Symbolbild für IT-Security Lagebericht mit digitalem Schutzschild

Täglicher IT-Security-Lagebericht – 01.10.2026

IT-Security · Lagebericht

Täglicher IT-Security-Lagebericht – 01.10.2026

Der tägliche IT-Security-Lagebericht fasst relevante Schwachstellen, Sicherheitsmeldungen und Handlungsempfehlungen kompakt zusammen.

Twoblue IT-Consulting
·
Aktualisiert: 01.10.2026
·
Mit generativer KI erstellt

Guten Morgen, geschätzte Kolleginnen und Kollegen der IT-Sicherheit. Dieser tägliche Lagebericht für den 01. Oktober 2026 fasst die wichtigsten Entwicklungen und kritischen Bedrohungen zusammen, die unsere Aufmerksamkeit erfordern. Die letzten 24 Stunden waren geprägt von einer hohen Anzahl an kritischen Schwachstellen, insbesondere im Bereich Remote Code Execution (RCE) und Authentifizierungsumgehungen, die ein sofortiges Handeln erfordern.

Besondere Dringlichkeit besteht bei mehreren Herstellern, darunter Cisco, Digiwin und verschiedenen WordPress-Plugins, die kritische Lücken aufweisen. Darüber hinaus beobachten wir aktive Ausnutzungen von Zero-Day-Schwachstellen und continue Angriffe staatlicher Akteure, was die Notwendigkeit robuster Verteidigungsstrategien unterstreicht.

1. Aktuelle CVEs und Schwachstellen

Die folgende Tabelle listet die kritischsten Schwachstellen, die kürzlich veröffentlicht oder aktualisiert wurden. Ein besonderes Augenmerk sollte auf die CVSS-Scores und die Möglichkeit der Remote Code Execution (RCE) oder Authentifizierungsumgehung gelegt werden.

