Security-Briefing 02.09.2026: Schwachstellen in WordPress, Langflow, SonicWall und Proxmox

Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.

Langflow: Angriffe auf ungepatchte Instanzen laufen

Angreifer greifen derzeit ungepatchte Instanzen der KI-Workflow-Plattform Langflow an. Zugrunde liegt CVE-2026-0768: Weil Nutzereingaben im Code-Parameter nicht ausreichend geprüft werden, können entfernte Angreifer ohne Anmeldung beliebigen Code ausführen. Laut heise beobachtete der Sicherheitsanbieter VulnCheck bereits über 350 Angriffsversuche mit steigender Tendenz. Ein Update steht seit Längerem bereit und sollte umgehend eingespielt werden; Langflow-Instanzen gehören ohnehin nicht ungeschützt ins Internet.

  • Priorität: Hoch (kritisch)
  • Datum: 02.09.2026
  • CVE: CVE-2026-0768
  • Für wen relevant: Betreiber von Langflow-Instanzen (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Ohne Anmeldung ausführbarer Code bedeutet die vollständige Übernahme der Instanz samt hinterlegter API-Schlüssel.
  • Quelle: heise Security

SonicWall SMA: Mehrere Schwachstellen

Details und betroffene Versionen stehen in der verlinkten Quelle.

  • Priorität: Hoch (kritisch)
  • Datum: 02.09.2026
  • Für wen relevant: KMU, die das betroffene Produkt oder die Komponente einsetzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Je nach Einsatz drohen unbefugter Zugriff, Datenverlust oder Ausfall.
  • Quelle: BSI CERT-Bund

Proxmox Virtual Environment: Administratorrechte erlangen

Eine Schwachstelle in Proxmox Virtual Environment ermöglicht es einem entfernten, anonymen Angreifer, Administratorrechte zu erlangen. Dies stellt ein erhebliches Sicherheitsrisiko dar. Es ist ratsam, die entsprechenden Updates zu installieren, um diese Lücke zu schließen.

  • Priorität: Hoch (kritisch)
  • Datum: 02.09.2026
  • Für wen relevant: Betreiber von Proxmox Virtual Environment (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Ein entfernter Angreifer kann Administratorrechte erlangen.
  • Quelle: BSI CERT-Bund

Microsoft Exchange Server: Fast 22.000 Server angreifbar

Fast 22.000 offen im Internet erreichbare Microsoft Exchange Server sind nach wie vor angreifbar. Dies liegt daran, dass ihnen der notwendige Patch fehlt. Die Erkenntnis stammt vom Sicherheitsanbieter ShadowServer. Es ist wichtig, die fehlenden Updates zu installieren.

  • Priorität: Erhöht (hoch)
  • Datum: 02.09.2026
  • Für wen relevant: Betreiber von Microsoft Exchange Servern (für KMU: mittel – nur für Betroffene)
  • Warum wichtig: Fast 22.000 Exchange-Server sind aufgrund fehlender Patches angreifbar.
  • Quelle: BornCity

Microsoft Windows Produkte: Mehrere kritische Schwachstellen

In verschiedenen Microsoft Windows Produkten und Microsoft Exchange wurden mehrere kritische Schwachstellen entdeckt. Betroffen sind unter anderem Windows Server 2012, 2012 R2, 2016, 2019, 2022, 2025 sowie Windows 10 und 11. Angreifer können diese Lücken ausnutzen. Sie können beliebigen Programmcode ausführen, Privilegien erhöhen oder Denial-of-Service-Angriffe durchführen. Auch das Offenlegen von Informationen, die Manipulation von Dateien, Cross-Site Scripting Angriffe und das Umgehen von Sicherheitsvorkehrungen sind möglich.

  • Priorität: Hoch (kritisch)
  • Datum: 02.09.2026
  • Für wen relevant: Unternehmen, die Microsoft Windows Server, Windows Clients oder Microsoft Exchange einsetzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Die möglichen Folgen reichen von Datenmanipulation bis zur Ausführung von Programmcode.
  • Quelle: BSI CERT-Bund

Google Chrome und Microsoft Edge: Mehrere Schwachstellen

In Google Chrome und Microsoft Edge wurden mehrere Schwachstellen entdeckt. Ein Angreifer kann diese Lücken ausnutzen. Beliebiger Programmcode lässt sich so ausführen, Berechtigungen erweitern oder Sicherheitsmaßnahmen umgehen. Auch das Offenlegen sensibler Informationen, Spoofing-Angriffe, Datenmanipulation oder Denial-of-Service-Zustände sind möglich.

