Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.
Google Chromium V8: Out-of-Bounds-Schreibfehler
In Google Chromium V8 wurde ein Out-of-Bounds-Schreibfehler entdeckt. Dieser Fehler ermöglicht es einem Angreifer, über eine speziell präparierte HTML-Seite beliebigen Code innerhalb der Sandbox auszuführen. Betroffen sind Versionen von Google Chrome vor 153.0.8010.36. Die Schwachstelle kann auch andere Webbrowser betreffen, die Chromium nutzen, darunter Microsoft Edge und Opera.
- Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
- Datum: 09.09.2026
- CVE: CVE-2026-87491
- Für wen relevant: Unternehmen, die Webbrowser auf Basis von Google Chromium V8 einsetzen, wie Google Chrome, Microsoft Edge oder Opera. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Ein Angreifer könnte so beliebigen Code innerhalb der Sandbox ausführen.
- Quelle: CISA KEV
Microsoft Dynamics 365 und Power Automate Desktop: Mehrere Schwachstellen
Die Deserialisierung von nicht vertrauenswürdigen Daten in Microsoft Dynamics 365 erlaubt einem autorisierten Angreifer die Ausführung von Code über ein Netzwerk. Mehrere Schwachstellen in Microsoft Dynamics 365 und Microsoft Power Automate Desktop können ausgenutzt werden, um Privilegien zu erhöhen oder Code auszuführen.
- Priorität: Erhöht (hoch)
- Datum: 09.09.2026
- CVE: CVE-2026-65772, CVE-2026-77897, CVE-2026-77908
- Für wen relevant: Nutzer von Microsoft Dynamics 365 und Microsoft Power Automate Desktop. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Angreifer können ihre Berechtigungen erweitern oder Code ausführen.
- Quelle: BSI CERT-Bund
Social Engineering mit Passkey-Thema führt zu Identitäts- und Cloud-Kompromittierung
Social Engineering mit Passkey-Thema wird genutzt, um Identitäten zu kompromittieren und breitere Cloud-Angriffe zu ermöglichen. Angreifer etablieren MFA-Persistenz, missbrauchen Microsoft Graph für Aufklärung und greifen auf SharePoint, OneDrive und E-Mail-Daten zu. Der Beitrag bietet Anleitungen zur Erkennung und Abwehr.
- Priorität: Beobachten (mittel / informativ)
- Datum: 09.09.2026
- Für wen relevant: Organisationen, die Microsoft Graph, SharePoint, OneDrive und E-Mail-Dienste nutzen. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Identitäten und Cloud-Ressourcen können kompromittiert werden.
- Quelle: Microsoft Security Blog
Shieldcrash: Neuer Defender-Exploit umgeht Schutz
Ein neu geleakter Exploit umgeht den Schutz des Microsoft Defender gegen den Shieldbreak-Exploit. Das "High-Quality-Update" von Microsoft scheint wenig effektiv zu sein. Dieser Exploit ärgert Microsoft, da er den Schutz umgeht. Die Schwachstelle wird als kritisch eingestuft.
- Priorität: Erhöht (hoch)
- Datum: 10.09.2026
- Für wen relevant: Nutzer von Microsoft Defender. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Ein Exploit umgeht den Schutz von Microsoft Defender.
- Quelle: Golem Security
WordPress Elementor Forms: Schwachstelle für beliebigen Dateiupload
Das WordPress-Plugin "Drag and Drop File Upload for Elementor Forms" weist eine Schwachstelle für beliebigen Dateiupload auf. Diese betrifft alle Versionen bis einschließlich 1.6.0. Ursache ist eine unzureichende Validierung von Dateitypen, die es Angreifern ermöglicht, die Blacklist zu umgehen. Unauthentifizierte Angreifer können so ausführbare Dateien hochladen.
- Priorität: Hoch (kritisch, CVSS 9.8)
- Datum: 10.09.2026
- CVE: CVE-2026-18351
- Für wen relevant: Betreiber von WordPress-Websites, die das Plugin "Drag and Drop File Upload for Elementor Forms" einsetzen. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Dies macht die Ausführung von Remote-Code möglich.
