Täglicher IT-Security-Lagebericht – 09.08.2026
Der tägliche IT-Security-Lagebericht fasst relevante Schwachstellen, Sicherheitsmeldungen und Handlungsempfehlungen kompakt zusammen.
Willkommen zum täglichen IT-Security-Lagebericht vom 09. August 2026. Der heutige Bericht hebt eine Reihe kritischer Schwachstellen hervor, die sofortige Aufmerksamkeit erfordern, insbesondere im Bereich von Content-Management-Systemen und Netzwerkgeräten. Zudem sehen wir eine fortgesetzte Welle von Zero-Day-Exploits und gezielten Angriffen auf Softwarelieferketten, die zu erheblichen Datenlecks führen.
Die Bedrohungslandschaft bleibt dynamisch und erfordert von Unternehmen eine proaktive Haltung bei der Absicherung ihrer Infrastrukturen. Die Vielzahl von Command-Injection-Schwachstellen in Netzwerkgeräten sowie die kritische Lücke in einem populären WordPress-Plugin unterstreichen die Notwendigkeit regelmäßiger Updates und umfassender Sicherheitsprüfungen.
1. Aktuelle CVEs und Schwachstellen
Die folgenden kritischen Schwachstellen wurden in den letzten 24 Stunden bekannt und erfordern umgehende Maßnahmen:
| Kritikalität (CVSS) | CVE-ID / Titel | Kurzbeschreibung |
|---|---|---|
| CRITICAL (9.8) | CVE-2026-14526 AI Copilot – Content Generator Plugin (WordPress) |
Das WordPress-Plugin „AI Copilot – Content Generator“ (alle Versionen bis einschließlich 1.5.6) weist eine schwerwiegende Autorisierungsumgehung auf. Unauthentifizierte Angreifer können über öffentlich zugängliche Nonce-Werte neue Administrator-Benutzerkonten erstellen und die vollständige Kontrolle über die Website übernehmen. |
| CRITICAL (9.8) | CVE-2026-71944 D-Link DWR-M961 (formLtefotaUpgradeQuectel) |
D-Link DWR-M961 Geräte (HW C1, FW vor 1.1.5_C1_202607071108) sind anfällig für Command Injection in der /boafrm/formLtefotaUpgradeQuectel Schnittstelle. Angreifer können über das fota_url-Feld beliebige Befehle mit Root-Rechten ausführen. |
| CRITICAL (9.8) | CVE-2026-71945 D-Link DWR-M961 (formLtefotaUpgradeFibocom) |
D-Link DWR-M961 Geräte (HW C1, FW vor 1.1.5_C1_202607071108) sind anfällig für Command Injection in der /boafrm/formLtefotaUpgradeFibocom Schnittstelle. Angreifer können über das fota_url-Feld beliebige Befehle mit Root-Rechten ausführen. |
| CRITICAL (9.8) | CVE-2026-71946 D-Link DWR-M961 (formPingDiagnosticRun) |
D-Link DWR-M961 Geräte (HW C1, FW vor 1.1.5_C1_202607071108) sind anfällig für Command Injection in der /boafrm/formPingDiagnosticRun Schnittstelle. Angreifer können über das host-Feld beliebige Befehle mit Root-Rechten ausführen. |
| CRITICAL (9.8) | CVE-2026-71947 D-Link DWR-M961 (formTracerouteDiagnosticRun) |
D-Link DWR-M961 Geräte (HW C1, FW vor 1.1.5_C1_202607071108) sind anfällig für Command Injection in der /boafrm/formTracerouteDiagnosticRun Schnittstelle. Angreifer können über die Felder host und ipVer beliebige Befehle mit Root-Rechten ausführen. |
| CRITICAL (9.8) | CVE-2026-71948 D-Link DWR-M961 (formDebugDiagnosticRun) |
D-Link DWR-M961 Geräte (HW C1, FW vor 1.1.5_C1_202607071108) sind anfällig für Command Injection in der /boafrm/formDebugDiagnosticRun Schnittstelle. Angreifer können über das host-Feld beliebige Befehle mit Root-Rechten ausführen. |
| CRITICAL (9.8) | CVE-2026-71949 D-Link DWR-M961 (formUSSDSetup) |
D-Link DWR-M961 Geräte (HW C1, FW vor 1.1.5_C1_202607071108) sind anfällig für Command Injection in der /boafrm/formUSSDSetup Schnittstelle. Angreifer können über die Felder ussdValue und selectMenuValue beliebige Befehle mit Root-Rechten ausführen. |
| CRITICAL (9.8) | CVE-2026-71950 D-Link DWR-M961 (formSmsManage) |
D-Link DWR-M961 Geräte (HW C1, FW vor 1.1.5_C1_202607071108) sind anfällig für Command Injection in der /boafrm/formSmsManage Schnittstelle. Angreifer können über das action_value-Feld beliebige Befehle mit Root-Rechten ausführen. |
| CRITICAL (9.8) | CVE-2026-71951 D-Link DWR-M961 (formIMEISetup) |
