Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.
Apple: Lücke in CoreGraphics wurde in gezielten Angriffen genutzt
Apple hat Updates für ältere iOS-, iPadOS- und macOS-Stände veröffentlicht. In der Komponente CoreGraphics schreibt der Code über die Puffergrenze hinaus; eine präparierte Datei kann dadurch Code ausführen. Apple schreibt, die Lücke sei möglicherweise in einem äußerst aufwendigen Angriff gegen einzelne ausgewählte Personen auf Ständen vor iOS 27 ausgenutzt worden. Zu Zahl und Erfolg der Versuche sagt Apple nichts. Gefunden hat sie Meta Product Security.
Behoben in iOS 26.7.1 und iPadOS 26.7.1 (iPhone 11 und neuer sowie die genannten iPad-Generationen), macOS Tahoe 26.7.1 und macOS Sequoia 15.8.1.
- Priorität: Hoch (laut Apple in gezielten Angriffen genutzt)
- Datum: 28.09.2026
- CVE: CVE-2026-86950
- Für wen relevant: Firmen mit iPhones, iPads oder Macs, die noch auf diesen Ständen laufen. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Ein einziges präpariertes Dokument reicht, und Apple nennt die Angriffe selbst.
- Quelle: The Hacker News
- Auch berichtet von: BSI CERT-Bund
Kiteworks Advanced Forms: Update nach der Warnung vom Wochenende
Für Kiteworks Advanced Forms gibt es die Version 9.5.1. Das BSI stuft die geschlossene Lücke als hoch ein und nennt als Wirkung einen nicht näher beschriebenen Angriff; eine CVE-Nummer ist bisher nicht vergeben. Betroffen sind alle Versionen vor 9.5.1.
Ob das mit der Warnung des Herstellers vom vergangenen Wochenende zusammenhängt, als Kiteworks seine Kunden zur Abschaltung der Server drängte, steht in der Meldung nicht. Wer Kiteworks einsetzt, sollte das Update zügig einspielen.
- Priorität: Erhöht (hoch, Details unveröffentlicht)
- Datum: 29.09.2026
- Für wen relevant: Unternehmen und Behörden, die Kiteworks für sicheren Dateiaustausch nutzen. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Nach der Abschaltempfehlung vom Wochenende ist jedes Update für dieses Produkt einen genauen Blick wert.
- Quelle: BSI CERT-Bund
Nginx Proxy Manager: Fehlende Ratenbegrenzung ermöglicht Brute-Force-Angriffe
Im Nginx Proxy Manager bis Version 2.16.0 fehlt eine Ratenbegrenzung an den Authentifizierungsendpunkten. Dies erlaubt nicht authentifizierten Angreifern, unbegrenzt viele Passwörter für beliebige Konten zu erraten. Angreifer können Anmeldeinformationen und TOTP-Codes per Brute-Force herausfinden.
- Priorität: Erhöht (hoch, CVSS 7.4)
- Datum: 28.09.2026
- CVE: CVE-2026-102334, CVE-2026-102335
- Für wen relevant: Betreiber von Systemen, die Nginx Proxy Manager bis Version 2.16.0 verwenden. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Angreifer können vollständigen Sitzungszugriff und administrative Kontrolle erlangen.
- Quelle: NVD
Bitwarden Server: SSO-Authentifizierungsproblem durch abgeschnittene IDs
Im Bitwarden Server, Versionen 2025.6.0 vor 2026.5.0, wird der Parameter @ExternalId einer gespeicherten Prozedur falsch deklariert. Dies führt bei SQL Server-Bereitstellungen zu einem stillen Abschneiden des SSO-Anmeldebezeichners. Ein Benutzer, dessen Identitätsanbieter-Bezeichner mit dem eines anderen Organisationsmitglieds beginnt, kann sich als dieses Mitglied authentifizieren.
- Priorität: Erhöht (hoch, CVSS 7.5)
- Datum: 29.09.2026
- CVE: CVE-2026-101878
- Für wen relevant: KMU, die das betroffene Produkt oder die Komponente einsetzen. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Ein Angreifer kann sich als ein anderes Organisationsmitglied ausgeben und dessen Zugriffstoken erhalten.
- Quelle: NVD
WordPress ConvertPlus Plugin: Deserialisierung unsicherer Daten
Das WordPress-Plugin ConvertPlus ist in allen Versionen bis einschließlich 3.6.3 anfällig für die Deserialisierung unsicherer Daten. Dies geschieht über den style-Parameter einer AJAX-Aktion. Authentifizierte Angreifer mit mindestens Abonnenten-Rechten können ein PHP-Objekt injizieren. Die Schwachstelle hat nur Auswirkungen, wenn ein weiteres Plugin oder Theme mit einer sogenannten POP-Kette auf der Website installiert ist.
- Priorität: Erhöht (hoch, CVSS 8.8)
- Datum: 28.09.2026
- CVE: CVE-2026-87741
- Für wen relevant: Betreiber von WordPress-Websites, die das Plugin ConvertPlus in Versionen bis 3.6.3 einsetzen. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Abhängig von weiteren installierten Komponenten können Angreifer beliebige Dateien löschen, sensible Daten abrufen oder Code ausführen.
- Quelle: NVD
WordPress HT Contact Form Plugin: Stored Cross-Site Scripting
Das WordPress-Plugin "HT Contact Form – Drag & Drop Form Builder" ist in allen Versionen bis einschließlich 2.10.2 anfällig für Stored Cross-Site Scripting (XSS). Die Schwachstelle liegt im Rich Text Editor-Feld und resultiert aus unzureichender Eingabebereinigung und Ausgabe-Maskierung.
- Priorität: Erhöht (hoch, CVSS 7.2)
- Datum: 29.09.2026
- CVE: CVE-2026-96326
- Für wen relevant: Betreiber von WordPress-Websites, die das Plugin "HT Contact Form – Drag & Drop Form Builder" in Versionen bis 2.10.2 verwenden. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Nicht authentifizierte Angreifer können beliebige Web-Skripte in Seiten einschleusen, die bei jedem Zugriff eines Benutzers auf die manipulierte Seite ausgeführt werden.
- Quelle: NVD
Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

