Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.
SharePoint-Schwachstellen durch Warlock-Gruppe ausgenutzt
Die Ransomware-Gruppe Warlock, die laut SecurityWeek einer in China vermuteten Gruppe (Storm-2603) zugeordnet wird, nutzt seit Juli 2025 Schwachstellen in SharePoint aus. Sie zielt auf kritische Infrastrukturen, Regierungs- und Bildungseinrichtungen ab. Die Angreifer setzen auf die Ausnutzung von SharePoint-Fehlern, gefolgt von Webshells und dem Diebstahl von ASP.NET-Maschinenschlüsseln. Sie nutzen Techniken wie DLL Sideloading und das Missbrauchen von Visual Studio Code Tunnel-Funktionen.
- Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
- Datum: 02.10.2026
- CVE: CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, CVE-2026-50522, CVE-2026-55040
- Für wen relevant: Unternehmen, die SharePoint einsetzen (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Die Ausnutzung dieser Schwachstellen kann zur Kompromittierung von Systemen und zur Ausführung von Schadcode führen.
- Quelle: SecurityWeek
Zero-Day-Lücke in FortiMail ermöglicht Geräteübernahme
Fortinet warnt vor Angriffen auf eine Zero-Day-Schwachstelle in FortiMail. Diese Lücke ermöglicht die vollständige Kompromittierung der Geräte aus dem Netz, ohne vorherige Authentifizierung. Angreifer können beliebige Dateien in das Betriebssystem schreiben und Schadcode ausführen. Betroffen sind die FortiMail-Softwarezweige 8.0 bis 8.0.1, 7.6 bis 7.6.6, 7.4 bis 7.4.8 und 7.2 bis 7.2.9. Updates standen laut heise am 1. Oktober noch aus. Als temporäre Gegenmaßnahme wird empfohlen, die Funktion für identitätsbasierte Verschlüsselung (IBE) zu deaktivieren oder Zugriffe auf das Management-Interface zu beschränken.
- Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
- Datum: 01.10.2026
- CVE: CVE-2026-104286
- Für wen relevant: Betreiber von FortiMail-Appliances (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Die Schwachstelle erlaubt Angreifern die Übernahme der Geräte und die Ausführung von Schadcode.
- Quelle: heise Security
WordPress DevKit Pro: Authentifizierungs-Bypass führt zu Admin-Übernahme
Das DevKit Pro Plugin für WordPress weist eine Schwachstelle auf, die einen Authentifizierungs-Bypass ermöglicht. Dies kann zu einer Übernahme von Administrator-Konten führen. Angreifer können durch das Manipulieren eines Cookies und das Senden einer Anfrage die Kontrolle über die Website erlangen. Betroffen sind alle Versionen bis einschließlich 2.3.0.
- Priorität: Hoch (kritisch, CVSS 9.8)
- Datum: 02.10.2026
- CVE: CVE-2026-14378
- Für wen relevant: Betreiber von WordPress-Websites mit dem DevKit Pro Plugin (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Unauthentifizierte Angreifer können sich als Administrator anmelden und damit weitreichende Rechte über die Website übernehmen.
- Quelle: NVD
Tenable Security Nessus: Mehrere Schwachstellen ermöglichen Codeausführung
In Tenable Security Nessus sind mehrere Schwachstellen aufgetreten. Ein entfernter, authentifizierter Angreifer kann diese ausnutzen, um beliebigen Code auszuführen. Des Weiteren sind erweiterte Berechtigungen erreichbar, Sicherheitsmaßnahmen umgehbar, SQL-Injection möglich sowie Datenmanipulation und -offenlegung. Ein Denial-of-Service-Zustand kann ebenfalls ausgelöst werden. Betroffen sind Versionen vor 10.12.5, behoben in 10.12.5.
- Priorität: Hoch (BSI-Einstufung: hoch)
- Datum: 02.10.2026
- CVE: CVE-2026-103946, CVE-2026-103947, CVE-2026-103948, CVE-2026-103950, CVE-2026-103951, CVE-2026-103952, CVE-2026-103953, CVE-2026-103954 und 1 weitere (siehe Quelle)
- Für wen relevant: Nutzer von Tenable Security Nessus (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Die Schwachstellen erlauben Angreifern die Ausführung von beliebigem Code und die Umgehung von Sicherheitsmaßnahmen.
- Quelle: BSI CERT-Bund
MISP: Mehrere Schwachstellen erlauben Rechteerweiterung und Codeausführung
Die Open-Source-Plattform MISP weist mehrere Schwachstellen auf. Angreifer können diese nutzen, um erweiterte Berechtigungen zu erlangen und beliebigen Code auszuführen. Ebenso sind Datenoffenlegung und -manipulation sowie Cross-Site-Scripting-Angriffe möglich. Betroffen ist MISP vor Version 2.5.48, behoben in 2.5.48. Eine spezifische Schwachstelle betrifft den One-Time-Password (OTP) Authentifizierungsfluss, der ein Wiederholen von HOTP-Tokens ermöglicht.
- Priorität: Erhöht (hoch, CVSS 7.6)
- Datum: 02.10.2026
- CVE: CVE-2026-103651, CVE-2026-103655, CVE-2026-103659, CVE-2026-103662, CVE-2026-103664, CVE-2026-103858
- Für wen relevant: Nutzer der Open-Source-Plattform MISP (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Die Schwachstellen ermöglichen Angreifern die Erlangung erweiterter Berechtigungen und die Ausführung von Schadcode.
- Quelle: BSI CERT-Bund
YesWiki: Autorisierungs-Bypass ermöglicht Admin-API-Aufrufe
YesWiki vor Version 4.6.7 enthält eine Schwachstelle, die einen Autorisierungs-Bypass ermöglicht. Wenn der öffentliche API-Modus aktiviert ist, können unauthentifizierte Angreifer Admin-API-Routen aufrufen. Dies erlaubt ihnen, Konfigurationen zu überschreiben und Backup-Archive aufzulisten, herunterzuladen oder zu löschen. Weitere Schwachstellen betreffen die Authentifizierung im ActivityPub-Inbox und SQL-Injection im Bazar-Filtertags-Bereich.
- Priorität: Erhöht (hoch, CVSS 8.1)
- Datum: 02.10.2026
- CVE: CVE-2026-104467, CVE-2026-104445, CVE-2026-104457
- Für wen relevant: Betreiber von YesWiki-Instanzen (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Die Schwachstelle erlaubt unauthentifizierten Angreifern den Zugriff auf administrative Funktionen und die Manipulation von Daten.
- Quelle: NVD
Foreman: Mehrere Schwachstellen ermöglichen Codeausführung und Datenoffenlegung
In Foreman sind mehrere Schwachstellen aufgetreten, die es Angreifern ermöglichen, beliebigen Programmcode auszuführen. Des Weiteren können Sicherheitsmaßnahmen umgangen, Daten manipuliert und vertrauliche Informationen offengelegt werden. Eine spezifische Schwachstelle erlaubt einem authentifizierten Angreifer mit geringen Berechtigungen Remote Code Execution (RCE) durch Umgehung der Safemode-Sandbox. Laut BSI gibt es noch kein Update.
- Priorität: Hoch (kritisch, CVSS 9.9)
- Datum: 02.10.2026
- CVE: CVE-2026-96658, CVE-2026-96659, CVE-2026-12423, CVE-2026-12540, CVE-2026-12541, CVE-2026-12542, CVE-2026-12544
- Für wen relevant: Nutzer des Open-Source-Tools Foreman (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Die Schwachstellen erlauben Angreifern die Ausführung von beliebigem Code und die Offenlegung vertraulicher Informationen.
- Quelle: BSI CERT-Bund
Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

