Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.
AhsayCBS: Angriffe auf Backup-Server, auch die aktuelle Version ist verwundbar
Angreifer nutzen zwei Lücken in AhsayCBS aus, der Verwaltungskonsole der Backup-Software von Ahsay. Laut dem Sicherheitsunternehmen Huntress begannen die Angriffe am 7. Oktober, bis zum 8. Oktober waren fünf Organisationen betroffen. Die Täter verketten CVE-2026-105133 (Umgehen der Anmeldung) mit CVE-2026-105134 (Einschleusen von Betriebssystembefehlen, CVSS 9.3) und führen so ohne Zugangsdaten Befehle auf dem Server aus. Danach installieren sie Webshells und Krypto-Miner, die sich als „edge.exe“ tarnen. Die NVD nennt Versionen bis 10.3.2 als betroffen. Huntress hat nachgeprüft und festgestellt, dass auch die aktuelle Version 10.3.4 angreifbar ist. Ein Update, das die Lücken schließt, gibt es damit bisher nicht.
- Priorität: Sofort handeln (Angriffe laufen, kein Patch)
- Datum: 08.10.2026
- CVE: CVE-2026-105133, CVE-2026-105134
- Für wen relevant: Systemhäuser und IT-Dienstleister, die Kunden-Backups über AhsayCBS verwalten, und deren Kunden. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Die Weboberfläche von AhsayCBS aus dem Internet nehmen und nur noch über VPN oder für feste IP-Adressen freigeben. Finden sich die von Huntress beschriebenen Spuren auf dem Server, rät das Unternehmen, ihn aus einem sauberen Backup neu aufzusetzen.
- Quelle: Huntress · The Hacker News
Citrix NetScaler: Nächste kritische Lücke, auch frisch gepatchte Geräte brauchen ein Update
Citrix hat am 8. Oktober erneut Updates für NetScaler ADC und NetScaler Gateway veröffentlicht. Sie schließen CVE-2026-107406, einen Speicherüberlauf, über den Angreifer Schadcode ausführen oder das Gerät lahmlegen können. Verwundbar sind Geräte mit SAML-Konfiguration. Bei den Ständen ab 14.1-73.37 und 13.1-64.23, also auch nach den Updates vom vergangenen Wochenende, betrifft das Geräte, die als SAML-IdP arbeiten. Bei älteren Ständen sind zusätzlich Geräte betroffen, die als SAML-SP eingerichtet sind. Behoben ist die Lücke in 14.1-73.46 und 13.1-64.29 sowie in 14.1-73.46 FIPS und 13.1-37.283 (FIPS und NDcPP). Angriffe auf die neue Lücke sind Citrix nicht bekannt. Die am Wochenende geschlossene Lücke CVE-2026-88779 steht seit dem 4. Oktober im CISA-Katalog ausgenutzter Schwachstellen.
- Priorität: Hoch (kritisch, CVSS 9.5, keine Angriffe bekannt)
- Datum: 08.10.2026
- CVE: CVE-2026-107406
- Für wen relevant: Unternehmen, die NetScaler ADC oder NetScaler Gateway selbst betreiben, etwa als Zugang für Homeoffice und Citrix-Arbeitsplätze. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Wer am Wochenende schon gepatcht hat, muss noch einmal ran. Ob SAML aktiv ist, zeigt die Konfiguration an Einträgen wie „add authentication samlAction“ oder „add authentication samlIdPProfile“. Die von Citrix verwalteten Cloud-Dienste aktualisiert der Hersteller selbst.
- Quelle: heise online · Citrix
AnyDesk für Linux: Exploit verschafft Root-Rechte ohne Bestätigung der Verbindung
Sicherheitsforscher des Teams V12 haben am 8. Oktober einen funktionierenden Exploit für AnyDesk unter Linux veröffentlicht. Er nutzt einen Speicherfehler im Sitzungsprotokoll und verschafft Angreifern Root-Rechte, bevor jemand die Verbindung bestätigt hat. AnyDesk hat den Fehler bereits im Juni mit Version 8.0.3 behoben, im Änderungsprotokoll aber nur von einem behobenen Absturz geschrieben. Eine CVE-Nummer oder einen Sicherheitshinweis des Herstellers gibt es bis heute nicht. Der veröffentlichte Code zielt auf Version 8.0.2 und funktioniert über direkte TCP-Verbindungen auf Port 7070. Ob der Angriff auch über die Relay-Server von AnyDesk vollständig gelingt, ist offen. Windows und macOS sind laut AnyDesk nicht betroffen.
- Priorität: Hoch (Exploit öffentlich, keine CVE-Nummer)
- Datum: 08.10.2026
- Für wen relevant: Unternehmen und Dienstleister, die AnyDesk auf Linux-Rechnern oder Linux-Servern für die Fernwartung einsetzen. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: AnyDesk für Linux auf mindestens 8.0.3 bringen, aktuell ist 8.1.0. Wer nicht sofort aktualisieren kann, sperrt TCP-Port 7070 für fremde Adressen.
