Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.
WordPress: Angriffe über Ninja Forms und WPC Product Bundles
Angreifer nutzen seit dem 4. Oktober Stored-XSS-Lücken in zwei WordPress-Plugins aus: Ninja Forms (über 500.000 Installationen, CVE-2026-94504, bis Version 3.15.3) und WPC Product Bundles for WooCommerce (über 30.000 Installationen, CVE-2026-93836, bis Version 8.6.6). Laut Patchstack schleusen sie Schadcode in Formular-Einsendungen und Bestelldaten ein. Öffnet ein angemeldeter Administrator den Eintrag, installiert das Skript ein Plugin namens „WP Smart Thumbnails“ und legt Administratorkonten an, darunter eines, das in der Benutzerliste nicht auftaucht. Behoben in Ninja Forms 3.15.4 und WPC Product Bundles 8.6.7.
- Priorität: Hoch (wird aktiv ausgenutzt)
- Datum: 06.10.2026
- CVE: CVE-2026-94504, CVE-2026-93836
- Für wen relevant: Betreiber von WordPress-Websites mit Ninja Forms oder WPC Product Bundles for WooCommerce. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Das Update stoppt weitere Angriffe, bereinigt eine bestehende Infektion aber nicht. Wer eines der Plugins einsetzt, sollte nach dem Plugin „WP Smart Thumbnails“ und nach unbekannten Administratorkonten suchen. Patchstack spricht bisher von begrenzter Ausnutzung.
- Quelle: BleepingComputer
Fortinet FortiGate: FBI warnt vor laufender FortiBleed-Kampagne
FBI und US Secret Service warnen seit dem 6. Oktober, dass die FortiBleed-Kampagne weiter aktiv ist. Die Angreifer melden sich mit wiederverwendeten oder geleakten Zugangsdaten an FortiGate-Firewalls und SSL-VPN-Gateways an, die aus dem Internet erreichbar sind, schneiden dort Anmeldedaten mit und knacken die Passwort-Hashes offline. Bis zum 19. Juni hatten sie nach Schätzungen mehr als 86.644 funktionierende Geräte-Zugänge in 194 Ländern gesammelt. Auf kompromittierten Geräten legen sie neue Administratorkonten an; in einigen Fällen löschen sie vorhandene Konten und sperren die Betreiber damit aus. The Hacker News berichtet von Überschneidungen mit den Ransomware-Gruppen INC und Lynx.
- Priorität: Hoch (aktive Kampagne)
- Datum: 06.10.2026
- Für wen relevant: Unternehmen mit FortiGate-Firewalls oder Fortinet-SSL-VPN, die aus dem Internet erreichbar sind. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Die CISA rät FortiGate-Betreibern: VPN- und Admin-Passwörter zurücksetzen, aktive SSL-VPN- und Admin-Sitzungen beenden, phishing-resistente Anmeldung einschalten, Admin-Passwörter mit PBKDF2 speichern und die Logs auf verdächtige Aktivitäten prüfen.
- Quelle: FBI / IC3 · The Hacker News
Google Chrome 155: 247 Lücken geschlossen, vier davon kritisch
Google hat am 6. Oktober Chrome 155 veröffentlicht und damit 247 Sicherheitslücken behoben. Vier sind als kritisch eingestuft, alle vier sind Use-after-free-Fehler (in Chromecast, Browser, Navigation und Track). Dazu kommen 53 Lücken mit hoher Einstufung. Die neuen Versionen sind 155.0.8059.39/.40 für Windows und macOS und 155.0.8059.39 für Linux. Dass eine der Lücken bereits ausgenutzt wird, erwähnt Google nicht.
- Priorität: Hoch (vier kritische Lücken)
- Datum: 06.10.2026
- CVE: CVE-2026-106382, CVE-2026-106197, CVE-2026-106358, CVE-2026-106347 und 243 weitere (siehe Quelle)
- Für wen relevant: Alle Unternehmen, die Chrome unter Windows, macOS oder Linux einsetzen. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Erst am 1. Oktober hatte Google ein Chrome-Update mit einer kritischen WebGL-Lücke verteilt. Die Aktualisierung lässt sich unter „Hilfe > Über Google Chrome“ anstoßen; danach den Browser neu starten.
- Quelle: Google Chrome Releases · SecurityWeek
Veeam Backup & Replication 12: Kritische Lücke erlaubt Codeausführung auf dem Backup-Server
Veeam hat Backup & Replication 12.3.2.4934 veröffentlicht. Die schwerste der behobenen Lücken, CVE-2025-64393 (CVSS 9.4), erlaubt einem Benutzer mit der niedrig privilegierten Rolle „Backup Viewer“, Code auf dem Backup-Server auszuführen. Über CVE-2026-93026 kann ein Benutzer mit derselben Rolle den Hauptschlüssel des Enterprise Managers ändern oder löschen und gespeicherte Zugangsdaten für Antiviren-Updates auslesen oder überschreiben. CVE-2025-64392 ist eine Cross-Site-Scripting-Lücke im Enterprise Manager. Betroffen sind 12.3.2.4854 und alle früheren Builds der Version 12; Version 13 ist laut Veeam nicht betroffen.
