Täglicher IT-Security-Lagebericht – 03.10.2026
Der tägliche IT-Security-Lagebericht fasst relevante Schwachstellen, Sicherheitsmeldungen und Handlungsempfehlungen kompakt zusammen.
Sehr geehrte Leserinnen und Leser,
willkommen zum täglichen IT-Security-Lagebericht für den 03. Oktober 2026. Der heutige Bericht hebt eine Reihe kritischer Schwachstellen hervor, die sofortige Aufmerksamkeit erfordern. Insbesondere sehen wir eine Häufung von kritischen Remote Code Execution (RCE) und Authentifizierungs-Bypass-Schwachstellen in verschiedenen Web-Anwendungen und Netzwerkgeräten, darunter mehrere WordPress-Plugins sowie proprietäre Systeme wie Tenda-Router, Loom für AWS und UTMStack.
Die Bedrohungslandschaft ist weiterhin dynamisch, mit beobachteten Angriffen auf FortiMail-Systeme und neuen Erkenntnissen zu Ransomware-Kampagnen. Unser Ziel ist es, Ihnen einen prägnanten Überblick über die wichtigsten Entwicklungen zu geben und konkrete Handlungsempfehlungen für Ihre IT-Sicherheit bereitzustellen.
1. Aktuelle CVEs und Schwachstellen
| Kritikalität (CVSS) | CVE-ID / Titel | Kurzbeschreibung |
|---|---|---|
| KRITISCH (10.0) | CVE-2026-104610: Tenda HG7, HG9, HG10 Boa Web Server Stack-based Buffer Overflow | Eine Remote-Code-Execution-Schwachstelle durch Stack-basierten Buffer Overflow im Boa Web Server der Tenda HG7, HG9 und HG10 Router, ausnutzbar über den Parameter „Ethtype“. Exploit öffentlich verfügbar. |
| KRITISCH (10.0) | CVE-2026-103956: Loom for AWS Missing Authentication | Fehlende Authentifizierung in Loom für AWS vor Version 1.6.1 ermöglicht Angreifern, Super-Admin-Rechte zu erlangen, Integration-Credentials auszulesen und IAM-Rollenrichtlinien zu manipulieren, wenn kein Identitätsprovider konfiguriert ist. |
| KRITISCH (9.9) | CVE-2026-93698: Arbitrary Command Execution via Multilang adminbin | Unzureichende Validierung erlaubt die Ausführung beliebiger Befehle über das Multilang adminbin. |
| KRITISCH (9.9) | CVE-2026-90970: GitLab AI Gateway Prompt Template Sandbox Escape | Schwachstelle im GitLab AI Gateway (Versionen vor 19.2.4, 19.3.2, 19.4.1), die authentifizierten Benutzern mit Duo Agent Platform Zugang erlaubt, die Prompt-Template-Sandbox zu umgehen und beliebige Befehle auszuführen. |
| KRITISCH (9.9) | CVE-2026-82041: UTMStack Missing Authorization in Incident Command Websocket | Fehlende Autorisierungsprüfung in UTMStack vor 11.2.16 ermöglicht jedem authentifizierten Benutzer, beliebige Betriebssystembefehle über gRPC an verbundene Agenten zu senden, was zur Befehlsausführung führt. |
| KRITISCH (9.8) | CVE-2026-103764: Mooncake Transfer Engine Untrusted Pointer Dereference | Schwachstelle in der Mooncake Transfer Engine vor 0.3.13, die es nicht-authentifizierten Angreifern ermöglicht, beliebigen Prozessspeicher zu lesen und zu schreiben, was zur Offenlegung von Daten oder Code-Ausführung führen kann. |
| KRITISCH (9.8) | CVE-2026-14378: WordPress DevKit Pro Plugin Authentication Bypass | Authentifizierungs-Bypass in DevKit Pro Plugin für WordPress bis 2.3.0, der eine Administrator-Kontoübernahme ermöglicht. Angreifer können über ein manipuliertes Cookie und eine Nonce-Angabe Administratorrechte erlangen. |
| KRITISCH (9.8) | CVE-2026-19660: WordPress Divi Membership Plugin Authentication Bypass | Authentifizierungs-Bypass im Divi Membership Plugin für WordPress bis 2.3.0. Angreifer können sich als beliebige Benutzer, einschließlich Administratoren, anmelden, indem sie einen manipulierten GET-Parameter mit einer Benutzer-ID bereitstellen. |