- Quelle: The Hacker News
Exchange Online: Ab dem 10. Oktober brauchen EWS-Anwendungen einen Eintrag in der Zulassungsliste
Microsoft schaltet die Exchange Web Services (EWS) in Exchange Online schrittweise ab. Ab dem 10. Oktober reicht die Einstellung EWSEnabled=True nicht mehr aus: Zugriff bekommen nur noch Anwendungen, deren App-ID in der Liste EWSAllowedAppIDs steht. Für Mandanten ohne eigene Liste hat Microsoft sie am 8. und 9. Oktober automatisch gefüllt, auf Basis der EWS-Zugriffe der letzten 60 Tage. Selten genutzte Anwendungen können dabei fehlen. EWS-Datenverkehr erzeugen laut Microsoft unter anderem Outlook für Windows, Classic Outlook für Mac, Power Query in Excel, Power BI und Hybrid-Umgebungen mit eigenem Exchange-Server; dazu kommen Programme von Drittanbietern wie Backup-Software. Im Blog von Günter Born berichten Administratoren, dass nach dem Eintragen einer eigenen Liste der Teams-Kalender und automatische Antworten im neuen Outlook ausfielen.
- Priorität: Erhöht (Stichtag 10. Oktober 2026)
- Datum: 09.10.2026
- Für wen relevant: Unternehmen mit Microsoft 365, die Programme an ihre Postfächer angebunden haben, etwa für Backup, Archivierung oder Kalender. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Im EWS-Nutzungsbericht nachsehen, welche Anwendungen noch über EWS zugreifen, und die Liste prüfen. Sie wird bei jeder Änderung komplett ersetzt: Wer eine App-ID nachträgt, muss alle anderen wieder mit angeben. Outlook für Windows sollte mindestens auf dem Stand August 2026 (Build 16.0.20430.20092) sein.
- Quelle: Borns IT- und Windows-Blog · Microsoft Message Center MC1485116 (Archiv)
Microsoft: Fünf kritische Cloud-Lücken in Partner Center, Bookings, Azure und Dataverse sind behoben
Microsoft hat am 8. Oktober mehrere Schwachstellen in seinen Cloud-Diensten offengelegt, die der Konzern nach eigenen Angaben bereits vollständig auf seinen Servern behoben hat. Fünf davon sind als kritisch eingestuft: CVE-2026-96207 im Partner Center (CVSS 10.0, Rechteausweitung), CVE-2026-94510 in Microsoft Bookings (9.9, Umgehen der Autorisierung), CVE-2026-77900 in Azure App Service (9.8, Codeausführung ohne Anmeldung), CVE-2026-88131 in Dataverse (9.8, Codeausführung) und CVE-2026-69435 im Azure SRE Agent (9.6, Rechteausweitung). Angriffe sind Microsoft nicht bekannt. Das Partner Center ist die Plattform, über die IT-Dienstleister Lizenzen und Abonnements ihrer Kunden verwalten.
- Priorität: Beobachten (bereits behoben, kein Handlungsbedarf)
- Datum: 08.10.2026
- CVE: CVE-2026-96207, CVE-2026-94510, CVE-2026-77900, CVE-2026-88131, CVE-2026-69435
- Für wen relevant: Unternehmen mit Microsoft 365 oder Azure und IT-Dienstleister mit Zugang zum Partner Center. (für KMU: niedrig – nur für Betroffene)
- Warum wichtig: Zu tun ist nichts. Microsoft vergibt solche CVE-Nummern nach eigener Aussage, um offenzulegen, welche Lücken es in den Cloud-Diensten gab.
- Quelle: Microsoft · Borns IT- und Windows-Blog
Anthropic: Kostenloser KI-Scanner sucht Sicherheitslücken in Open-Source-Projekten
Anthropic hat am 8. Oktober den OSS Scanner vorgestellt. Der Dienst untersucht teilnehmende Open-Source-Projekte regelmäßig und kostenlos mit den stärksten Claude-Modellen auf Schwachstellen, darunter Claude Mythos. Die Berichte entstehen vollständig automatisch und werden von keinem Menschen vorgeprüft. In einem Testlauf waren nach Angaben von Anthropic 85 von 97 Funden echte, bisher unbekannte Lücken. Maintainer melden ihr Projekt mit einem Pull Request im GitHub-Repository des OSS Scanner an und liefern eine Konfigurationsdatei sowie ein Dockerfile, mit dem sich das Projekt ohne Internetzugang bauen lässt. Bis zum 9. Oktober lagen 116 Anmeldungen vor. Eine 90-Tage-Frist bis zur Veröffentlichung der Funde setzt Anthropic nicht, weil die Berichte Fehlalarme enthalten können.
- Priorität: Beobachten (neues Angebot, keine Sicherheitslücke)
- Datum: 08.10.2026
- Für wen relevant: Entwickler und Unternehmen, die eigene Open-Source-Software pflegen. (für KMU: niedrig – nur für Betroffene)
- Warum wichtig: Die Teilnahme ist freiwillig. Jeden gemeldeten Fund muss das Projekt selbst prüfen, bevor es ihn als Sicherheitslücke behandelt.
- Quelle: heise online · The Hacker News
Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

