Täglicher IT-Security-Lagebericht – 11.08.2026
Der tägliche IT-Security-Lagebericht fasst relevante Schwachstellen, Sicherheitsmeldungen und Handlungsempfehlungen kompakt zusammen.
Sehr geehrte Leserinnen und Leser,
Willkommen zum täglichen IT-Security-Lagebericht vom 11. August 2026. Der heutige Bericht steht im Zeichen mehrerer kritischer Schwachstellen und akuter Angriffswellen, die höchste Aufmerksamkeit erfordern. Insbesondere zwei gravierende Lücken in der Analyseplattform Metabase werden aktiv ausgenutzt und ermöglichen unauthentifizierten Angreifern weitreichenden Zugriff. Eine weitere Serie von kritischen Schwachstellen betrifft die Platform as a Service (PaaS) Lösung Dokploy, die Remote Code Execution (RCE) in verschiedenen Komponenten ermöglicht.
Zusätzlich zu diesen unmittelbaren Bedrohungen sehen wir fortgesetzte Exploits bekannter Schwachstellen in Enterprise-Lösungen wie Progress LoadMaster und SonicWall SMA1000, die von Ransomware-Gruppen missbraucht werden. Proaktives Patch-Management und die Überprüfung der Systemhärtung sind in dieser angespannten Lage von größter Bedeutung.
1. Aktuelle CVEs und Schwachstellen
Die nachfolgende Tabelle listet kritische Schwachstellen, die aktuell eine hohe Priorität für IT-Sicherheitsteams darstellen:
| Kritikalität (CVSS) | CVE-ID / Titel | Kurzbeschreibung |
|---|---|---|
| KRITISCH (10.0) | CVE-2026-72898: Metabase SQL-Injection | Ermöglicht einem unauthentifizierten Angreifer die Injektion von beliebigem SQL über den ‚/reset_password‘-Endpunkt, um Administratorzugriff auf Metabase-Instanzen zu erlangen. |
| KRITISCH (10.0) | CVE-2026-72899: Metabase SQL-Injection | Ermöglicht einem unauthentifizierten Angreifer die Injektion von beliebigem SQL über öffentlich geteilte Karten oder Dashboards, die Feldfilterparameter exponieren. |
| KRITISCH (9.9) | CVE-2026-72733: Dokploy RCE durch unsichere Backup-Wiederherstellung | Remote Code Execution (RCE) in Dokploy (vor 0.29.13) durch unsichere Handhabung von Datenbanknamen und Backup-Dateipfaden in der Backup-Wiederherstellung. |
| KRITISCH (9.9) | CVE-2026-72735: Dokploy RCE durch Traefik-Konfiguration | RCE in Dokploy (vor 0.29.13) durch fehlende Shell-Quoting-Behandlung in der Traefik-Konfigurationsserialisierung, welche die Ausführung beliebiger Befehle auf gemanagten Remote-Servern ermöglicht. |
| KRITISCH (9.9) | CVE-2026-72736: Dokploy RCE durch unsichere Shell-Befehle | RCE in Dokploy (vor 0.29.13) aufgrund der direkten Übergabe benutzergesteuerter Werte an Shell-Befehle über nicht zitierte Template-Literal-Interpolationen. |
| KRITISCH (9.9) | CVE-2026-72738: Dokploy RCE durch unsichere Backup-Listenfunktion | RCE in Dokploy (vor 0.29.13) durch Parameter-Interpolation in rclone lsjson Befehle im backup.listBackupFiles tRPC Endpoint. |
| KRITISCH (9.9) | CVE-2026-72740: Dokploy RCE bei Git-Integration | RCE in Dokploy (vor 0.29.13) durch unsichere Behandlung von ‚customGitUrl‘-Werten in ssh-keyscan Befehlen während der Bereitstellung. |
| KRITISCH (9.9) | CVE-2026-72862: Dokploy RCE durch Docker-Image-Pfade | RCE in Dokploy (vor 0.29.13) durch unzureichende Quoting-Behandlung von ‚dockerImage‘-Feldern in Docker-Pull-Shell-Befehlen. |