| KRITISCH (9.8) | CVE-2026-97637: WordPress JSON API Auth Plugin Authentication Bypass | Authentifizierungs-Bypass im JSON API Auth Plugin für WordPress bis 3.1.2 durch Offenlegung von Cached Session Cookies. Angreifer können eine Administrator-Session von gecachten Antworten abrufen und sich authentifizieren. |
| KRITISCH (9.8) | CVE-2026-94541: WordPress WPMobile.App Authorization Bypass | Autorisierungs-Bypass im WPMobile.App Plugin für WordPress bis 11.82, der es nicht-authentifizierten Angreifern ermöglicht, Passwort-Reset-URLs für beliebige Benutzer, einschließlich Administratoren, zu exfiltrieren und Konten zu übernehmen. |
| KRITISCH (9.8) | CVE-2026-19652: WordPress Divi Membership Plugin Privilege Escalation | Privilege Escalation im Divi Membership Plugin für WordPress bis 2.2.0. Nicht-authentifizierte Angreifer können neue Konten mit Administratorrolle erstellen und sich sofort als diese anmelden, was zu einer vollständigen Übernahme der Website führt. |
| KRITISCH (9.8) | CVE-2026-104846: Seroval Untrusted Plugin-produced Callable Invocation | Schwachstelle in Seroval-Bibliotheken (0.12.0 bis 1.6.2), die durch Deserialisierung eines Promise-Kontrollknotens unerwartete Aufrufe von Angreifer-kontrolliertem Code ermöglicht. |
| KRITISCH (9.8) | CVE-2023-54405: H3C CVM Unauthenticated Arbitrary File Upload | Unauthentifizierte Arbitrary File Upload-Schwachstelle in H3C CVM im Endpoint /cas/fileUpload/upload, die Remote-Angreifern erlaubt, beliebige Dateien hochzuladen und Remote Code Execution zu erreichen. |
| KRITISCH (9.8) | CVE-2026-82042: UTMStack Authentication Bypass via Internal Key | Authentifizierungs-Bypass in UTMStack vor 11.2.16, der Remote-Angreifern vollen administrativen API-Zugriff ermöglicht, wenn ein gültiger „Utm-Internal-Key“-Header bekannt ist. |
| KRITISCH (9.8) | CVE-2026-84411: RouterOS Web Management Service Integer Underflow RCE | Integer Underflow im Web-Management-Dienst betroffener RouterOS-Versionen, der vor der Authentifizierung erreichbar ist. Ermöglicht unauthentifizierten Angreifern Remote Code Execution als Root oder Denial of Service. |
2. Bedrohungsanalysen und Angriffskampagnen
Die aktuelle Lage ist geprägt von einer hohen Aktivität kritischer Schwachstellen, die teilweise bereits aktiv ausgenutzt werden:
- Angriffe auf FortiMail-Zero-Day-Lücke beobachtet: Angreifer nutzen derzeit aktiv eine Zero-Day-Schwachstelle in FortiMail-Systemen aus. Obwohl ein Workaround verfügbar ist, unterstreicht dies die Dringlichkeit, Sicherheitsprodukte und Appliances stets auf dem neuesten Stand zu halten und Notfallpläne für die schnelle Implementierung von Gegenmaßnahmen bereitzuhalten.
- Kritische RCE-Schwachstelle im GitLab AI Gateway: GitLab hat vor einer kritischen Remote Code Execution (RCE)-Schwachstelle in seinem AI Gateway-Dienst gewarnt. Diese Schwachstelle (CVE-2026-90970) könnte es authentifizierten Benutzern ermöglichen, die Prompt-Template-Sandbox zu umgehen und beliebige Befehle auf dem AI Gateway auszuführen. Organisationen, die GitLab AI Gateway nutzen, sollten die entsprechenden Patches umgehend einspielen.
- Warlock Ransomware zielt auf SharePoint und kritische Infrastruktur ab: Die Warlock Ransomware hat in jüngster Zeit Angriffe auf SharePoint-Systeme und Betreiber von kritischen Infrastrukturen wie Wasserversorgern und Telekommunikationsanbietern durchgeführt. Dies zeigt eine anhaltende Bedrohung durch Ransomware, die verstärkte Abwehrmaßnahmen und Incident-Response-Pläne für solche sensiblen Systeme erfordert.
