Symbolbild für IT-Security Lagebericht mit digitalem Schutzschild

Täglicher IT-Security-Lagebericht – 25.09.2026

IT-Security · Lagebericht

Täglicher IT-Security-Lagebericht – 25.09.2026

Der tägliche IT-Security-Lagebericht fasst relevante Schwachstellen, Sicherheitsmeldungen und Handlungsempfehlungen kompakt zusammen.

Twoblue IT-Consulting
·
Aktualisiert: 25.09.2026
·
Mit generativer KI erstellt

Der heutige Lagebericht hebt eine Reihe kritischer Schwachstellen hervor, die von Remote Code Execution (RCE) bis hin zu unautorisiertem Dateizugriff reichen und verschiedene Plattformen von Webservern über CI/CD-Systeme bis hin zu WordPress-Plugins betreffen. Parallel dazu sehen wir eine Zunahme aktiver Angriffskampagnen, die kritische Infrastrukturen und weit verbreitete Softwarelösungen ins Visier nehmen, sowie neue Malware-Entwicklungen, die Künstliche Intelligenz und neuartige Verbreitungswege nutzen.

Unternehmen und Anwender sind dringend aufgerufen, die aufgeführten Empfehlungen zu prüfen und umzusetzen, um ihre Systeme effektiv zu schützen.

1. Aktuelle CVEs und Schwachstellen

Kritikalität (CVSS) CVE-ID / Titel Kurzbeschreibung
10.0 (Kritisch) CVE-2026-97359: HFS2 RCE via Template Injection Unauthentifizierte Angreifer können über Template Injection in Multipart-Uploads Remote Code Execution (RCE) erreichen, indem bösartige Template-Syntax in Dateinamen eingebettet wird.
10.0 (Kritisch) CVE-2026-97360: HFS2 Unauthentifizierter Dateizugriff Unauthentifizierte Angreifer können Dateien außerhalb des freigegebenen Ordners lesen, schreiben, anhängen und löschen, was die Vertraulichkeit, Integrität und Verfügbarkeit des Host-Systems gefährdet.
10.0 (Kritisch) CVE-2026-61732: Decepticon Agent RCE via LLM Nachrichten Schwachstelle in der autonomen Hacking-Agent-Software Decepticon ermöglicht Arbitrary Command Execution im Kali Linux Sandbox durch das Einfügen von speziellen Token-Literalen in LLM-Nachrichten.
9.9 (Kritisch) CVE-2026-89078: GitLab RCE via Double Free in CI/CD Regex Authentifizierte Benutzer können unter bestimmten Bedingungen Remote Code Execution auf dem GitLab-Server aufgrund eines Double-Free-Fehlers beim Parsen speziell präparierter regulärer Ausdrücke in CI/CD-Konfigurationen erreichen.
9.9 (Kritisch) CVE-2026-93577: GitLab RCE via Integer Overflow in CI/CD Regex Authentifizierte Benutzer können unter bestimmten Bedingungen Remote Code Execution auf dem GitLab-Server aufgrund eines Integer-Overflows beim Kompilieren speziell präparierter regulärer Ausdrücke in CI/CD-Konfigurationen erreichen.
9.9 (Kritisch) CVE-2026-19072: Velociraptor Privilege Escalation Ein Investigator-Benutzer kann VQL-Anweisungen als Administrator-Benutzer auf dem Velociraptor-Server ausführen, indem ACL-Prüfungen durch Setzen des internen Feldes „compiled_collector_args“ umgangen werden.
9.9 (Kritisch) CVE-2026-93425: Dokploy RCE als Root im Container Authentifizierte Organisationsmitglieder mit service:read-Berechtigung können über Shell-Metazeichen in ‚repoPath‘ beliebige Befehle als Root im Dokploy-Container ausführen, was zur Kompromittierung des Hosts führen kann.
9.8 (Kritisch) CVE-2026-18467: WordPress Paytium Plugin Privilege Escalation Unauthentifizierte Angreifer können ein neues WordPress-Administratorkonto registrieren und die Website vollständig übernehmen, indem eine Schwachstelle im Paytium-Plugin ausgenutzt wird.
9.8 (Kritisch) CVE-2026-96891: D-Link DIR-825 Out-of-Bounds Write Eine Schwachstelle in der Funktion tunnel_set_params des D-Link DIR-825 führt zu einem Out-of-Bounds Write, der aus der Ferne initiiert werden kann.
9.8 (Kritisch) CVE-2026-78308: DIAEnergie Authentication Bypass Eine Schwachstelle in DIAEnergie ermöglicht das Umgehen der Authentifizierung.
9.8 (Kritisch) CVE-2026-12227: WordPress Visual Composer LFI zu RCE Unauthentifizierte Angreifer können über den Parameter ‚vcv-template‘ lokale Dateien einbinden und ausführen, was zur Remote Code Execution führen kann.
9.8 (Kritisch) CVE-2026-13249: Honeywell PD45 Printer Unauth. File Upload RCE Eine Schwachstelle in der Weboberfläche des Honeywell PD45 Industriedruckers ermöglicht unauthentifizierten Dateiupload und somit Remote Code Execution.
9.6 (Kritisch) CVE-2026-81549: IBM DataStage Sensible Informationen Eine Schwachstelle in IBM DataStage ermöglicht authentifizierten Remote-Angreifern, sensible Informationen aufgrund unsachgemäßer Validierung des X-Forwarded-Proto-Headers zu erlangen.
9.6 (Kritisch) CVE-2026-95699: iSteamX Mobile App Datenexposition Die AWS-Richtlinie der iSteamX Mobile App ermöglichte authentifizierten Benutzern den Zugriff auf Geräte- und Profilinformationen anderer Benutzer über MQTT-Themen, was zu potenziellen Sicherheits- und Datenschutzrisiken führte.
9.4 (Kritisch) CVE-2026-93291: Omni C20 MiTM via Zertifikatsvalidierung Omni C20 fehlt eine ordnungsgemäße Zertifikatsvalidierung, was Man-in-the-Middle-Angriffe ermöglicht, die zur Ausführung von beliebigem Code führen könnten.