- Priorität: Hoch (kritisch, CVSS 9.4)
- Datum: 06.10.2026
- CVE: CVE-2025-64393, CVE-2026-93026, CVE-2025-64392
- Für wen relevant: Unternehmen, die Veeam Backup & Replication 12 einsetzen. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Veeam weist selbst darauf hin, dass Angreifer veröffentlichte Patches analysieren, um ungepatchte Installationen anzugreifen.
- Quelle: Veeam (KB4934) · BSI CERT-Bund · BornCity
Vaultwarden 1.37.4: Sieben Sicherheitslücken im Passwort-Server behoben
Vaultwarden, die selbst gehostete Alternative zum Bitwarden-Server, hat am 5. Oktober Version 1.37.4 veröffentlicht. Sie behebt sieben Sicherheitslücken. Die schwerste (CVSS 8.1) betrifft das Entziehen von Organisations-Mitgliedschaften, zwei weitere mit je 6,8 die Zwei-Faktor-Anmeldung und Organisations-Einladungen. Details hält das Projekt zurück, bis CVE-Nummern vergeben sind. Das BSI warnt seit dem 7. Oktober; betroffen sind alle Versionen vor 1.37.4.
- Priorität: Hoch (BSI-Einstufung: hoch, CVSS 8.1)
- Datum: 07.10.2026
- CVE: noch nicht vergeben (7 Advisories, siehe Quelle)
- Für wen relevant: Unternehmen und Teams, die ihre Passwörter mit einem eigenen Vaultwarden-Server verwalten. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Das Projekt rät zum schnellen Update. Wer in einer Organisation Administratoren hat, denen er nicht voll vertraut, sollte danach den API-Schlüssel der Organisation erneuern (Admin Console → Settings → Rotate API key).
- Quelle: Vaultwarden (GitHub) · BSI CERT-Bund
GIMP: Präparierte Bilddateien können Code ausführen, noch kein Update
Das BSI warnt vor drei Schwachstellen im Bildbearbeitungsprogramm GIMP, für die es noch kein Update gibt. Die schwerste (CVE-2026-106062, CVSS 7.8) steckt im Lader für DDS-Bilder: Beim Öffnen einer präparierten DDS-Datei kann ein Pufferüberlauf entstehen, über den sich im schlimmsten Fall Code mit den Rechten von GIMP ausführen lässt. CVE-2026-106061 betrifft die Vorschau für X-Cursor-Dateien (XMC) und kann GIMP abstürzen lassen, CVE-2026-106063 den DICOM-Export bei extrem großen Bildern. Die aktuelle Version 3.2.6 stammt vom 10. September.
- Priorität: Erhöht (hoch, CVSS 7.8 – noch kein Update)
- Datum: 07.10.2026
- CVE: CVE-2026-106062, CVE-2026-106061, CVE-2026-106063
- Für wen relevant: Alle, die GIMP unter Windows, macOS oder Linux nutzen. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Bis ein Update erscheint: DDS- und XMC-Dateien aus unbekannter Quelle nicht mit GIMP öffnen.
- Quelle: BSI CERT-Bund · Red Hat
Gefälschte KI-Seiten stehlen Werbekonten samt MFA-Codes
Eine Phishing-Kampagne zielt auf Menschen, die Werbekonten verwalten, etwa in Agenturen. Die Angreifer bauen Seiten, die sich als ChatGPT, Gemini, Claude, Perplexity oder Metas neuer Agent Muse ausgeben und angeblich Werbekampagnen planen und prüfen. Wer dort sein Konto „verbinden“ will, bekommt ein gefälschtes Google-Anmeldefenster innerhalb der Seite angezeigt, samt Adresszeile mit accounts.google.com (Browser-in-the-Browser). Laut den Forschern von Island steuert ein Mensch den Ablauf live und fragt Passwort, SMS- oder Authenticator-Codes und Push-Bestätigungen ab. Die Plattform kann Anmeldungen bei Google, Meta, TikTok und Okta nachbauen.
- Priorität: Erhöht (aktive Phishing-Kampagne)
- Datum: 06.10.2026
- Für wen relevant: Marketing-Teams und Agenturen, die Werbekonten verwalten. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Mit einem gekaperten Werbekonto lassen sich Guthaben für fremde Kampagnen ausgeben. Erkennen lässt sich der Trick so: Ein echtes Anmeldefenster kann man aus dem Browserfenster herausziehen und in der Größe ändern, ein gefälschtes nicht.
- Quelle: BleepingComputer
Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

