Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.
Microsoft Windows – mehrere Stellen betroffen
Bei Microsoft Windows sind mehrere sicherheitsrelevante Schwachstellen gemeldet:
1. Windows 10 und 11: Außerplanmäßige Updates beheben Patchday-Probleme
Die Sicherheitsupdates für Windows 10 und 11 vom September verursachten unerwünschte Nebenwirkungen. Es traten Probleme mit Remote Desktop-Verbindungen, Hyper-V und Audio-Treibern auf. Microsoft hat darauf mit einem außerplanmäßigen Update reagiert. Dieses Update schließt zudem eine weitere Sicherheitslücke. Für Windows 11 ist das Update KB5129195 (OS Builds 26200.9457 und 26100.9457) verfügbar.
- Priorität: Erhöht (hoch)
- Datum: 15.09.2026
- Für wen relevant: Unternehmen, die Windows 10 oder Windows 11 einsetzen. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Die Probleme mit Remote Desktop, Hyper-V und Audio-Treibern können die Systemfunktionalität beeinträchtigen.
- Quelle: Dr. Windows
2. Windows 11: September-Updates stören USB Class-1.0-Audiogeräte
Die Microsoft Sicherheitsupdates vom September 2026 verursachen Probleme mit Audiogeräten unter Windows 11-Clients. Betroffen sind insbesondere USB Class-1.0-Audiogeräte. Microsoft hat diese Störung bestätigt.
- Priorität: Erhöht (hoch)
- Datum: 15.09.2026
- Für wen relevant: Unternehmen, die Windows 11 einsetzen und USB Class-1.0-Audiogeräte verwenden. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Die Störung der Audiogeräte kann die Nutzung von Kommunikations- und Multimediaanwendungen beeinträchtigen.
- Quelle: BornCity
WordPress ShopEngine Plugin: Stored Cross-Site Scripting Schwachstelle
Das WordPress-Plugin "ShopEngine Elementor WooCommerce Builder Addon" weist eine Stored Cross-Site Scripting (XSS) Schwachstelle auf. Diese betrifft alle Versionen bis einschließlich 4.9.5. Die Lücke entsteht durch unzureichende Eingabebereinigung und Ausgabe-Maskierung des Parameters 'shopengine_product_title_header_size'.
- Priorität: Beobachten (mittel / informativ)
- Datum: 15.09.2026
- CVE: CVE-2026-85575
- Für wen relevant: Betreiber von WordPress-Websites, die das "ShopEngine Elementor WooCommerce Builder Addon" Plugin einsetzen. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Authentifizierte Angreifer mit Autorenrechten können beliebige Web-Skripte in Seiten einschleusen, die bei jedem Zugriff auf die manipulierte Seite ausgeführt werden.
- Quelle: NVD
WordPress 3D FlipBook Plugin: Offenlegung sensibler Informationen
Das WordPress-Plugin "3D FlipBook – PDF Embedder, PDF Flipbook Viewer, Flipbook Image Gallery" weist eine Schwachstelle zur Offenlegung sensibler Informationen auf. Diese betrifft alle Versionen bis einschließlich 1.16.20. Über den Parameter 'id' können unauthentifizierte Angreifer Metadaten passwortgeschützter Flipbooks extrahieren. Dazu gehören Titel, Gliederung, Eigenschaften und die direkte URL der zugrunde liegenden PDF-Datei.
- Priorität: Beobachten (mittel / informativ)
- Datum: 15.09.2026
- CVE: CVE-2026-15758
- Für wen relevant: Betreiber von WordPress-Websites, die das "3D FlipBook" Plugin verwenden. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Angreifer können vertrauliche Daten aus passwortgeschützten Flipbooks abrufen und so die Vertraulichkeit von WordPress-Beiträgen umgehen.
- Quelle: NVD
WordPress PublishPress Authors Plugin: Stored Cross-Site Scripting
Das WordPress-Plugin "Co-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors" enthält eine Stored Cross-Site Scripting (XSS) Schwachstelle. Diese betrifft alle Versionen bis einschließlich 4.15.0. Die Lücke entsteht durch unzureichende Eingabebereinigung und Ausgabe-Maskierung des Parameters 'profile_fields_user_email_value_prefix'.
- Priorität: Beobachten (mittel / informativ)
- Datum: 15.09.2026
- CVE: CVE-2026-85657
- Für wen relevant: Betreiber von WordPress-Websites, die das "PublishPress Authors" Plugin einsetzen. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Authentifizierte Angreifer mit Autorenrechten können beliebige Web-Skripte in Seiten einschleusen, die bei einem Klick auf einen Link ausgeführt werden.
- Quelle: NVD
Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