2. Bedrohungsanalysen und Angriffskampagnen

3. Datenschutz & Kryptografie

  • Datenexposition durch mobile Anwendungen

    Eine kritische Schwachstelle (CVE-2026-95699) in der iSteamX Mobile App ermöglichte authentifizierten Benutzern den unautorisierten Zugriff auf Geräte- und Profilinformationen anderer Nutzer über offene MQTT-Themen. Dies unterstreicht die Notwendigkeit einer strengen Implementierung von Berechtigungsmodellen und Datenschutzrichtlinien in IoT- und Mobilanwendungen.

  • Schwächen in der Zertifikatsvalidierung

    Die Kommunikationsplattform Omni C20 weist Mängel (CVE-2026-93291) bei der ordnungsgemäßen Zertifikatsvalidierung auf. Dies könnte Man-in-the-Middle (MiTM)-Angriffe ermöglichen, die die Vertraulichkeit und Integrität der Kommunikation untergraben und potenziell zur Ausführung von beliebigem Code führen könnten. Eine korrekte und strikte Validierung von Zertifikaten ist grundlegend für sichere kryptografische Verbindungen.

4. Handlungsempfehlungen

  • Umgehende Patch-Verwaltung

    Priorisieren Sie das Einspielen von Patches für alle oben genannten kritischen CVEs, insbesondere für HFS2, GitLab, Dokploy, D-Link DIR-825, DIAEnergie, Honeywell PD45 Drucker und WordPress-Plugins (Paytium, Visual Composer). Stellen Sie zudem sicher, dass Systeme wie SolarWinds Observability Self-Hosted, UniFi Gateways/Firewalls, Adobe Connect und Roundcube umgehend auf die neuesten, gesicherten Versionen aktualisiert werden, um bekannte Schwachstellen zu schließen. Achten Sie auch auf das aktuelle Sicherheitsupdate für WordPress.

  • Sicherheitsüberprüfung von Container- und CI/CD-Umgebungen

    Überprüfen Sie Docker-Hosts auf unzureichende Absicherung gegen neue Malware wie Carbonato. Implementieren Sie Least-Privilege-Prinzipien und Netzwerksegmentierung. Auditieren Sie GitLab-Instanzen auf korrekte Konfigurationen und stellen Sie sicher, dass keine Projekt-E-Mail-Adressen exponiert sind, die Angreifern das Pushen von Code ermöglichen könnten. Wenden Sie die Patches für die GitLab RCE-Schwachstellen (CVE-2026-89078, CVE-2026-93577) umgehend an.

  • Stärkung der Authentifizierung und Autorisierung

    Überprüfen Sie die Berechtigungsmodelle in Anwendungen wie Velociraptor (CVE-2026-19072) und der iSteamX Mobile App (CVE-2026-95699), um unautorisierte Privilegieneskalation oder Datenexposition zu verhindern. Beheben Sie Authentifizierungs-Bypass-Schwachstellen, wie sie in DIAEnergie (CVE-2026-78308) aufgetreten sind, durch robuste Authentifizierungsmechanismen.

  • Sichere Konfiguration von Netzwerk- und Web-Infrastrukturen

    Prüfen Sie Webserver auf Template Injection (CVE-2026-97359) und Dateizugriffs-Schwachstellen (CVE-2026-97360) wie in HFS2. Stellen Sie bei IBM DataStage (CVE-2026-81549) sicher, dass die Validierung des X-Forwarded-Proto-Headers korrekt erfolgt, um Informationslecks zu verhindern. Implementieren Sie strenge Input-Validierung und Schutzmaßnahmen gegen Local File Inclusion (LFI) in WordPress-Installationen, insbesondere bei der Verwendung von Plugins wie Visual Composer (CVE-2026-12227).

  • Kryptografie und Zertifikatsmanagement

    Beheben Sie umgehend Mängel in der Zertifikatsvalidierung, wie sie bei Omni C20 (CVE-2026-93291) festgestellt wurden, um Man-in-the-Middle-Angriffe zu unterbinden. Stellen Sie sicher, dass alle Systeme gültige und vertrauenswürdige Zertifikate korrekt validieren.

Fazit

Der heutige Lagebericht zeigt einmal mehr, dass die Bedrohungslandschaft dynamisch und vielschichtig ist. Von kritischen Schwachstellen in weit verbreiteter Software bis hin zu neuen, raffinierten Malware-Varianten ist Wachsamkeit und proaktives Handeln unerlässlich. Eine konsequente Patch-Verwaltung, die Überprüfung von Konfigurationen und die Sensibilisierung der Benutzer sind entscheidende Säulen für eine resiliente IT-Sicherheit. Bleiben Sie wachsam und schützen Sie Ihre Systeme.

IT-Sicherheit strukturiert prüfen?

Twoblue unterstützt bei Security Checks, Microsoft 365, Intune und der strukturierten Bewertung technischer Risiken.

Kontakt aufnehmen

WordPress Appliance - Powered by TurnKey Linux