- Quelle: NVD
WordPress WooCommerce Direct Download: Directory Traversal
Das WordPress-Plugin "Direct Download for WooCommerce" weist eine Directory Traversal Schwachstelle auf. Diese betrifft alle Versionen bis einschließlich 1.19. Unauthentifizierte Angreifer können dadurch beliebige Dateien auf dem Server lesen. Die Produktbesitzprüfung ist unzureichend, was die Ausnutzung auf jeder WooCommerce-Website mit mindestens einem virtuellen Produkt ermöglicht.
- Priorität: Erhöht (hoch, CVSS 7.5)
- Datum: 10.09.2026
- CVE: CVE-2026-15019
- Für wen relevant: Betreiber von WooCommerce-Shops, die das Plugin "Direct Download for WooCommerce" verwenden. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Angreifer können so den Inhalt beliebiger Dateien auf dem Server lesen, die sensible Informationen enthalten können.
- Quelle: NVD
Dovecot: Mehrere kritische Schwachstellen
In Dovecot wurden mehrere Schwachstellen entdeckt. Ein Angreifer kann diese ausnutzen, um Sicherheitsvorkehrungen zu umgehen. Dies kann zur Offenlegung sensibler Informationen oder zur Manipulation von Daten führen. Auch Denial-of-Service-Zustände sind möglich.
- Priorität: Hoch (kritisch, CVSS 9.1)
- Datum: 10.09.2026
- CVE: CVE-2023-51764, CVE-2023-51766, CVE-2026-27852, CVE-2026-33263, CVE-2026-33604, CVE-2026-33605, CVE-2026-33606, CVE-2026-33607, CVE-2026-40013, CVE-2026-40014, CVE-2026-40015, CVE-2026-40017, CVE-2026-40018, CVE-2026-40019, CVE-2026-40203, CVE-2026-40204, CVE-2026-40205, CVE-2026-4200, CVE-2026-42007, CVE-2026-42008
- Für wen relevant: Betreiber von E-Mail-Servern, die Dovecot einsetzen. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Die Schwachstellen können die Umgehung von Sicherheitsvorkehrungen, die Offenlegung sensibler Informationen, Datenmanipulation oder Denial-of-Service-Zustände verursachen.
- Quelle: BSI CERT-Bund
Mozilla Firefox und Thunderbird: Diverse Schwachstellen
Mozilla hat mehrere Schwachstellen in Firefox und Thunderbird behoben. Eine davon betrifft Thunderbird, wo ein Off-by-One-Fehler beim Parsen von MIME-Headern zum Absturz führen konnte. Diese spezifische Schwachstelle wurde in Thunderbird 153 und Thunderbird 140.13 behoben. Allgemein können Angreifer die Schwachstellen nutzen, um beliebigen Code auszuführen, Sicherheitsmaßnahmen zu umgehen oder vertrauliche Informationen offenzulegen. Auch die Erweiterung von Berechtigungen, Sandbox-Escapes, Datenmanipulation oder Denial-of-Service-Zustände sind möglich.
- Priorität: Erhöht (hoch, CVSS 8.8)
- Datum: 10.09.2026
- CVE: CVE-2026-14899, CVE-2026-15718, CVE-2026-15719, CVE-2026-16349, CVE-2026-16350, CVE-2026-16351, CVE-2026-16352, CVE-2026-16353, CVE-2026-16354, CVE-2026-16355, CVE-2026-16356, CVE-2026-16357, CVE-2026-16358, CVE-2026-16359, CVE-2026-16360, CVE-2026-16361, CVE-2026-16362, CVE-2026-16363, CVE-2026-16364, CVE-2026-16365
- Für wen relevant: Nutzer und Administratoren, die Mozilla Firefox oder Mozilla Thunderbird einsetzen. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Die Schwachstellen können zur Ausführung von beliebigem Code, Umgehung von Sicherheitsmaßnahmen oder Offenlegung vertraulicher Informationen führen.
