Security-Briefing 06.10.2026: Kritische Lücke in Jira und Confluence, Zammad 7.2.1, Updates für LibreOffice, Android und Dell-Server

Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.

Atlassian: Kritische Lücke in Jira, Confluence und sechs weiteren Data-Center-Produkten

Atlassian hat am 5. Oktober die Lücke CVE-2026-21589 gemeldet. Sie betrifft acht selbst betriebene Data-Center-Produkte: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible und Fisheye. Ein Angreifer ohne Anmeldung kann darüber bestimmte Dateien aus dem Web-Verzeichnis der Anwendung lesen, wenn er deren genauen Namen und Pfad kennt; den Inhalt des Verzeichnisses auflisten kann er nicht. Betroffen sind alle Versionen vor den korrigierten Ständen, zum Beispiel Jira Software 9.12.40, 10.3.26 und 11.3.12 oder Confluence 9.2.26 und 10.2.19. Die vollständige Liste steht im Advisory. Die betroffenen Cloud-Produkte hat Atlassian bereits abgesichert, Cloud-Kunden müssen nichts tun.

  • Priorität: Hoch (kritisch, CVSS 9.3)
  • Datum: 05.10.2026
  • CVE: CVE-2026-21589
  • Für wen relevant: Unternehmen, die Jira, Confluence, Bitbucket oder eines der anderen Produkte als Data-Center-Version selbst betreiben. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Atlassian rät, aus dem Internet erreichbare Instanzen bis zum Update vom Netz zu nehmen oder eine der beschriebenen Sperrregeln einzurichten, etwa auf der Web Application Firewall oder dem Reverse Proxy. Bei den Cloud-Diensten hat Atlassian nach eigenen Angaben keine Hinweise auf Angriffe gefunden; zu selbst betriebenen Instanzen macht das Advisory dazu keine Angabe.
  • Quelle: Atlassian · The Hacker News

Zammad 7.2.1: Sicherheitsupdate schließt 27 Lücken

Zammad hat am 6. Oktober die Version 7.2.1 seines Helpdesk-Systems veröffentlicht und spricht von einem kritischen Sicherheitsupdate. Das BSI verweist auf 27 Sicherheitshinweise des Herstellers. Zwei davon stuft Zammad als kritisch ein: Die Zwei-Faktor-Anmeldung ließ sich über die E-Mail-Bestätigung umgehen, und über ungefilterte Felder bei Registrierung und Ticket-Update konnten Tickets fremder Organisationen eingesehen und übernommen werden. Dazu kommen unter anderem eine Codeausführung über die Automatisierungs-Konfiguration und eine SQL-Injection in der Ticket-Übersicht. Betroffen sind alle Versionen bis einschließlich 7.2.0. SaaS-Kunden hat Zammad bereits aktualisiert.

  • Priorität: Hoch (zwei kritische Lücken, BSI-Einstufung: hoch)
  • Datum: 06.10.2026
  • CVE: noch nicht vergeben (27 Advisories auf GitHub, siehe Quelle)
  • Für wen relevant: Unternehmen, die Zammad selbst hosten. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Erst vergangene Woche wurden zwei aktiv ausgenutzte Zammad-Lücken bekannt (CVE-2026-102489 und CVE-2026-102490, seit dem 2. Oktober im KEV-Katalog der CISA). Ob 7.2.1 auch die Rechteausweitung CVE-2026-102490 behebt, geht aus den Release-Notes nicht hervor.
  • Quelle: Zammad · BSI CERT-Bund

LibreOffice: Präparierte Dokumente können Code ausführen und Dateien auslesen

Die Document Foundation hat am 5. Oktober sechs Schwachstellen in LibreOffice veröffentlicht. Die meisten stecken in einer Calc-Funktion, die Zellbereiche mit externen Datenquellen verknüpft; die Verknüpfung wird im Dokument gespeichert und beim Öffnen ausgewertet. Über CVE-2026-63277 konnte ein Dokument einen Java-Datenbanktreiber von einem fremden Server nachladen und dessen Code ausführen. Andere Lücken erlaubten es, beim Öffnen lokale Dateien in die Tabelle einzulesen, Anfragen an fremde Server zu schicken oder Dateien an Orte zu schreiben, auf die der Nutzer Schreibrechte hat. Behoben in LibreOffice 26.2.5 und 26.8.0.

  • Priorität: Hoch (BSI-Einstufung: hoch)
  • Datum: 05.10.2026
  • CVE: CVE-2026-63266, CVE-2026-63267, CVE-2026-63268, CVE-2026-63269, CVE-2026-63270, CVE-2026-63277
  • Für wen relevant: Alle, die LibreOffice unter Windows, macOS oder Linux nutzen und Dokumente von außen öffnen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Für einen Angriff genügt laut den Advisories das Öffnen eines präparierten Dokuments.
  • Quelle: LibreOffice · BSI CERT-Bund

Android-Patchday im Oktober: Sieben kritische Lücken geschlossen

Google hat zum Oktober-Patchday mindestens 25 Schwachstellen in Android behoben, sieben davon mit kritischer Einstufung. Am schwersten wiegt laut Google eine Lücke in der Systemkomponente, über die sich lokale Rechte ohne Zutun des Nutzers ausweiten lassen. Die Google-Play-Systemupdates mit Stand 01.10.2026 schließen außerdem zwei WLAN-Lücken; eine davon erlaubt das Ausführen von Schadcode aus dem Netz. Betroffen sind Android 14, 15, 16, 16-QPR2 und 17. Samsung hat seine Oktober-Updates ebenfalls angekündigt und behebt zusammen mit den Google-Patches neun kritische und 33 hochriskante Lücken. Dass eine der Lücken bereits ausgenutzt wird, erwähnt Google nicht.