Kritikalität (CVSS) CVE-ID / Titel Kurzbeschreibung
CRITICAL (10.0) CVE-2026-96349: Unauthenticated RCE in SiteSkite Eine kritische Lücke in SiteSkite <= 2.1.8 ermöglicht die unauthentifizierte Remote Code Execution. Update dringend erforderlich.
CRITICAL (10.0) CVE-2026-55107: Kobako Sandbox Escape Eine Schwachstelle in der Ruby-Gem Kobako (0.1.0 bis < 0.9.1) erlaubt das Entweichen aus der Sandbox und die Ausführung von beliebigem Ruby-Code im Host-Prozess. Update auf 0.9.1.
CRITICAL (9.9) CVE-2026-102911: zosmaai pi-llm-wiki OS Command Injection Ein Fehler in zosmaai pi-llm-wiki (bis 0.11.7) ermöglicht über die Manipulation eines URL-Arguments eine OS Command Injection. Exploits sind öffentlich bekannt. Update auf 0.11.8.
CRITICAL (9.8) CVE-2026-103110: Pexip Infinity RCE Pexip Infinity (vor 38.2, sowie 39.0, 39.1 und 40.0) ist anfällig für fehlerhafte Input-Validierung, die einem Remote-Angreifer die Ausführung von Code als unprivilegierter Benutzer erlaubt.
CRITICAL (9.8) CVE-2026-75873: Zella Theme WordPress RCE Das WordPress-Theme Zella Theme (vor 2.6.3) ermöglicht unauthentifizierten Benutzern das Hochladen beliebiger Dateien, einschließlich PHP, und somit Remote Code Execution.
CRITICAL (9.8) CVE-2026-102455: Digiwin EasyFlow .NET Insecure Deserialization Digiwin EasyFlow .NET weist eine unsichere Deserialisierungs-Schwachstelle auf, die unauthentifizierten Remote-Angreifern die Ausführung von beliebigem Code ermöglicht.
CRITICAL (9.8) CVE-2026-102458: Digiwin EasyFlow .NET Missing Authentication In Digiwin EasyFlow .NET können unauthentifizierte Remote-Angreifer über eine spezifische API Klartext-Passwörter anderer Benutzer erlangen.
CRITICAL (9.8) CVE-2026-88920: Apache WSS4J Authentication Bypass Ein Authentifizierungs-Bypass im DOM-Sicherheitsprozessor von Apache WSS4J erlaubt unauthentifizierten Remote-Angreifern das Fälschen authentifizierter SOAP-Nachrichten. Update auf 4.0.2, 3.0.6 oder 2.4.4.
CRITICAL (9.8) CVE-2026-76504: Cisco Catalyst SD-WAN Manager Authentication Bypass Eine Schwachstelle in der API-Sitzungsauthentifizierung des Cisco Catalyst SD-WAN Managers ermöglicht einem unauthentifizierten, externen Angreifer den Zugriff als Admin.
CRITICAL (9.8) CVE-2026-96350: Estatik Subscriber Privilege Escalation Eine kritische Lücke in Estatik <= 4.3.5 ermöglicht die Rechteausweitung für Abonnenten.
CRITICAL (9.8) CVE-2026-97248: Booking Activities Unauthenticated PHP Object Injection Unauthentifizierte PHP Object Injection in Booking Activities <= 1.18.7.1 Versionen.
CRITICAL (9.8) CVE-2026-97274: OAuth Single Sign On – SSO (OAuth Client) Unauthenticated Bypass Unauthentifizierte Bypass-Schwachstelle in OAuth Single Sign On – SSO (OAuth Client) <= 7.1.2 Versionen.
CRITICAL (9.8) CVE-2026-82307: Dolusoft SOPLOG SQL Injection Eine SQL-Injection-Schwachstelle in Dolusoft SOPLOG (vor Soplog 2026.9.4.1) ermöglicht SQL Injection.
CRITICAL (9.8) CVE-2026-103395: LightLLM Unauthenticated RPyC Service RCE LightLLM bis 1.2.0 (visual_only deployments) exponiert einen unauthentifizierten RPyC-Dienst, der Arbitrary Code Execution ermöglicht.
CRITICAL (9.8) CVE-2026-18782: Trex MES Command Line Execution through SQL Injection Eine SQL-Injection-Schwachstelle in Trex Digital Smart Manufacturing Systems Inc. Trex MES (bis 2026-09-29) ermöglicht die Ausführung von Befehlszeilen.

2. Bedrohungsanalysen und Angriffskampagnen

Die aktuelle Bedrohungslandschaft ist weiterhin dynamisch, mit einem Schwerpunkt auf der Ausnutzung kritischer Schwachstellen und staatlich unterstützten Angriffen.

  • Exploitation von Cisco Catalyst SD-WAN Manager Zero-Day: Eine beunruhigende Entwicklung ist die aktive Ausnutzung einer Zero-Day-Schwachstelle in Cisco Catalyst SD-WAN Manager. Angreifer umgehen dabei die Authentifizierung und können als Administrator auf betroffene Systeme zugreifen. Cisco hat bereits vor der Lücke gewarnt und ein Patch ist dringend erforderlich.
  • Neue Taktiken staatlicher Akteure: Russische staatliche Hacker setzen laut Berichten eine neue Technik namens „RedFlick“ ein, um Malware zu verbreiten. Dies unterstreicht die anhaltende Bedrohung durch hoch entwickelte Persistenz- und Tarnmechanismen, die von staatlichen Akteuren genutzt werden.
  • Zero-Day-Exploits in gängiger Software: Neben Cisco wurden auch weitere kritische Zero-Days bekannt, darunter Schwachstellen in Zammad (die zu KI-gesteuerten Netzwerk-Einbrüchen führten) und eine Pre-Auth RCE in MikroTik RouterOS, vor der die CISA warnt. Dies zeigt, dass selbst weit verbreitete und scheinbar gut gesicherte Systeme jederzeit zum Ziel werden können und kontinuierliche Wachsamkeit erfordern.

3. Datenschutz & Kryptografie

Im Bereich Datenschutz ist eine signifikante Entwicklung zu verzeichnen, die die Notwendigkeit einer strengen Kontrolle von Zugangsdaten hervorhebt.

  • Exponierte Zugangsdaten in GitHub-Repositories: Über 543.000 gültige Zugangsdaten wurden in öffentlichen GitHub-Repositories gefunden. Dies stellt ein erhebliches Risiko für die betroffenen Organisationen dar, da diese Daten für weitere Angriffe, wie etwa Credential Stuffing oder den Zugriff auf interne Systeme, missbraucht werden können. Die fortwährende Überwachung öffentlicher Repositories und die Sensibilisierung von Entwicklern für den sicheren Umgang mit Anmeldeinformationen sind unerlässlich.

4. Handlungsempfehlungen

Basierend auf den aktuellen Schwachstellen und Bedrohungen empfehlen wir folgende Maßnahmen:

  • Priorisierte Patch-Verwaltung:
    • Cisco Catalyst SD-WAN Manager: Suchen Sie sofort nach Patches und wenden Sie diese an, um die Authentifizierungsumgehung (CVE-2026-76504) zu schließen.
    • SiteSkite, Pexip Infinity, Digiwin EasyFlow .NET, zosmaai pi-llm-wiki, Dolusoft SOPLOG, Trex MES, LightLLM: Prüfen und implementieren Sie umgehend die verfügbaren Sicherheitsupdates, um kritische RCE- und SQL-Injection-Schwachstellen zu beheben.
    • WordPress-Installationen: Überprüfen Sie alle Installationen auf die Themes und Plugins Zella Theme, Estatik, Booking Activities und OAuth Single Sign On – SSO (OAuth Client). Aktualisieren Sie diese auf die gepatchten Versionen.
    • Apache WSS4J: Aktualisieren Sie auf Version 4.0.2, 3.0.6 oder 2.4.4, um den Authentifizierungs-Bypass zu beheben.
    • Kobako Ruby-Gem: Wenn Sie die Kobako Ruby-Gem verwenden, stellen Sie sicher, dass Sie auf Version 0.9.1 oder neuer aktualisiert haben.
  • Überprüfung der Authentifizierungsmechanismen: Angesichts der Vielzahl von Authentifizierungsumgehungen und fehlenden Authentifizierungsprüfungen ist eine umfassende Überprüfung aller kritischen Systeme auf robuske Authentifizierungsprotokolle und -implementierungen ratsam. Implementieren Sie wo möglich Multi-Faktor-Authentifizierung (MFA).
  • Sichere Entwicklungspraktiken: Sensibilisieren Sie Entwickler für sichere Codierungspraktiken, insbesondere in Bezug auf Input-Validierung, Deserialisierung und den Umgang mit sensiblen Daten in Quellcode-Repositories.
  • Kontinuierliche Überwachung: Überwachen Sie Systeme aktiv auf ungewöhnliche Zugriffe oder Aktivitäten, die auf die Ausnutzung von Schwachstellen hinweisen könnten. Führen Sie regelmäßige Scans von Quellcode-Repositories auf exponierte Zugangsdaten durch.

Fazit

Der heutige Lagebericht zeigt eine akute Bedrohungslage durch eine Fülle von kritischen Schwachstellen, die von Remote Code Execution bis hin zu weitreichenden Authentifizierungsumgehungen reichen. Die aktive Ausnutzung einiger dieser Lücken durch hochentwickelte Angreifer unterstreicht die Dringlichkeit proaktiver Sicherheitsmaßnahmen. Eine konsequente Patch-Verwaltung, die Stärkung von Authentifizierungsmechanismen und die Sensibilisierung für sichere Entwicklungspraktiken sind unerlässlich, um die Resilienz unserer Systeme in diesem herausfordernden Umfeld zu gewährleisten.

IT-Sicherheit strukturiert prüfen?

Twoblue unterstützt bei Security Checks, Microsoft 365, Intune und der strukturierten Bewertung technischer Risiken.

Kontakt aufnehmen

WordPress Appliance - Powered by TurnKey Linux