- Quelle: BSI CERT-Bund
Google Chrome – mehrere Stellen betroffen
Bei Google Chrome sind mehrere sicherheitsrelevante Schwachstellen gemeldet:
1. Google Chrome SiteIsolation: Fehlerhafte Autorisierung
In Google Chrome wurde eine fehlerhafte Autorisierung in SiteIsolation festgestellt. Diese Schwachstelle betrifft Versionen vor 153.0.8010.36. Ein Angreifer, der den Renderer-Prozess kompromittiert und Social Engineering eingesetzt hat, kann die Site-Isolation über eine manipulierte Datei umgehen.
- Priorität: Erhöht (hoch, CVSS 8.8)
- Datum: 09.09.2026
- CVE: CVE-2026-87570, CVE-2026-87557, CVE-2026-87568, CVE-2026-87561, CVE-2026-87562
- Für wen relevant: Nutzer von Google Chrome. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Ein Angreifer kann so die Site-Isolation umgehen.
- Quelle: NVD
2. Google Chrome Views: Fehlende Autorisierung
Google Chrome weist eine fehlende Autorisierung in den Views auf. Betroffen sind Versionen vor 153.0.8010.36. Ein entfernter Angreifer kann durch Social Engineering und eine speziell präparierte HTML-Seite Systemzugriffsbeschränkungen umgehen.
- Priorität: Erhöht (hoch, CVSS 8.8)
- Datum: 09.09.2026
- CVE: CVE-2026-87569, CVE-2026-87556, CVE-2026-87560, CVE-2026-87567
- Für wen relevant: Nutzer von Google Chrome. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Angreifer können so Systemzugriffsbeschränkungen umgehen.
- Quelle: NVD
knowns (npm package): Path Traversal in Document API
Das npm-Paket "knowns" enthält eine Path Traversal Schwachstelle in der Document API. Betroffen sind alle Versionen bis einschließlich 0.29.1. Der HTTP-Handler normalisiert den Dokumentpfad nicht ausreichend, sodass `../` Sequenzen nicht neutralisiert werden. Ein entfernter, unauthentifizierter Angreifer kann so beliebige Dateien mit der Endung `.md` auf dem Host-Dateisystem lesen, erstellen, überschreiben oder löschen. Die Schwachstelle ist in Version 0.30.0 behoben.
- Priorität: Erhöht (hoch, CVSS 8.8)
- Datum: 09.09.2026
- CVE: CVE-2026-86775
- Für wen relevant: Entwickler und Administratoren, die das npm-Paket "knowns" in ihren Anwendungen verwenden. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Dies kann zur Offenlegung sensibler Daten, Dateikorruption oder als Grundlage für Code-Ausführung dienen.
- Quelle: NVD
Kemp LoadMaster: Mehrere Schwachstellen
Mehrere Schwachstellen in Kemp LoadMaster erlauben es Angreifern, Sicherheitsvorkehrungen zu umgehen. Dies kann zur Manipulation von Daten oder zur Ausführung von beliebigem Code führen. Die Schwachstellen betreffen die OWASP Core Rule Set (CRS) vor den Versionen 3.3.9 und 4.25.0. Ein Umweg wurde identifiziert, der das Hochladen von Dateien mit gefährlichen Erweiterungen ermöglicht. Dies geschieht durch das Einfügen von Leerzeichen in den Dateinamen.
- Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
- Datum: 10.09.2026
- CVE: CVE-2026-33691, CVE-2026-8037
- Für wen relevant: Unternehmen, die Kemp LoadMaster einsetzen. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Angreifer können Sicherheitsmechanismen umgehen, Daten manipulieren oder Code ausführen.
- Quelle: BSI CERT-Bund
WatchGuard Firebox OS: Mehrere Schwachstellen
Eine Integer-Underflow-Schwachstelle im iked-Prozess von WatchGuard Fireware OS erlaubt einem entfernten, unauthentifizierten Angreifer, einen Denial-of-Service-Zustand zu erzeugen. Dies geschieht durch das Senden speziell präparierter Netzwerkpakete. Mehrere Schwachstellen in WatchGuard Firebox OS können ausgenutzt werden, um beliebigen Code auszuführen oder einen Denial-of-Service-Zustand herbeizuführen.