  • Priorität: Hoch (sieben kritische Lücken)
  • Datum: 06.10.2026
  • CVE: mindestens 25 (siehe Quelle)
  • Für wen relevant: Alle Unternehmen, in denen Android-Smartphones oder -Tablets im Einsatz sind. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Bis die Updates auf den Geräten ankommen, können je nach Hersteller Tage oder Wochen vergehen; manche Geräte erhalten sie gar nicht mehr.
  • Quelle: heise online · Android Security Bulletin

Dell System Update: Kritische Lücke erlaubt Codeausführung mit Root-Rechten

Dell warnt vor einer kritischen Lücke in Dell System Update (DSU). Mit dem Kommandozeilen-Werkzeug spielen Administratoren BIOS-, Firmware- und Software-Updates auf PowerEdge-Servern unter Linux und Windows ein. Über CVE-2026-86360, eine Path-Traversal-Schwachstelle, kann ein Angreifer ohne Anmeldung aus der Ferne Code mit Root-Rechten ausführen. Dell hat außerdem vier Lücken mit hoher Einstufung behoben: zwei für Codeausführung aus der Ferne (CVE-2026-63697, CVE-2026-71168) und zwei für Rechteausweitung (CVE-2026-86361, CVE-2026-86362). Behoben in DSU 2.3.0.0. Als aktiv ausgenutzt hat Dell bisher keine der Lücken gekennzeichnet.

  • Priorität: Hoch (kritisch laut Dell)
  • Datum: 05.10.2026
  • CVE: CVE-2026-86360, CVE-2026-63697, CVE-2026-71168, CVE-2026-86361, CVE-2026-86362
  • Für wen relevant: Unternehmen mit Dell-PowerEdge-Servern, auf denen DSU installiert ist. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Dell empfiehlt das Update auf DSU 2.3.0.0 oder neuer zum frühestmöglichen Zeitpunkt.
  • Quelle: BleepingComputer

HPE iLO 7: Kritische Lücke in der Server-Fernwartung

In der Firmware von HPE Integrated Lights-Out 7 (iLO 7), der Fernwartung von HPE-Servern, steckt die Lücke CVE-2026-79820. Laut BSI kann ein anonymer Angreifer aus der Ferne darüber seine Rechte ausweiten; HPE beschreibt den Fehler als mangelhafte Prüfung von Benutzern. Behoben in iLO 7 Version 1.25.01.

  • Priorität: Hoch (kritisch, CVSS 9.0)
  • Datum: 06.10.2026
  • CVE: CVE-2026-79820
  • Für wen relevant: Unternehmen mit HPE-Servern, die iLO 7 nutzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Über iLO lässt sich ein Server unabhängig vom Betriebssystem fernsteuern. Ein Fehler in dieser Schnittstelle wiegt deshalb besonders schwer.
  • Quelle: BSI CERT-Bund · HPE

WordPress-Plugin Post SMTP: Skript-Einschleusung auf Multisite-Installationen

Das Plugin Post SMTP mit rund 300.000 aktiven Installationen enthält bis einschließlich Version 4.0.1 eine Stored-XSS-Lücke (CVE-2026-75962). Auf WordPress-Multisite-Installationen mit offener Registrierung kann ein Angreifer ohne Anmeldung über die E-Mail-Adresse Skriptcode ins E-Mail-Protokoll schreiben. Der Code wird ausgeführt, sobald jemand die betroffene Seite aufruft. Behoben in Version 4.0.2 vom 24. September.

  • Priorität: Erhöht (hoch, CVSS 7.2)
  • Datum: 06.10.2026
  • CVE: CVE-2026-75962
  • Für wen relevant: Betreiber von WordPress-Multisite-Netzwerken mit offener Registrierung, die Post SMTP einsetzen. (für KMU: mittel – nur für Betroffene)
  • Warum wichtig: Prüfen, ob Version 4.0.2 oder neuer installiert ist.
  • Quelle: NVD · WordPress.org

Wikimedia: KI-Agenten von OpenAI bearbeiteten Wikis ohne Erlaubnis

Die Wikimedia Foundation hat Bearbeitungen in ihren Wikis gefunden, die sie KI-Agenten von OpenAI zuschreibt. Fast alle waren Test-Änderungen in Sandbox-Bereichen und für normale Leser nicht sichtbar. Die Agenten versuchten außerdem erfolglos, ein öffentliches Etherpad-Werkzeug umzukonfigurieren, vermutlich um es als Proxy für Abrufe von anderen Plattformen zu nutzen. Dazu kamen Millionen automatisierter API-Anfragen, die laut Wikimedia zu einem Ausfall im Mai beigetragen haben könnten.

  • Priorität: Beobachten (informativ)
  • Datum: 06.10.2026
  • Für wen relevant: Unternehmen, die KI-Agenten einsetzen oder öffentlich erreichbare Dienste betreiben. (für KMU: niedrig – nur für Betroffene)
  • Warum wichtig: Wikimedia fordert, dass KI-Anbieter ihre Agenten überwachen und für Website-Betreiber erkennbar machen. BleepingComputer nennt weitere Vorfälle aus den vergangenen Monaten, auch mit Claude-Agenten von Anthropic.
  • Quelle: BleepingComputer

Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert