Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.
Chrome 154: 32 Sicherheitskorrekturen, eine kritische Lücke unter Android
Google hat am 29. September Chrome 154 veröffentlicht und dabei 32 Sicherheitslücken geschlossen. Die schwerste betrifft nur Android: ein Pufferüberlauf in der Grafikkomponente ANGLE (CVE-2026-102331), den Google als kritisch einstuft. Über eine präparierte Webseite könnte ein Angreifer damit Code außerhalb der Sandbox ausführen. Die übrigen Lücken sind überwiegend als hoch bewertet, darunter eine Typverwechslung in der JavaScript-Engine V8 (CVE-2026-102299). Behoben ist das in 154.0.8037.92/.93 für Windows und macOS und in 154.0.8037.92 für Linux. Hinweise auf laufende Angriffe nennt Google nicht.
- Priorität: Erhöht (hoch, CVSS 8.8; unter Android kritisch)
- Datum: 29.09.2026
- CVE: CVE-2026-102331, CVE-2026-102299 und 30 weitere (siehe Quelle)
- Für wen relevant: Alle, die Chrome unter Windows, macOS, Linux oder Android nutzen (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Chrome lädt Updates selbst, aktiv werden sie aber erst nach einem Neustart des Browsers. Auf Firmenrechnern, die tagelang laufen, bleibt die alte Version sonst einfach geöffnet.
- Quelle: Google Chrome Releases
- Auch berichtet von: BSI CERT-Bund
TeamViewer: Version 15.82 schließt fünf Lücken in Client und Host
TeamViewer ruft in einem eigenen Sicherheitshinweis dazu auf, so schnell wie möglich zu aktualisieren. Das macht der Hersteller selten. Die schwerste Lücke (CVE-2026-92370) steckt im Verbindungsaufbau: Ein angemeldeter Angreifer kann Einschränkungen umgehen, die der Nutzer für die Sitzung festgelegt hat, und im schlimmsten Fall Code auf dem Zielrechner ausführen. Vier weitere Lücken setzen lokalen Zugriff voraus und können bis zu Rechten als SYSTEM oder root führen. Betroffen sind Windows, macOS und Linux. Laut TeamViewer werden die Lücken bisher nicht ausgenutzt.
- Priorität: Erhöht (hoch, CVSS 8.8)
- Datum: 30.09.2026
- CVE: CVE-2026-92370, CVE-2026-19743, CVE-2026-92368, CVE-2026-92369, CVE-2026-92371
- Für wen relevant: Unternehmen und IT-Dienstleister, die TeamViewer Full Client oder Host für Fernwartung einsetzen (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Fernwartungssoftware ist ein beliebter Weg in Firmennetze, auch Ransomware-Gruppen missbrauchen TeamViewer. Behoben ist alles in 15.82 und in den unterstützten Wartungs- und Legacy-Versionen.
- Quelle: TeamViewer Security Bulletin TV-2026-1010
- Auch berichtet von: BleepingComputer
Gefälschte ChatGPT-Versionen führen per Google-Anzeige in eine ClickFix-Falle
Die Sicherheitsfirma Huntress hat eine Kampagne beobachtet, die mit selbst gebauten ChatGPT-Versionen arbeitet, sogenannten Custom GPTs. Über gesponserte Google-Treffer landen Nutzer bei einem GPT namens „Plus 5.6“, das auf eine angebliche Ausweichseite bei Google Sites verweist. Dort erscheint ein gefälschter Cloudflare-Check, der zum Ausführen eines PowerShell-Befehls auffordert. Wer das tut, installiert einen Fernzugriffstrojaner: Er erlaubt Zugriff auf den Desktop, zeichnet Mikrofon und Kamera auf und lädt weitere Schadsoftware nach. OpenAI hat das erste GPT bis zum 25. September entfernt, zwei Tage später fand Huntress ein zweites.
- Priorität: Erhöht (aktive Kampagne, keine Software-Lücke)
- Datum: 29.09.2026
- Für wen relevant: Windows-Nutzer, die ChatGPT über die Google-Suche statt direkt über chatgpt.com aufrufen (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Die Anleitung liegt auf der echten Domain chatgpt.com und wirkt deshalb glaubwürdig. Merksatz für Mitarbeitende: Kein Captcha verlangt, dass man einen Befehl in PowerShell oder in das Ausführen-Fenster kopiert.