| KRITISCH (9.9) | CVE-2026-72863: Dokploy RCE durch fehlerhafte WebSocket-Autorisierung | RCE in Dokploy (vor 0.29.13) durch fehlende Autorisierung in WebSocket-Handlern, die jeden authentifizierten Nutzer zum Zugriff auf beliebige Container-Shells und Host-Root-Privilegien befähigt. |
| KRITISCH (9.9) | CVE-2026-72864: Dokploy RCE durch Docker-Container-Terminal | RCE in Dokploy (vor 0.29.13) durch fehlende Autorisierung des ‚containerId‘-Parameters im Docker-Container-Terminal, was Root-Shell-Zugriff auf beliebige Container ermöglicht. |
| KRITISCH (9.9) | CVE-2026-72865: Dokploy RCE durch Compose-Pfade | RCE in Dokploy (vor 0.29.13) durch unvalidierten ‚composePath‘ in Docker Compose Befehlen, was zur Ausführung beliebiger Betriebssystembefehle führt. |
| KRITISCH (9.9) | CVE-2026-72867: Dokploy RCE durch manipulierte Git-Branches | RCE in Dokploy (vor 0.29.13) durch fehlende Validierung von Branch-Feldern, was Angreifern die Ausführung beliebiger Host-Befehle über manipulierte Git-Klonbefehle erlaubt. |
| KRITISCH (9.9) | CVE-2026-72868: Dokploy RCE durch unsichere Zielkonnektivitätstests | RCE in Dokploy (vor 0.29.13) durch Interpolation unvalidierter Zugangsdaten in rclone ls Befehle, was die Ausführung beliebiger Befehle im Root-Dokploy-Container ermöglicht. |
| KRITISCH (9.9) | CVE-2026-72869: Dokploy RCE durch Backup-Wiederherstellungs-Parameter | RCE in Dokploy (vor 0.29.13) durch Interpolation des ‚databaseName‘-Parameters in Backup-Wiederherstellungsbefehle, was zur Ausführung beliebiger Befehle im Host-Kontext führt. |
| KRITISCH (9.9) | CVE-2026-72872: Dokploy RCE durch Bitbucket-Provider-Einstellungen | RCE in Dokploy (vor 0.29.13) durch fehlende Validierung von Bitbucket-Besitzer- und Repository-Feldern, was die Ausführung beliebiger OS-Befehle über Git-Klonbefehle ermöglicht. |
2. Bedrohungsanalysen und Angriffskampagnen
Die aktuelle Bedrohungslandschaft ist geprägt von akuten Exploits und fortgesetzten Kampagnen:
- Aktive Ausnutzung von Metabase-Schwachstellen: Mehrere Berichte, darunter von Heise Online, bestätigen aktive „Admin-Attacken“ auf Metabase-Instanzen. Diese Angriffe nutzen die oben genannten kritischen SQL-Injection-Schwachstellen (CVE-2026-72898, CVE-2026-72899) aus, um unbefugten Administratorzugriff zu erlangen und führen bereits zu Datenlecks, wie dem Vorfall beim Laptophersteller Framework.
- Schadcode-Attacken auf Progress LoadMaster und SonicWall SMA1000: Aktive Schadcode-Attacken zielen auf Progress LoadMaster Systeme ab. Parallel dazu warnt die CISA, dass bekannte Schwachstellen in SonicWall SMA1000 Produkten nun auch von Ransomware-Gruppen aktiv ausgenutzt werden. Dies unterstreicht die Dringlichkeit, alle bekannten Schwachstellen in Edge- und Infrastrukturkomponenten umgehend zu patchen.
- Supply-Chain-Angriff auf WordPress-Plugins: Ein Supply-Chain-Hack bei BdThemes-Plugins hat zur Erstellung bösartiger WordPress-Administratoren geführt. Diese Art von Angriff ist besonders gefährlich, da sie weit verbreitete Software-Komponenten infiziert und somit eine große Anzahl von Websites potenziell kompromittieren kann. Es wird dringend empfohlen, verwendete Plugins und Themes zu prüfen und auf dem neuesten Stand zu halten.
