Security-Briefing 18.09.2026: Windows-Update sperrt Domain-Nutzer aus, WordPress 7.1.1 und vm2-Sandbox-Ausbruch

Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.

vm2: Sandbox Escape ermöglicht Codeausführung

Die JavaScript-Sandbox vm2 in Version 3.11.6 weist eine Schwachstelle auf, die einen Sandbox-Escape ermöglicht. Der zuvor veröffentlichte Fix für GHSA-m283-3h24-438v ist unvollständig. Dies erlaubt es, dass ein roher Host-Fehler den Sandbox-Code mit intakten Eigenschaften erreicht. Die Schwachstelle ist in vm2 Version 3.11.7 behoben.

  • Priorität: Hoch (kritisch, CVSS 10.0)
  • Datum: 17.09.2026
  • CVE: CVE-2026-92937
  • Für wen relevant: Entwickler und Unternehmen, die vm2 in ihren Node.js-Anwendungen einsetzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Nicht vertrauenswürdiger Code in der Sandbox kann beliebige Befehle mit den Berechtigungen des Host-Prozesses ausführen.
  • Quelle: NVD

Windows-Update sperrt Domain-Nutzer aus

Microsoft bestätigt Probleme mit den Sicherheitsupdates vom September-Patchday in lokalen Active-Directory-Umgebungen. Seit dem Update wird die „Machine Identity Isolation“ aktiviert. Auf Rechnern mit Credential Guard kann das Maschinenkonto dadurch den sicheren Kanal zum Domänencontroller verlieren. Nutzer können sich dann nicht mehr an der Domäne anmelden und sehen die Meldung, dass die Vertrauensstellung zwischen Gerät und Domäne fehlgeschlagen ist. Die Anmeldung mit zwischengespeicherten Zugangsdaten funktioniert weiter.

Betroffen sind Windows 11 26H1, 25H2 und 24H2 mit aktivierter Machine Identity Isolation in Domänen unterhalb der Funktionsebene Windows Server 2025. Als Übergangslösung empfiehlt Microsoft, die Option abzuschalten (Registry-Wert MachineIdentityIsolation von 2 auf 0, per Intune oder Gruppenrichtlinie, falls so gesetzt), neu zu starten und den sicheren Kanal mit Test-ComputerSecureChannel -Repair zurückzusetzen. Ein Update, das die Erzwingung vorerst aussetzt, ist in Arbeit.

  • Priorität: Hoch (Update-Problem, kein Angriff)
  • Datum: 17.09.2026
  • Für wen relevant: Unternehmen mit eigenem Active Directory und Windows-11-Clients. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Nach dem Patchday können sich Mitarbeitende morgens womöglich nicht mehr anmelden.
  • Quelle: heise Security
  • Auch berichtet von: Golem

WordPress 7.1.1: elf Sicherheitskorrekturen

WordPress 7.1.1 behebt 17 Fehler im Core, 19 im Block-Editor und 11 Sicherheitslücken. Darunter ist eine gespeicherte XSS-Lücke in wpautop(), über die ein nicht angemeldeter Besucher Skripte einschleusen kann (sofern der Kommentar freigegeben wird). Außerdem ein Pfad-Traversal im REST-Templates-Controller für angemeldete Nutzer und eine Lücke, mit der Nutzer ab der Rolle Mitarbeiter fremde Beiträge überschreiben können. Speziell präparierte URLs konnten zudem ein inaktives Theme von WordPress.org installieren und in der Vorschau anzeigen.

Die Entwickler empfehlen, sofort zu aktualisieren. Seiten mit automatischen Hintergrund-Updates bekommen die Version von selbst.

  • Priorität: Hoch (Sicherheitsrelease)
  • Datum: 17.09.2026
  • Für wen relevant: Alle Betreiber von WordPress-Websites. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: WordPress läuft auf sehr vielen KMU-Websites. Prüfen Sie, ob das automatische Update tatsächlich durchgelaufen ist.
  • Quelle: WordPress.org

All-in-One WP Migration: Plugin speichert fremde Zugangsdaten

Das Plugin All-in-One WP Migration and Backup liest bei jeder Anfrage an /wp-admin/ mitgeschickte HTTP-Basic-Zugangsdaten aus und speichert sie in der Datenbank, nur base64-kodiert und damit umkehrbar. Eine Anmeldung oder Rechteprüfung findet dabei nicht statt. Nicht angemeldete Angreifer können so Anwendungspasswörter von Integrationen mitschneiden lassen oder den gespeicherten Wert mit eigenen Daten überschreiben.

Betroffen sind alle Versionen bis einschließlich 7.110.