- Quelle: BleepingComputer
LightLLM: Codeausführung ohne Anmeldung, noch kein Patch
LightLLM ist ein Framework, mit dem man große Sprachmodelle auf eigenen Servern betreibt. Bis einschließlich Version 1.2.0 stecken darin zwei kritische Lücken: Wird der Router-Profiler mit –enable_profiling gestartet (CVE-2026-103040) oder läuft eine multimodale Installation (CVE-2026-103041), öffnet LightLLM einen RPyC-Dienst ohne Anmeldung, der Python-Objekte per Pickle entpackt. Darüber kann ein Angreifer eigenen Code ausführen. Eine dritte Lücke (CVE-2026-103042) erlaubt es, den Arbeitsspeicher der Übertragungsprozesse zu füllen. Beide RCE-Meldungen sind auf GitHub noch offen, und 1.2.0 ist die aktuelle Version.
- Priorität: Hoch (kritisch, CVSS 9.8)
- Datum: 29.09.2026
- CVE: CVE-2026-103040, CVE-2026-103041, CVE-2026-103042
- Für wen relevant: Teams, die LightLLM selbst betreiben, vor allem mit Profiling oder multimodalen Modellen (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Solange es keinen Fix gibt, hilft nur, die betroffenen Dienste vom Netz abzuschotten und Profiling nicht zu aktivieren. Der Cache-Dienst lauscht laut NVD auf allen Netzwerkschnittstellen.
- Quelle: NVD
- Auch berichtet von: GitHub-Issue #1597
AiSOC: Eingeschleuste Befehle laufen auf allen verwalteten Endgeräten
In AiSOC ab Version 7.2.0 und vor 12.0.0 baut der Actions-Dienst Befehle für CrowdStrike Real Time Response zusammen, ohne die Parameter zu maskieren (CVE-2026-103056). Wer ein Konto hat, kann über Felder wie file_path oder script_args eigene Befehle einschleusen. Die laufen dann auf den angebundenen Endgeräten mit SYSTEM- oder root-Rechten. Version 12.0.0 behebt außerdem einen fest einprogrammierten JWT-Schlüssel im Echtzeitdienst, der greift, wenn keine eigene Variable gesetzt ist (CVE-2026-103055), sowie fehlende Anmeldeprüfungen an internen Endpunkten (CVE-2026-103057).
- Priorität: Hoch (kritisch, CVSS 9.0)
- Datum: 30.09.2026
- CVE: CVE-2026-103056, CVE-2026-103055, CVE-2026-103057
- Für wen relevant: Sicherheitsteams, die AiSOC mit CrowdStrike einsetzen (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Ein einzelnes Konto in AiSOC reicht, um Befehle auf jedem angebundenen Rechner auszuführen.
- Quelle: NVD
- Auch berichtet von: AiSOC v12.0.0
Dockhand: Git-Webhooks lösen Deployments ohne Prüfung aus
Vor Version 1.0.40 prüfen die Git-Webhooks von Dockhand die Signatur nicht, wenn kein Webhook-Geheimnis hinterlegt ist (CVE-2026-53988). Angreifer ohne Konto können die fortlaufend nummerierten Stack-IDs durchprobieren und Neu-Deployments mit git clone und docker compose auslösen. Das reicht für einen Ausfall. Hat jemand zusätzlich Schreibzugriff auf den überwachten Git-Branch, kann er über eine präparierte docker-compose.yml mit privilegierten Bind-Mounts aus dem Container ausbrechen und den Host übernehmen.
- Priorität: Hoch (kritisch, CVSS 10.0)
- Datum: 29.09.2026
- CVE: CVE-2026-53988
- Für wen relevant: Wer Dockhand mit Git-Anbindung betreibt (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Das Update auf 1.0.40 ist bereits erschienen.
- Quelle: NVD
- Auch berichtet von: Dockhand v1.0.40, VulnCheck
Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