3. Datenschutz & Kryptografie
Im Bereich Datenschutz und Kryptografie gab es heute eine relevante Meldung:
- macOS Screen Sharing Lücke: Eine kürzlich bekannt gewordene Schwachstelle im Screen Sharing von macOS ermöglichte den Zugriff auf Systeme ohne vorherige Authentifizierung. Solche Lücken haben direkte Auswirkungen auf die Vertraulichkeit von Daten und die Privatsphäre der Nutzer. Obwohl die Lücke mittlerweile behoben sein sollte, erinnert sie daran, wie wichtig es ist, Systeme stets aktuell zu halten und Standard-Sicherheitsfunktionen wie Screen Sharing sorgfältig zu konfigurieren oder zu deaktivieren, wenn sie nicht benötigt werden.
4. Handlungsempfehlungen
Angesichts der aktuellen Bedrohungslage empfehlen wir dringend folgende Maßnahmen:
- Metabase-Instanzen umgehend patchen: Überprüfen Sie Ihre Metabase-Instanzen auf die genannten SQL-Injection-Schwachstellen (CVE-2026-72898, CVE-2026-72899). Implementieren Sie die vom Hersteller bereitgestellten Patches sofort. Überprüfen Sie zusätzlich alle öffentlich zugänglichen Dashboards und Konfigurationen bezüglich des ‚/reset_password‘-Endpunkts.
- Dokploy auf Version 0.29.13 aktualisieren: Alle Nutzer von Dokploy müssen umgehend auf Version 0.29.13 aktualisieren, um die Vielzahl kritischer RCE-Schwachstellen zu beheben. Überprüfen Sie nach dem Update Ihre Systeme auf Anzeichen einer Kompromittierung, da diese Lücken weitreichende Angriffe ermöglichten.
- Infrastrukturkomponenten prüfen und patchen: Stellen Sie sicher, dass Progress LoadMaster und SonicWall SMA1000 Produkte sowie andere kritische Edge-Geräte auf dem neuesten Stand sind und alle bekannten Schwachstellen behoben wurden, um Ransomware-Angriffe zu verhindern.
- WordPress-Sicherheit überprüfen: Überprüfen Sie alle installierten WordPress-Plugins und Themes, insbesondere die von BdThemes, auf Aktualisierungen und potenzielle Manipulationen. Nutzen Sie nur vertrauenswürdige Quellen und implementieren Sie robuste Sicherheitsmaßnahmen für Ihre WordPress-Installationen.
- Regelmäßiges Patch-Management: Halten Sie alle Betriebssysteme und Anwendungen, insbesondere kritische Infrastruktur- und Webanwendungen, stets auf dem neuesten Stand.
- Sicherheitshygiene: Stärken Sie Ihre grundlegenden Sicherheitsmaßnahmen, einschließlich Multi-Faktor-Authentifizierung (MFA), Netzwerksegmentierung und regelmäßige Sicherheitsaudits.
- Mitarbeiter-Sensibilisierung: Schulen Sie Ihre Mitarbeiter regelmäßig im Umgang mit Phishing-Mails und anderen Social-Engineering-Taktiken.
Fazit
Der heutige Lagebericht zeigt einmal mehr, wie dynamisch und herausfordernd die IT-Sicherheitslandschaft ist. Die aktiven Exploits in Metabase und die zahlreichen kritischen Schwachstellen in Dokploy erfordern sofortiges Handeln. Es ist unerlässlich, proaktive Sicherheitsmaßnahmen zu ergreifen, Patch-Management-Prozesse zu straffen und die Bedrohungslandschaft kontinuierlich zu überwachen, um die Integrität und Vertraulichkeit Ihrer Systeme und Daten zu gewährleisten. Bleiben Sie wachsam und sicher!
IT-Sicherheit strukturiert prüfen?
Twoblue unterstützt bei Security Checks, Microsoft 365, Intune und der strukturierten Bewertung technischer Risiken.