  • Priorität: Erhöht (mittel, CVSS 5.3)
  • Datum: 17.09.2026
  • CVE: CVE-2026-89064
  • Für wen relevant: WordPress-Betreiber, die das Plugin nutzen und WordPress-Anwendungspasswörter für REST-API oder Integrationen einsetzen. (für KMU: mittel – nur für Betroffene)
  • Warum wichtig: Anwendungspasswörter geben oft Schreibzugriff auf die ganze Website.
  • Quelle: NVD

BIND 9: 14 Lücken, DNS-Server per DoH-Anfrage abschießbar

ISC hat BIND 9.20.29 und 9.21.26 veröffentlicht und damit 14 Sicherheitslücken geschlossen. Die auffälligste betrifft jeden BIND-Server, der DNS-over-HTTPS beantwortet: Ein Absender ohne Zugangsdaten kann den Dienst named mit einer einzigen Anfrage mit ungültiger SIG(0)-Signatur zum Absturz bringen. Eine weitere lässt named über eine TKEY-Anfrage abstürzen, wenn in der named.conf kein globaler options-Block steht. Die übrigen Lücken treffen vor allem rekursive Resolver.

ISC sind keine Angriffe bekannt. Zwölf der Lücken betreffen auch den Zweig 9.18, der seit Ende Juni keinen Support mehr hat und keinen Fix bekommt. ISC rät, auf 9.20 umzusteigen.

  • Priorität: Erhöht (Absturz ohne Anmeldung)
  • Datum: 17.09.2026
  • CVE: CVE-2026-77692, CVE-2026-76163
  • Für wen relevant: Unternehmen und Hoster, die eigene DNS-Server mit BIND betreiben. (für KMU: mittel – nur für Betroffene)
  • Warum wichtig: Fällt der DNS-Server aus, sind Website, Mail und interne Dienste nicht mehr erreichbar.
  • Quelle: The Hacker News

WordPress ShortPixel Plugin: PHP Object Injection

Das WordPress-Plugin "ShortPixel Image Optimizer – Optimize Images, Convert WebP & AVIF" ist anfällig für PHP Object Injection. Dies geschieht durch die Deserialisierung nicht vertrauenswürdiger Eingaben. Betroffen sind alle Versionen bis einschließlich 6.5.5. Ein Angreifer mit mindestens Autorenrechten kann ein PHP-Objekt einschleusen. Die Schwachstelle hat nur Auswirkungen, wenn ein weiteres Plugin oder Theme eine sogenannte POP-Kette enthält.

  • Priorität: Erhöht (hoch, CVSS 8.8)
  • Datum: 18.09.2026
  • CVE: CVE-2026-17086
  • Für wen relevant: Betreiber von WordPress-Websites, die das ShortPixel Image Optimizer Plugin verwenden. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Abhängig von einer vorhandenen POP-Kette kann ein Angreifer beliebige Dateien löschen, sensible Daten abrufen oder Code ausführen.
  • Quelle: NVD

Keycloak: Umgehung des Replay-Schutzes

Eine Schwachstelle in Keycloak wurde entdeckt, die beim Einsatz im zustandslosen Modus mit MySQL oder MariaDB auftritt. Ein Missverhältnis in der Zeilenzählungssemantik zwischen dem Datenbanktreiber und der Anwendungslogik von Keycloak ermöglicht es, den Replay-Schutz zu umgehen.

  • Priorität: Erhöht (hoch, CVSS 7.4)
  • Datum: 17.09.2026
  • CVE: CVE-2026-90997
  • Für wen relevant: Unternehmen, die Keycloak im zustandslosen Modus mit MySQL oder MariaDB einsetzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein Angreifer kann abgefangene einmalige Sicherheitsartefakte wie JWT-Client-Assertions oder TOTP-Codes wiederverwenden, um unautorisierten Zugriff auf den Token-Endpunkt oder den Anmeldefluss zu erhalten.
  • Quelle: NVD

RatHat Android Malware nutzt KI zur Gerätesteuerung

Eine neue Android-Malware namens RatHat wurde entdeckt, die ein KI-gestütztes Subsystem verwendet. Dieses Subsystem hilft Angreifern, kompromittierte Geräte fernzusteuern. Die Malware wird über Malvertising, SMS und Phishing-Websites verbreitet, die APK-Downloads außerhalb des Google Play Stores anbieten. RatHat missbraucht Androids Barrierefreiheitsberechtigungen, um privilegierte Aktionen auszuführen.

  • Priorität: Beobachten (mittel / informativ)
  • Datum: 17.09.2026
  • Für wen relevant: Nutzer von Android-Geräten. (für KMU: mittel – nur für Betroffene)
  • Warum wichtig: Die Malware kann Entwickleroptionen und drahtloses Debugging aktivieren, um eine lokale Shell-Ausführung zu erlangen und Befehle mit ADB-Shell-Berechtigungen auszuführen.
  • Quelle: BleepingComputer

Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert