, 1.45.5 und 1.46.1 sowie die EmbedVideo Extension vor 4.1.0. Die Probleme sind in den genannten Versionen behoben.
- Priorität: Beobachten (mittel, CVSS 6.1)
- Datum: 28.09.2026
- CVE: CVE-2026-100237, CVE-2026-100376, CVE-2026-100377, CVE-2026-100378, CVE-2026-100380, CVE-2026-100381, CVE-2026-100382, CVE-2026-57440 und 6 weitere (siehe Quelle)
- Für wen relevant: Betreiber von MediaWiki-Installationen, die die genannten Extensions nutzen. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Angreifer können beliebigen Code ausführen, Daten manipulieren oder offenlegen und Sicherheitsmaßnahmen umgehen.
- Quelle: BSI CERT-Bund
Sicherheitslücken in Wireshark: Profilimport kann Malware übertragen
Die Entwickler von Wireshark haben Sicherheitsupdates veröffentlicht, die insgesamt 19 Schwachstellen schließen. Vier dieser Lücken sind als "hoch" eingestuft. Angreifer können Wireshark unter anderem durch präparierte Netzwerkpakete oder manipulierte Capture-Dateien zum Absturz bringen oder deaktivieren. Eine Schwachstelle (CVE-2026-96419) kann sogar dazu führen, dass Malware auf Systeme gelangt, wenn Opfer dazu verleitet werden, ein präpariertes Profil zu importieren. Administratoren sollten zeitnah auf Wireshark 4.6.9 oder 4.4.19 (Old Stable) aktualisieren.
- Priorität: Erhöht (hoch)
- Datum: 28.09.2026
- CVE: CVE-2026-95391, CVE-2026-95389, CVE-2026-96421, CVE-2026-96419
- Für wen relevant: Benutzer des Netzwerkanalyse-Tools Wireshark. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Angreifer können Wireshark zum Absturz bringen, die Analyse blockieren oder im schlimmsten Fall Malware auf Systeme einschleusen.
- Quelle: heise Security
Mehrere Schwachstellen in Synacor Zimbra
In Synacor Zimbra wurden mehrere Schwachstellen entdeckt. Ein Angreifer kann diese ausnutzen, um Cross-Site-Scripting-Angriffe durchzuführen oder Sicherheitsmaßnahmen zu umgehen. Es ist auch möglich, beliebigen Code auszuführen, Daten zu manipulieren oder offenzulegen. Betroffen sind Versionen vor Synacor Zimbra 10.1.21. Die Probleme sind in Version 10.1.21 behoben.
- Priorität: Hoch (kritisch, CVSS 9.8)
- Datum: 28.09.2026
- CVE: CVE-2026-66911, CVE-2026-66912, CVE-2026-93641, CVE-2026-93642, CVE-2026-93643, CVE-2026-93647
- Für wen relevant: Unternehmen, die die Groupware-Lösung Synacor Zimbra einsetzen. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Angreifer können beliebigen Code ausführen, Daten manipulieren oder offenlegen und Sicherheitsmaßnahmen umgehen.
- Quelle: BSI CERT-Bund
Mehrere Schwachstellen in Budibase
Budibase weist mehrere Schwachstellen auf. Ein entfernter, authentisierter Angreifer kann diese ausnutzen, um Informationen offenzulegen und erweiterte Berechtigungen zu erlangen. Eine Cross-Tenant-Informationslecks-Schwachstelle im Endpunkt `/api/applications/:appId/appPackage` ermöglicht es authentifizierten Benutzern, Metadaten und Quellcode von Anwendungen anderer Mandanten zu lesen. Angreifer können sensible Anwendungsdetails wie Navigationsstruktur, Rollennamen, interne Bildschirm-URLs, JavaScript-Snippets und Benutzerkennungen ohne Autorisierungsprüfung abrufen. Betroffen sind Open Source Budibase vor 3.45.0. Die Schwachstellen sind in Version 3.45.0 behoben.
- Priorität: Beobachten (mittel, CVSS 6.5)
- Datum: 28.09.2026
- CVE: CVE-2026-100688
- Für wen relevant: Unternehmen, die die Low-Code-Plattform Budibase einsetzen. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Angreifer können sensible Informationen offenlegen und erweiterte Berechtigungen erlangen.
- Quelle: BSI CERT-Bund
Carbonato Botnet kompromittiert Docker Hosts für Telegram-gesteuerten Hermes AI Agent
Ein neues Botnet namens Carbonato zielt auf exponierte Docker-Daemons ab, um das Open-Source-KI-Agenten-Framework Hermes Agent zu installieren. Das Botnet bricht in Docker-Daemons ein, die ohne Authentifizierung auf Port 2375 exponiert sind, und scannt alle fünf Minuten benachbarte Netzwerke zur weiteren Verbreitung. Auf jedem Host installiert es den Hermes Agent mit Anweisungen, Telegram-Befehle der Operatoren zu befolgen. Das Malware-Implantat überschreibt die SOUL.md-Persona-Datei des Hermes Agents mit einem benutzerdefinierten Prompt, der den KI-Agenten anweist, als "Senior Hacker" zu agieren und Aufgaben über Telegram auszuführen.
- Priorität: Hoch (kritisch)
- Datum: 28.09.2026
- Für wen relevant: Betreiber von Systemen mit exponierten Docker-Daemons. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Angreifer können die Kontrolle über Docker-Hosts erlangen, um Befehle auszuführen, Persistenz zu etablieren und Anmeldeinformationen zu sammeln.
- Quelle: The Hacker News
Cloudflare behebt Schwachstelle in Containern zur Datenoffenlegung
Cloudflare hat eine Schwachstelle in seinen Containern und Sandboxes behoben. Diese ermöglichte es Kunden mit einem Workers Paid-Konto, Restdaten von Containern anderer Kunden auf demselben physischen Host wiederherzustellen. Die Lücke lag in einem gemeinsam genutzten Speicherpool, der das Nullsetzen wiederverwendeter Blöcke übersprang. Ein Angreifer hätte Dateien anderer Kunden lesen können, darunter Verzeichnislisten, SQLite-Datenbanken, Chromium-Profile und Anmeldeinformationen. Cloudflare hat die Einstellung entfernt, die das Überspringen des Nullsetzens verursachte, und alle betroffenen Container-Disks und Snapshots bereinigt.
- Priorität: Beobachten (mittel / informativ)
- Datum: 27.09.2026
- Für wen relevant: Entwickler und Unternehmen, die Cloudflare Containers im Workers Paid Plan nutzen. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Die Schwachstelle hätte zur Offenlegung von Dateisystem-Metadaten, Verzeichnisstrukturen, Datenbankseiten und Anwendungsdaten anderer Kunden führen können.
- Quelle: BleepingComputer
Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