- Priorität: Hoch (kritisch)
- Datum: 10.09.2026
- CVE: CVE-2026-19314, CVE-2026-19316, CVE-2026-19317, CVE-2026-78009, CVE-2026-78011, CVE-2026-81851, CVE-2026-13086, CVE-2026-19313, CVE-2026-19315, CVE-2026-19318, CVE-2026-78008, CVE-2026-78010
- Für wen relevant: Nutzer von WatchGuard Firebox. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Ein Angreifer kann die Verfügbarkeit des Systems beeinträchtigen oder Code ausführen.
- Quelle: BSI CERT-Bund
ConnectWise ScreenConnect: Schwachstelle ermöglicht Codeausführung
Eine Bedingung im ScreenConnect-Client kann unter bestimmten Umständen den Transfer und die Ausführung von Dateien über eine aktive Remote-Sitzung ermöglichen. Dies geschieht ohne Autorisierung oder Bestätigung durch den Host. Ein entfernter, authentifizierter Angreifer kann diese Schwachstelle ausnutzen, um Code auszuführen. ScreenConnect-Server sind nicht betroffen.
- Priorität: Erhöht (hoch)
- Datum: 10.09.2026
- CVE: CVE-2026-84869
- Für wen relevant: Nutzer von ConnectWise ScreenConnect. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Ein Angreifer kann Code ausführen.
- Quelle: BSI CERT-Bund
Sicherheitslücken in ePA-Clients und Plex Media Server
Sicherheitsforscher haben kritische Lücken in ePA-Clients und der Telematikinfrastruktur behoben. Diese Schwachstellen in den Implementierungen hatten blinde Flecken. Weltweit sind zehntausende Instanzen von Plex Media Server und Plex Desktop von mehreren Schwachstellen betroffen. Diese wurden in aktuellen Versionen geschlossen.
- Priorität: Hoch (kritisch)
- Datum: 10.09.2026
- Für wen relevant: Nutzer von ePA-Clients und Plex Media Server. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Kritische Lücken in ePA-Clients und Plex Media Server wurden behoben.
- Quelle: heise Security
OpenVPN: Mehrere Schwachstellen behoben
OpenVPN hat mehrere Schwachstellen behoben. Eine davon betrifft die NTLM-Proxy-Authentifizierung in den Versionen 2.1.0 bis 2.6.20 und 2.7_alpha1 bis 2.7.4. Ein Off-by-One-Buffer-Write konnte hier über eine manipulierte NTLM-Antwort eines bösartigen Proxy-Servers einen Absturz verursachen. Allgemein können lokale Angreifer die Schwachstellen ausnutzen, um beliebigen Programmcode auszuführen, Daten zu manipulieren oder einen Denial-of-Service-Zustand zu verursachen.
- Priorität: Erhöht (hoch, CVSS 8.4)
- Datum: 10.09.2026
- CVE: CVE-2026-11771, CVE-2026-12932, CVE-2026-12996, CVE-2026-13117, CVE-2026-13122, CVE-2026-13698
- Für wen relevant: Administratoren und Nutzer von OpenVPN-Installationen. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Die Schwachstellen können zur Ausführung von Programmcode, Datenmanipulation oder einem Denial-of-Service-Zustand führen.
- Quelle: BSI CERT-Bund
Cisco Secure Firewall Management Center: Mehrere Schwachstellen
Details und betroffene Versionen stehen in der verlinkten Quelle.
- Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
- Datum: 10.09.2026
- CVE: CVE-2026-20001, CVE-2026-20002, CVE-2026-20003, CVE-2026-20079, CVE-2026-20131, CVE-2026-20044, CVE-2026-20018
- Für wen relevant: KMU, Hoster und IT-Dienstleister mit Proxy, VPN, Firewall oder Gateways. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Internet-nahe Netzkomponenten sind beliebte Angriffsziele.
- Quelle: BSI CERT-Bund
Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

