Täglicher IT-Security-Lagebericht – 15.09.2026
Der tägliche IT-Security-Lagebericht fasst relevante Schwachstellen, Sicherheitsmeldungen und Handlungsempfehlungen kompakt zusammen.
Sehr geehrte Leserinnen und Leser, willkommen zum täglichen IT-Security-Lagebericht für den 15. September 2026. Der heutige Bericht hebt eine beunruhigend hohe Anzahl kritischer Schwachstellen hervor, insbesondere in weit verbreiteter Netzwerkhardware sowie in Unternehmenssoftware. Diese Lücken sind oft aus der Ferne ausnutzbar und erfordern umgehende Maßnahmen.
Parallel dazu dominieren Meldungen über gezielte Angriffe auf kritische Softwarelieferketten und die Gefahr durch Schwachstellen in Security-Produkten selbst die Nachrichtenlage. Eine proaktive und umfassende Patch-Strategie ist angesichts der aktuellen Bedrohungslandschaft unabdingbar.
1. Aktuelle CVEs und Schwachstellen
Die Liste der neu veröffentlichten kritischen Schwachstellen ist lang und besorgniserregend. Besonders hervorzuheben sind zahlreiche Buffer Overflows und Remote Code Execution (RCE) Möglichkeiten in Netzwerkgeräten sowie mehrere Schwachstellen in Identity-Management-Lösungen und Content-Management-Systemen.
| Kritikalität (CVSS) | CVE-ID / Titel | Kurzbeschreibung |
|---|---|---|
| CRITICAL (9.9) | CVE-2026-90605 / Totolink A3002MU (formFilter) | Pufferüberlauf in der Funktion formFilter der Komponente Boa, aus der Ferne ausnutzbar. Exploits öffentlich verfügbar. |
| CRITICAL (9.9) | CVE-2026-90606 / Totolink A3002MU (formIpv6Setup) | Pufferüberlauf in der Funktion formIpv6Setup der Komponente Boa, aus der Ferne ausnutzbar. Exploits öffentlich verfügbar. |
| CRITICAL (9.9) | CVE-2026-90607 / Totolink A3002MU (formNewSchedule) | Pufferüberlauf in der Funktion formNewSchedule der Komponente Boa, aus der Ferne ausnutzbar. Exploits öffentlich verfügbar. |
| CRITICAL (9.9) | CVE-2026-90608 / Totolink A3002MU (formPortFw) | Pufferüberlauf in der Funktion formPortFw der Komponente Boa, aus der Ferne ausnutzbar. Exploits öffentlich verfügbar. |
| CRITICAL (9.9) | CVE-2026-90680 / D-Link DIR-823G (SetStaticRouteSettings) | Stack-basierter Pufferüberlauf in der Funktion strcpy der Komponente HNAP1, aus der Ferne ausnutzbar. |
| CRITICAL (9.9) | CVE-2026-90692 / D-Link DIR-878 (SetDynamicDNSIPv6Settings) | Stack-basierter Pufferüberlauf in der Komponente Dynamic DNS IPv6 Settings, aus der Ferne ausnutzbar. |
| CRITICAL (9.9) | CVE-2026-90693 / D-Link DIR-878 (SetWan3Settings) | Stack-basierter Pufferüberlauf in der Komponente WAN Settings, aus der Ferne ausnutzbar. |
| CRITICAL (9.9) | CVE-2026-90699 / D-Link DWR-M920 (formPinManageSetup) | OS Command Injection in der Funktion sub_41E60C, aus der Ferne ausnutzbar. Exploits öffentlich verfügbar. |
| CRITICAL (9.9) | CVE-2026-90937 / froxlor < 2.2.5 | Unzureichende Validierung von Zeilenumbruchzeichen in Subdomain-Redirect-URLs, ermöglicht injektion von Nginx/Apache Konfigurationen und potenziell Denial of Service oder HTTP-Response Hijacking. |
| CRITICAL (9.9) | CVE-2026-16338 / IBM DataStage on Cloud Pak for Data 5.4.0.0 | Remote authentifizierte Angreifer können aufgrund unzureichender Validierung von Dateipfaden beliebige Dateien schreiben. |
| CRITICAL (9.8) | CVE-2026-82787 / CPSL-08P1EN | Fehlende Authentifizierung für kritische Funktionen, ermöglicht unauthentifizierten Fernzugriff und Manipulation des Produkts. |
| CRITICAL (9.8) | CVE-2026-82232 / Apache Syncope < 4.0.8 / 4.1.3 | SQL Injection durch unsanitierte Sortierklauseln in der Task-Suche, ermöglicht die Ausführung beliebiger SQL-Befehle durch Administratoren mit entsprechenden Berechtigungen. |
| CRITICAL (9.8) | CVE-2026-86460 / Apache Syncope < 4.0.8 / 4.1.3 | Cypher Injection in der Neo4j-Persistenzschicht bei der Verarbeitung bestimmter FIQL-Suchbedingungen. |
| CRITICAL (9.8) | CVE-2026-90898 / Bifrost transports/v2.0.0 | Unauthentifizierte Registrierung von MCP-Clients kann zur Ausführung beliebiger Programme als Bifrost-Prozessbenutzer führen, wenn Authentifizierung deaktiviert ist (Standard). |
| CRITICAL (9.8) | CVE-2026-90919 / LightLLM < 1.2.0 | Remote Code Execution im unauthentifizierten /visual_register WebSocket-Endpunkt des Config Servers durch Pickle-Deserialisierung. Ermöglicht Ausführung von beliebigem Code mit Config Server Privilegien. |
2. Bedrohungsanalysen und Angriffskampagnen
Die aktuellen Schlagzeilen zeichnen ein Bild anhaltender und vielseitiger Cyberbedrohungen, die von kritischen Infrastrukturen bis hin zu alltäglichen Diensten reichen.
Angriffe auf wichtige Software-Entwicklungs- und Management-Plattformen
Es gab Berichte über Cyber-Attacken, die auf Plattformen wie GitLab, ConnectWise ScreenConnect und JFrog Artifactory abzielten. Dies unterstreicht die wachsende Gefahr von Supply-Chain-Angriffen, bei denen Angreifer versuchen, Schwachstellen in weit verbreiteten Entwicklungs- und Management-Tools auszunutzen, um Zugriff auf nachgeschaltete Systeme zu erhalten. Unternehmen, die diese Produkte nutzen, müssen besonders wachsam sein und umgehend Patches einspielen. (Quelle)
Sicherheitslücken in IT-Sicherheitsprodukten und kritischer Unternehmenssoftware
Eine besorgniserregende Entwicklung ist die Entdeckung von Schwachstellen in IT-Sicherheitsprodukten selbst, wie Berichte über Check Point zeigen, bei denen Patches ein Sicherheitsrisiko darstellen können. Dies ist ein ernstes Problem, da es das Vertrauen in Sicherheitstools untergräbt und Organisationen vor große Herausforderungen bei der Risikobewertung stellt. Zudem wurden kritische Schwachstellen in SAP und Ivanti Neurons for ITSM bekannt, die zu Abstürzen oder sogar zur Ausführung von Schadcode führen können. Die Ausnutzung solcher Lücken in zentralen Unternehmenssystemen kann weitreichende Folgen haben. (Quelle, Quelle, Quelle)
Großflächige Datenexposition durch VPN-Schwachstellen und unsichere Erweiterungen
Die Digitale Agentur Japans meldete, dass eine VPN-Schwachstelle 246.000 Personaldatensätze offengelegt hat. Dies unterstreicht die Notwendigkeit, VPN-Infrastrukturen kontinuierlich auf dem neuesten Stand zu halten und streng zu überwachen. Ähnlich besorgniserregend ist die Enthüllung, dass eine beliebte Twitch-Erweiterung mit 30.000 Installationen OAuth-Tokens von Benutzern preisgab, was zu unbefugtem Zugriff auf Konten führen könnte. Diese Vorfälle zeigen die vielfältigen Wege, auf denen sensible Daten kompromittiert werden können. (Quelle, Quelle)
3. Datenschutz & Kryptografie
Das Thema Datenschutz ist heute besonders relevant, da die Digitale Agentur Japans einen massiven Datenverlust von 246.000 Personaldatensätzen aufgrund einer VPN-Schwachstelle bekannt gab. Dieser Vorfall verdeutlicht die kritische Bedeutung der Absicherung von Netzwerkzugangspunkten und der strikten Einhaltung von Patch-Management-Richtlinien für alle extern zugänglichen Dienste.
Darüber hinaus offenbart die Schwachstelle in einer Twitch-Erweiterung, die OAuth-Tokens von Benutzern preisgab, die Risiken, die von Drittanbieter-Integrationen ausgehen können. Unternehmen und Benutzer sollten die Berechtigungen, die solchen Erweiterungen gewährt werden, regelmäßig überprüfen und nur vertrauenswürdige Quellen verwenden. In Bezug auf Kryptografie gab es heute keine besonderen Vorkommnisse oder neuen Entwicklungen.
4. Handlungsempfehlungen
Auf Basis der aktuellen Bedrohungslandschaft und der CVEs sind folgende Handlungsempfehlungen dringend zu beachten:
- Umfassendes Patch-Management: Priorisieren Sie das Einspielen von Patches für alle betroffenen Router (Totolink, D-Link), Apache Syncope, froxlor, IBM DataStage, LightLLM und CPSL-08P1EN. Da für viele Router-Schwachstellen Exploits öffentlich verfügbar sind, ist hier höchste Eile geboten. Auch Microsoft hat Notfall-Updates für Windows RDS veröffentlicht, die umgehend implementiert werden sollten.
- Netzwerksegmentierung: Isolieren Sie, wenn möglich, Router und andere anfällige Geräte in separaten Netzwerksegmenten, um die laterale Bewegung von Angreifern im Falle einer Kompromittierung einzuschränken.
- Eingabevalidierung prüfen: Für Systeme wie froxlor und Apache Syncope sollten strikte Eingabevalidierungsmechanismen implementiert oder bestehende verstärkt werden, um Injektionsangriffe zu verhindern.
- Zugriffskontrollen überprüfen: Stellen Sie sicher, dass keine kritischen Funktionen ohne ordnungsgemäße Authentifizierung zugänglich sind, insbesondere bei Geräten wie dem CPSL-08P1EN und Bifrost-Installationen, die möglicherweise die Standardauthentifizierungseinstellungen verwenden.
- Überprüfung von Drittanbieter-Integrationen: Auditieren Sie regelmäßig alle installierten Erweiterungen und Add-ons, insbesondere in Umgebungen wie Twitch oder anderen Plattformen, die OAuth-Tokens verwenden, um potenzielle Datenexpositionen zu identifizieren und zu beheben.
- Aktualisierung von IT-Sicherheitsprodukten: Informieren Sie sich umgehend bei Herstellern von IT-Sicherheitsprodukten (z.B. Check Point) über die Sicherheit von Patches und führen Sie Updates gemäß den Anweisungen durch, um keine neuen Sicherheitsrisiken einzuführen.
- Sensibilisierung und Monitoring: Schulen Sie Ihre Mitarbeiter bezüglich Phishing-Angriffen und der Risiken unsicherer Links (wie im Fall des HBO Max Reddit-Kontos). Verstärken Sie das Monitoring von Netzwerken und Systemen, um ungewöhnliche Aktivitäten frühzeitig zu erkennen.
Fazit
Der heutige Lagebericht zeigt, dass die Bedrohungslandschaft weiterhin von einer hohen Anzahl kritischer Schwachstellen in weit verbreiteter Hardware und Software sowie von gezielten Angriffen auf Lieferketten und Infrastrukturen geprägt ist. Die schnelle Reaktion auf bekannt gewordene Schwachstellen durch konsequentes Patch-Management und die Überprüfung von Sicherheitskonfigurationen sind entscheidend, um die Angriffsfläche zu minimieren. Proaktive Sicherheitsmaßnahmen und eine kontinuierliche Risikobewertung bleiben unerlässlich, um die Integrität und Vertraulichkeit digitaler Assets zu gewährleisten.
IT-Sicherheit strukturiert prüfen?
Twoblue unterstützt bei Security Checks, Microsoft 365, Intune und der strukturierten Bewertung technischer Risiken.