  • Priorität: Erhöht (hoch)
  • Datum: 02.09.2026
  • Für wen relevant: Nutzer von Google Chrome und Microsoft Edge Browsern. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Die Schwachstellen können zu Datenverlust, unautorisiertem Zugriff oder Systemausfällen führen.
  • Quelle: BSI CERT-Bund

WordPress Amelia Plugin: Berechtigungserweiterung

Das Amelia Premium Plugin für WordPress weist eine Schwachstelle zur Berechtigungserweiterung auf. Dies liegt an unzureichender Validierung des 'type'-Parameters im Kunden-Update-Endpunkt. Angreifer können ihre Rolle auf 'manager' setzen und einen WordPress-Benutzer mit der Rolle 'wpamelia-manager' erstellen. Dies ermöglicht unauthentifizierten Angreifern, ihre Rechte bis zum Administrator zu erweitern. Sie können ihr Passwort überschreiben.

  • Priorität: Hoch (kritisch)
  • Datum: 02.09.2026
  • CVE: CVE-2026-9055
  • Für wen relevant: Unternehmen, die das Amelia Premium Plugin für WordPress einsetzen (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Unauthentifizierte Angreifer können Administratorrechte erlangen und das Passwort überschreiben.
  • Quelle: NVD

WordPress WP File Download Plugin: Schwachstelle zur Dateilöschung

Das WP File Download Plugin für WordPress ist in allen Versionen anfällig für die Löschung beliebiger Dateien. Dies liegt an einer unzureichenden Validierung des Dateipfads in der Löschfunktion. Authentifizierte Angreifer mit mindestens Abonnenten-Zugriff können beliebige Dateien auf dem Server löschen. Dies kann zur Ausführung von Remote-Code führen, wenn kritische Dateien wie wp-config.php gelöscht werden. Der Angriff erfolgt in zwei Schritten: Zuerst wird ein Pfad-Traversal-String in den Dateimetadaten gespeichert, dann wird die Löschfunktion ausgelöst.

  • Priorität: Hoch (kritisch)
  • Datum: 02.09.2026
  • CVE: CVE-2026-14982
  • Für wen relevant: Betreiber von WordPress-Websites, die das WP File Download Plugin nutzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Das Löschen wichtiger Dateien kann zu weitreichenden Systemproblemen oder zur Ausführung von Remote-Code führen.
  • Quelle: NVD

Vercel Next.js: Mehrere Schwachstellen ermöglichen Codeausführung

Vercel Next.js weist mehrere kritische Schwachstellen auf. Ein entfernter, anonymer Angreifer kann diese Lücken ausnutzen. Beliebiger Programmcode lässt sich so ausführen.

  • Priorität: Hoch (kritisch)
  • Datum: 02.09.2026
  • Für wen relevant: Entwickler und Betreiber von Anwendungen, die Vercel Next.js nutzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Die Ausführung von beliebigem Programmcode stellt ein hohes Risiko dar.
  • Quelle: BSI CERT-Bund

Team Password Manager: Schwachstelle bei der Passwortrücksetzung

In Team Password Manager vor Version 14.184.308 gibt es eine Schwachstelle. Das System erzwingt die Authentifizierungsanforderungen im lokalen Kontopasswort-Rücksetzfluss nicht korrekt. Unauthentifizierte Angreifer können lokale Kontopasswörter zurücksetzen. Sie können sich dann als diese Benutzer authentifizieren.

  • Priorität: Hoch (kritisch)
  • Datum: 02.09.2026
  • CVE: CVE-2026-84699
  • Für wen relevant: Unternehmen, die Team Password Manager einsetzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Die Folge ist ein unautorisierter Zugriff auf das System.
  • Quelle: NVD

Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert