Täglicher IT-Security-Lagebericht – 21.09.2026
Der tägliche IT-Security-Lagebericht fasst relevante Schwachstellen, Sicherheitsmeldungen und Handlungsempfehlungen kompakt zusammen.
Einleitung
Der heutige IT-Security-Lagebericht vom 21. September 2026 hebt eine Reihe kritischer und hochkritischer Schwachstellen hervor, die umgehend adressiert werden müssen. Insbesondere fallen mehrere Router und Web-Management-Schnittstellen durch kritische Pufferüberläufe und Command Injections auf, deren Exploits bereits öffentlich verfügbar sind. Darüber hinaus prägen anhaltende Supply-Chain-Angriffe über Paket-Repositories und fortschreitende Bedrohungen im Kontext von Künstlicher Intelligenz das aktuelle Bedrohungsbild.
Organisationen sind dringend angehalten, die aufgeführten Schwachstellen in ihren Systemen zu prüfen und die entsprechenden Patches unverzüglich einzuspielen, um potenziellen weitreichenden Schäden vorzubeugen.
1. Aktuelle CVEs und Schwachstellen
Die folgenden kritischen und hochkritischen Schwachstellen wurden kürzlich bekannt und erfordern Ihre besondere Aufmerksamkeit:
| Kritikalität (CVSS) | CVE-ID / Titel | Kurzbeschreibung |
|---|---|---|
| KRITISCH (10.0) | CVE-2026-94003: Comfast CF-N1-S Stack-based Buffer Overflow | Schwachstelle in der Web Management Interface-Komponente von Comfast CF-N1-S 2.6.0.1 ermöglicht entfernten Stack-based Buffer Overflow durch Manipulation der Funktion get_css_path_from_uri. Exploit öffentlich bekannt. |
| KRITISCH (10.0) | CVE-2026-94089: D-Link DIR-868L Stack-based Buffer Overflow | Schwachstelle im Authentifizierungs-Handler von D-Link DIR-868L 2.01b05 (Funktion strcpy) ermöglicht entfernten Stack-based Buffer Overflow durch Manipulation der Argumente id/password. Exploit öffentlich bekannt. |
| KRITISCH (9.8) | CVE-2026-90817: REDCap Unauthenticated Remote Code Execution | Unauthentifizierte Remote Code Execution (RCE) in REDCap 13.3.0+ durch Manipulation von HTTP-Anfragen in der Survey Passthrough Routing und Data Import Verarbeitung. Erfordert Kenntnis eines gültigen öffentlichen Survey Hash. |
| KRITISCH (9.4) | CVE-2026-94083: Suricata DoH2 Type Confusion (Invalid Free) | Suricata vor 8.0.7 weist eine DoH2 Type Confusion auf, die zu einem Invalid Free führen kann, wenn HTTP2-Cleanup-Code ausgeführt wird, obwohl der tatsächliche Status HTTP1 ist. Betrifft Versionen mit aktiviertem app-layer.protocols.doh2 (Standard in 8.x). |
| KRITISCH (9.4) | CVE-2026-94084: Suricata Http2ThreadMultiBuf Use-After-Free | Suricata vor 8.0.7 enthält eine Use-After-Free-Schwachstelle in Http2ThreadMultiBuf, wenn eine Transaktion von Regeln mit und ohne http.response_header-Transformation inspiziert wird. |
| KRITISCH (9.1) | CVE-2026-93958: D-Link R95 OS Command Injection | Schwachstelle in D-Link R95 BE9500_1.00.16 (Funktion system der Datei /bin/ssi) ermöglicht entfernte OS Command Injection durch Manipulation des Arguments NTPServer. Exploit öffentlich bekannt. |
| HOCH (8.8) | CVE-2026-86553: SmartLife App Account Reset | Die SmartLife App generiert dynamisch Authentifizierungsparameter. Ein Angreifer kann diese nutzen, um die Backend-Schnittstelle aufzurufen und die Konto-ID einer E-Mail-Adresse zu erhalten, um dann Passwörter zurückzusetzen. |
| HOCH (8.8) | CVE-2026-94104: NivoCart Arbitrary File Upload | NivoCart bis 2.4.0 enthält eine Arbitrary File Upload-Schwachstelle im File Manager (multi() Endpoint), die Dateierweiterungen nicht validiert. Angreifer mit Back-Office-Zugriff können PHP-Dateien hochladen und RCE erreichen. |
| HOCH (8.8) | CVE-2026-94106: getID3 OS Command Injection | getID3 vor 1.9.26 enthält eine OS Command Injection-Schwachstelle in Shell-Out-Handlern, die Dateinamen in Befehlszeichenfolgen nicht escapen. Angreifer können über manipulierte Dateinamen beliebige Befehle ausführen. |
| HOCH (8.8) | CVE-2026-94109: openEQUELLA Remote Code Execution | openEQUELLA-Versionen vor 2026.1.0 weisen eine Remote Code Execution-Schwachstelle in der FreeMarker-Template-Kompilierung auf. Authentifizierte Angreifer können über Template-Ausdrücke beliebigen Code ausführen. |
| HOCH (8.8) | CVE-2026-94036: D-Link DIR-X1860 Improper Access Control | Sicherheitslücke in D-Link DIR-X1860 und DIR-X1860Z bis 1.0.2.220120.165402 im /ubus-Komponente routerd. Lokale Angreifer können mittels Manipulation von passwd_set unzureichende Zugriffskontrollen ausnutzen. |
| HOCH (8.5) | CVE-2026-87067: Forminator Forms WordPress Plugin RCE | Das WordPress-Plugin Forminator Forms vor 1.57.2.1 erlaubt Nutzern mit Formenverwaltungsberechtigung, über XML-RPC-Requests beliebige Dateien zu schreiben und beliebigen Code auszuführen. |
| HOCH (8.3) | CVE-2026-93962: Kamailio Heap-based Buffer Overflow | Schwachstelle in Kamailio bis 5.8.8/6.0.7/6.1.4/6.2.0-dev1 (Funktion shm_malloc im CDP Diameter Receiver) führt zu Heap-based Buffer Overflow. Remote ausnutzbar. Update auf 6.0.8 wird empfohlen. |
| HOCH (8.1) | CVE-2026-82842: SAML Single Sign On WordPress Plugin Auth Bypass | Das WordPress-Plugin SAML Single Sign On vor 6.0.0 ignoriert konfigurierte Verknüpfungskriterien, wodurch Angreifer sich als beliebige Konten (inkl. Administrator) authentifizieren können, wenn der Identity Provider einen bestimmten Login-Namen bestätigt. |
| HOCH (8.1) | CVE-2026-94107: NivoCart Predictable Password Reset Token | NivoCart bis 2.4.0 weist eine Schwachstelle bei vorhersehbaren Passwort-Reset-Tokens (forgotten.php) auf. Angreifer können Reset-Tokens vorhersagen, um Administratorzugriff zu erlangen. |
2. Bedrohungsanalysen und Angriffskampagnen
Die aktuellen Nachrichtenlage zeigt fortgesetzte und sich entwickelnde Bedrohungen in verschiedenen Sektoren:
- Supply-Chain-Angriffe auf Software-Lieferketten: Maliziöse npm-Pakete umgehen weiterhin Install-Skript-Verteidigungen zur Laufzeit. Dies unterstreicht die Notwendigkeit robuster Überprüfungsprozesse in Entwicklungsumgebungen und bei der Nutzung externer Bibliotheken. Unternehmen müssen ihre Software-Lieferkette genau überwachen und Maßnahmen zur Absicherung von Drittanbieter-Komponenten verstärken, um Code-Injection und unautorisierte Ausführung zu verhindern.
- Sicherheitslücken in KI-Systemen und Browser-Agenten: Forscher konnten aus der Sandbox von OpenAI Codex ausbrechen und Befehle auf dem Host ausführen, was auf grundlegende Schwachstellen in der Isolation von KI-Entwicklungsumgebungen hinweist. Gleichzeitig warnen Berichte vor „BragJack“-Angriffen, die KI-Browser-Agenten durch bösartige Erweiterungen kapern. Diese Entwicklungen zeigen eine wachsende Angriffsfläche im Bereich der künstlichen Intelligenz und erfordern eine erhöhte Aufmerksamkeit für die Sicherheit von KI-Modellen, deren Infrastruktur und den Interaktionen mit Benutzer-Schnittstellen.
- Staatlich unterstützte Cyberangriffe: Die nordkoreanische Hackergruppe WaterPlum wird für die Infektion von weltweit 30.000 Geräten verantwortlich gemacht. Solche breit angelegten Kampagnen von staatlich unterstützten Akteuren stellen eine anhaltende und ernsthafte Bedrohung für Unternehmen und kritische Infrastrukturen dar, die eine fortlaufende Vigilanz und die Implementierung umfassender Abwehrmaßnahmen erfordern.
3. Datenschutz & Kryptografie
Im Bereich Datenschutz und Kryptografie gab es heute keine besonderen Vorkommnisse, die über die allgemeine Relevanz der oben genannten Sicherheitslücken für den Schutz personenbezogener Daten hinausgehen würden. Die Absicherung von Systemen und Konten gegen unbefugten Zugriff bleibt jedoch der primäre Baustein für den Erhalt der Datenintegrität und -vertraulichkeit.
4. Handlungsempfehlungen
Basierend auf den aktuellen Schwachstellen und Bedrohungen empfehlen wir dringend folgende Maßnahmen:
- Priorisierte Patch-Verwaltung: Überprüfen Sie umgehend Ihre Infrastruktur auf das Vorhandensein der kritischen und hochkritischen CVEs, insbesondere für Comfast, D-Link, REDCap, Suricata, Kamailio, NivoCart, openEQUELLA und die WordPress-Plugins. Stellen Sie sicher, dass alle betroffenen Systeme und Anwendungen unverzüglich aktualisiert oder entsprechend gehärtet werden. Beachten Sie hierbei explizit die öffentlich verfügbaren Exploits für mehrere D-Link und Comfast Geräte, welche die Dringlichkeit erhöhen.
- Netzwerksegmentierung und Zugriffskontrolle: Für lokal ausnutzbare Schwachstellen wie bei D-Link DIR-X1860 ist eine strikte Netzwerksegmentierung essenziell, um die Angriffsfläche zu minimieren. Überprüfen und stärken Sie Ihre Zugriffsrichtlinien und -kontrollen.
- Stärkung der Authentifizierungsmechanismen: Angesichts der Schwachstellen bei SmartLife-Apps und NivoCart mit vorhersehbaren Passwort-Reset-Tokens sollten Sie Multi-Faktor-Authentifizierung (MFA) überall dort, wo möglich, implementieren und strenge Passwortrichtlinien durchsetzen. Sensibilisieren Sie Benutzer für die Risiken von Account-Übernahmen.
- Sicherung der Software-Lieferkette: Prüfen Sie die Herkunft und Integrität von Softwarekomponenten, insbesondere bei der Verwendung von Open-Source-Bibliotheken (z.B. npm-Pakete). Implementieren Sie Tools für Software Composition Analysis (SCA) und statische/dynamische Code-Analyse.
- AI-Sicherheitsbewusstsein: Bei der Nutzung von KI-basierten Tools und Browser-Agenten ist besondere Vorsicht geboten. Achten Sie auf verdächtige Erweiterungen und stellen Sie sicher, dass KI-Systeme in sicheren, isolierten Umgebungen betrieben werden.
Fazit
Der heutige Lagebericht zeigt einmal mehr die dynamische Natur der Cyberbedrohungen. Eine Flut kritischer Schwachstellen in weit verbreiteten Geräten und Anwendungen, gepaart mit raffinierten Angriffskampagnen gegen Software-Lieferketten und KI-Systeme, erfordert von allen Organisationen höchste Wachsamkeit. Proaktives Patch-Management, robuste Sicherheitskonfigurationen und ein geschärftes Bewusstsein für neue Angriffsvektoren sind unerlässlich, um die digitale Infrastruktur effektiv zu schützen. Bleiben Sie informiert und handeln Sie entschlossen, um Ihre Systeme und Daten zu sichern.
IT-Sicherheit strukturiert prüfen?
Twoblue unterstützt bei Security Checks, Microsoft 365, Intune und der strukturierten Bewertung technischer Risiken.