D-Link DWR-M961 Geräte (HW C1, FW vor 1.1.5_C1_202607071108) sind anfällig für Command Injection in der /boafrm/formIMEISetup Schnittstelle. Angreifer können über das IMEI_value-Feld beliebige Befehle mit Root-Rechten ausführen. |
| CRITICAL (9.8) | CVE-2026-71952 D-Link DWR-M961 (formPinManageSetup) |
D-Link DWR-M961 Geräte (HW C1, FW vor 1.1.5_C1_202607071108) sind anfällig für Command Injection in der /boafrm/formPinManageSetup Schnittstelle. Angreifer können über das oldPIn-Feld beliebige Befehle mit Root-Rechten ausführen. |
| CRITICAL (9.8) | CVE-2026-71953 D-Link DWR-M961 (formNtp) |
D-Link DWR-M961 Geräte (HW C1, FW vor 1.1.5_C1_202607071108) sind anfällig für Command Injection in der /boafrm/formNtp Schnittstelle. Angreifer können über das ntpServerIp1-Feld beliebige Befehle mit Root-Rechten ausführen. |
| CRITICAL (9.8) | CVE-2026-71954 D-Link DWR-M961 (formL2tpv3ConfigSetup) |
D-Link DWR-M961 Geräte (HW C1, FW vor 1.1.5_C1_202607071108) sind anfällig für Command Injection in der /boafrm/formL2tpv3ConfigSetup Schnittstelle. Angreifer können über die Felder tunnelid und sessionid beliebige Befehle mit Root-Rechten ausführen. |
| CRITICAL (9.8) | CVE-2026-71955 D-Link DWR-M961 (formWsc) |
D-Link DWR-M961 Geräte (HW C1, SW 1.1.2_C1_202602110044) sind anfällig für Command Injection in der /boafrm/formWsc Schnittstelle. Angreifer können über mehrere Felder (localPin, targetAPSsid, etc.) beliebige Befehle mit Root-Rechten ausführen. |
| CRITICAL (9.8) | CVE-2026-71956 D-Link DWR-M961 (app.cgi – Ping) |
D-Link DWR-M961 Geräte (HW C1, SW 1.1.2_C1_202602110044) sind anfällig für Command Injection in der app.cgi Schnittstelle. Angreifer können über das netDig.ping.dst-Feld beliebige Befehle mit Root-Rechten ausführen. |
| CRITICAL (9.8) | CVE-2026-71957 D-Link DWR-M961 (app.cgi – Buffer Overflow) |
D-Link DWR-M961 Geräte (HW C1, SW 1.1.2_C1_202602110044) weisen eine Buffer-Overflow-Schwachstelle in der app.cgi Schnittstelle auf. Angreifer können durch Überschreiben des netAcc.addlist[].name-Feldes beliebige Befehle ausführen oder einen Systemabsturz verursachen. |
2. Bedrohungsanalysen und Angriffskampagnen
Die aktuellen Meldungen deuten auf eine anhaltende und diversifizierte Bedrohungslandschaft hin:
- Exploitation von Zero-Day-Schwachstellen: Mehrere Berichte bestätigen die aktive Ausnutzung einer Zero-Day-SQL-Injection-Schwachstelle in der BI-Plattform Metabase. Dies führte bereits zu signifikanten Datenlecks, unter anderem beim Laptophersteller Framework und beim Dienstleister Unlimited Technology Systems, der die Daten von 3,8 Millionen Personen betroffen hat. Dies unterstreicht die Dringlichkeit, auch selten genutzte oder interne Systeme auf dem neuesten Stand zu halten und umfassend abzusichern.
- Angriffe auf die Lieferkette und Software-Installationen: Es gab Berichte über Angreifer, die sich Zugang zu TrueConf verschafften und deren Client-Installer mit Backdoors präparierten, um Schadcode zu verteilen. Solche Supply-Chain-Angriffe sind besonders gefährlich, da sie legitime Kanäle für die Verteilung von Malware nutzen und das Vertrauen in Softwareanbieter untergraben.
- Gezielte Angriffe auf Unternehmenssoftware und -Infrastruktur: Aktuelle Kampagnen zielen auf bekannte Schwachstellen in kritischen Unternehmenssystemen ab. Dazu gehören Angriffe auf IBM Langflow und Apache Tomcat-Server, sowie auf Veeam One und Service Provider Console, die für die Ausführung von Schadcode anfällig gemacht werden können. Zudem gab es Sicherheitsupdates für Cisco-Produkte, da Angreifer WAN-Umgebungen stören könnten. Auch macOS-Nutzer waren von einer Lücke im Screen Sharing betroffen, die den Zugriff ohne Authentifizierung ermöglichte. Diese Vorfälle zeigen, dass Angreifer kontinuierlich nach Schwachstellen in weit verbreiteter Unternehmenssoftware suchen.
3. Datenschutz & Kryptografie
Der Fokus im Bereich Datenschutz liegt aktuell auf den Folgen der jüngsten Angriffskampagnen. Die Exploitation der Metabase-0-Day-Schwachstelle hat zu mehreren prominenten Datenlecks geführt, wie bei Framework und Unlimited Technology Systems, wo Millionen von Kundendaten kompromittiert wurden. Auch Levi Strauss & Co. gab bekannt, dass bei einem Cyberangriff Unternehmensdaten entwendet wurden. Diese Vorfälle verdeutlichen die weitreichenden Auswirkungen von Sicherheitslücken und die Notwendigkeit robuster Datenschutzmaßnahmen und eines schnellen Incident Response im Falle einer Kompromittierung.
Im Bereich Kryptografie gab es keine besonderen Vorkommnisse in den aktuellen Nachrichten.
4. Handlungsempfehlungen
Basierend auf den aktuellen Erkenntnissen empfehlen wir folgende Maßnahmen:
- Priorisierte Patch-Verwaltung:
- WordPress-Nutzer: Aktualisieren Sie das Plugin „AI Copilot – Content Generator“ umgehend auf eine sichere Version (höher als 1.5.6) oder entfernen Sie es, falls es nicht zwingend benötigt wird. Stellen Sie sicher, dass der Shortcode
[aiwu-form]oder der öffentliche Chatbot nicht auf Frontend-Seiten gerendert wird, bis das Update eingespielt ist. - D-Link DWR-M961 Geräte: Führen Sie dringend Firmware-Updates für alle betroffenen D-Link DWR-M961 Geräte durch (Hardware-Version C1, Firmware-Versionen vor 1.1.5_C1_202607071108 bzw. Software-Versionen vor 1.1.2_C1_202602110044). Isolieren Sie diese Geräte vom öffentlichen Netz, falls ein sofortiges Update nicht möglich ist.
- Metabase-Installationen: Überprüfen Sie Ihre Metabase-Instanzen auf die 0-Day-SQLi-Schwachstelle und spielen Sie alle verfügbaren Patches sofort ein. Überwachen Sie Logs auf ungewöhnliche Aktivitäten und implementieren Sie strenge Zugriffskontrollen.
- IBM Langflow, Apache Tomcat, Veeam One/Service Provider Console, Cisco, macOS: Halten Sie alle Systeme und Anwendungen, insbesondere kritische Infrastrukturkomponenten und Client-Betriebssysteme, stets auf dem neuesten Stand. Achten Sie auf die neuesten Sicherheitsupdates der Hersteller.
- WordPress-Nutzer: Aktualisieren Sie das Plugin „AI Copilot – Content Generator“ umgehend auf eine sichere Version (höher als 1.5.6) oder entfernen Sie es, falls es nicht zwingend benötigt wird. Stellen Sie sicher, dass der Shortcode
- Überprüfung der Lieferkettensicherheit: Seien Sie äußerst vorsichtig bei der Installation von Software und Updates, insbesondere wenn diese von Drittanbietern stammen. Überprüfen Sie Hashes und digitale Signaturen, wo immer möglich. Etablieren Sie Prozesse zur Validierung der Integrität von Softwarelieferungen.
- Netzwerksegmentierung und Zugriffskontrollen: Isolieren Sie kritische Systeme und reduzieren Sie die Angriffsfläche durch strikte Netzwerksegmentierung und Least-Privilege-Prinzipien. Implementieren Sie Multi-Faktor-Authentifizierung (MFA) für alle extern zugänglichen Dienste und administrativen Zugänge.
- Regelmäßige Sicherheitsaudits und Penetrationstests: Führen Sie regelmäßige Überprüfungen Ihrer IT-Infrastruktur durch, um Schwachstellen proaktiv zu identifizieren und zu beheben.
- Incident Response Plan: Stellen Sie sicher, dass Ihr Incident Response Plan aktuell ist und regelmäßig getestet wird, um im Falle eines Datenlecks oder Cyberangriffs schnell und effektiv reagieren zu können.
- Mitarbeitersensibilisierung: Schulen Sie Mitarbeiter kontinuierlich im Hinblick auf Phishing, Social Engineering und die sichere Handhabung von Daten.
Fazit
Der 09. August 2026 zeigt eine alarmierende Zahl an kritischen Command-Injection-Schwachstellen in weit verbreiteten Netzwerkgeräten sowie eine schwerwiegende Autorisierungsumgehung in einem prominenten WordPress-Plugin. Gepaart mit aktiven Zero-Day-Exploits und gezielten Lieferkettenangriffen unterstreicht dies die permanente Bedrohungslage für Unternehmen jeder Größe. Eine proaktive und umfassende Sicherheitsstrategie, die schnelle Patch-Verwaltung, robuste Zugriffskontrollen und eine kontinuierliche Überwachung umfasst, ist unerlässlich, um Schäden zu minimieren und die digitale Widerstandsfähigkeit zu gewährleisten. Bleiben Sie wachsam und handeln Sie präventiv.
IT-Sicherheit strukturiert prüfen?
Twoblue unterstützt bei Security Checks, Microsoft 365, Intune und der strukturierten Bewertung technischer Risiken.