3. Datenschutz & Kryptografie
Im Bereich Datenschutz ist ein signifikanter Vorfall zu verzeichnen:
- Frontline Education Data Breach: Bei einem Datenleck bei Frontline Education wurden Mitarbeiterdaten von Schulbezirken offengelegt. Solche Vorfälle unterstreichen die Notwendigkeit robuster Datenschutzmaßnahmen und der Einhaltung von Meldefristen bei Datenpannen, insbesondere wenn sensible personenbezogene Daten betroffen sind. Organisationen müssen sicherstellen, dass Drittanbieter, die mit ihren Daten arbeiten, ebenfalls strenge Sicherheitsstandards einhalten.
4. Handlungsempfehlungen
Aufgrund der aktuellen Lage empfehlen wir dringend folgende Maßnahmen:
- Priorisierte Patch-Verwaltung:
- WordPress-Administratoren: Überprüfen Sie umgehend alle installierten Plugins (insbesondere DevKit Pro, Divi Membership, JSON API Auth, WPMobile.App) auf die hier gelisteten kritischen Authentifizierungs-Bypass- und Privilege-Escalation-Schwachstellen. Aktualisieren Sie betroffene Plugins sofort auf die sicheren Versionen oder entfernen Sie diese, falls kein Patch verfügbar ist. Implementieren Sie zusätzliche Schutzmechanismen wie Web Application Firewalls (WAF) und regelmäßige Sicherheitsaudits.
- Netzwerk- und Infrastruktur-Administratoren:
- Prüfen Sie Ihre Tenda HG7, HG9, HG10 Router und aktualisieren Sie die Firmware, um CVE-2026-104610 zu beheben.
- Sollten Sie Loom for AWS einsetzen, aktualisieren Sie auf Version 1.6.1 oder höher, um CVE-2026-103956 zu mitigieren.
- Betreiber von UTMStack sollten umgehend auf Version 11.2.16 oder höher aktualisieren, um die Authentifizierungs- und Autorisierungs-Schwachstellen (CVE-2026-82041, CVE-2026-82042) zu schließen.
- Für H3C CVM ist es essentiell, die Schwachstelle CVE-2023-54405 zu schließen.
- MikroTik RouterOS-Nutzer: Überprüfen Sie Ihre RouterOS-Geräte auf die Schwachstelle CVE-2026-84411 im Web-Management-Dienst und spielen Sie die bereitgestellten Updates schnellstmöglich ein.
- Nutzer des GitLab AI Gateway müssen die entsprechenden Patches einspielen, um CVE-2026-90970 zu beheben.
- Entwickler und Anwendungsbetreiber: Prüfen Sie den Einsatz von Seroval und aktualisieren Sie auf Version 1.6.2, um CVE-2026-104846 zu beheben.
- FortiMail-Nutzer: Implementieren Sie den von Fortinet bereitgestellten Workaround für die Zero-Day-Lücke und halten Sie Ausschau nach dem offiziellen Patch.
- Ransomware-Prävention und -Resilienz: Stellen Sie sicher, dass Ihre Backup-Strategie robust ist, testen Sie regelmäßig Wiederherstellungsprozesse und isolieren Sie kritische Systeme. Sensibilisieren Sie Mitarbeiter für Phishing und andere Angriffsmethoden, die den Erstzugang für Ransomware ermöglichen könnten.
- Stärkung der Authentifizierung: Wo immer möglich, implementieren Sie Multifaktor-Authentifizierung (MFA), insbesondere für administrative Zugänge und Systeme mit hoher Kritikalität.
- Netzwerksegmentierung: Isolieren Sie kritische Systeme und Dienste vom restlichen Netzwerk, um die Ausbreitung von Angriffen zu erschweren.
- Regelmäßige Überwachung: Führen Sie kontinuierliche Überwachung Ihrer Systeme und Netzwerke durch, um verdächtige Aktivitäten frühzeitig zu erkennen.
Fazit
Der heutige Lagebericht zeigt eine Vielzahl von kritischen Schwachstellen, die von Remote Code Execution bis hin zu Authentifizierungs-Bypässen reichen und ein hohes Risiko für Organisationen darstellen. Die aktive Ausnutzung einiger dieser Lücken, wie im Fall von FortiMail und der Warlock Ransomware, unterstreicht die Notwendigkeit eines proaktiven und zügigen Vorgehens. Priorisieren Sie die aufgeführten Patches und implementieren Sie die empfohlenen Sicherheitsmaßnahmen, um Ihre Systeme und Daten effektiv zu schützen. Bleiben Sie wachsam und informiert, um den sich ständig weiterentwickelnden Bedrohungen standzuhalten.
IT-Sicherheit strukturiert prüfen?
Twoblue unterstützt bei Security Checks, Microsoft 365, Intune und der strukturierten Bewertung technischer Risiken.




