Symbolbild für IT-Security Lagebericht mit digitalem Schutzschild

Täglicher IT-Security-Lagebericht – 12.09.2026

IT-Security · Lagebericht

Täglicher IT-Security-Lagebericht – 12.09.2026

Der tägliche IT-Security-Lagebericht fasst relevante Schwachstellen, Sicherheitsmeldungen und Handlungsempfehlungen kompakt zusammen.

Twoblue IT-Consulting
·
Aktualisiert: 12.09.2026
·
Mit generativer KI erstellt

Willkommen zum täglichen IT-Security-Lagebericht vom 12. September 2026. Der heutige Bericht hebt eine Reihe äußerst kritischer Schwachstellen hervor, die unmittelbare Aufmerksamkeit erfordern, insbesondere im Bereich weit verbreiteter Content-Management-Systeme und Netzwerkgeräte. Parallel dazu beobachten wir besorgniserregende Trends bei der Ausnutzung von Künstlicher Intelligenz durch Angreifer und anhaltende, sich entwickelnde Phishing-Kampagnen.

Diese aktuellen Erkenntnisse unterstreichen die dringende Notwendigkeit proaktiver Patch-Management-Strategien, einer kontinuierlichen Überprüfung von Sicherheitskonfigurationen und eines verstärkten Bewusstseins für moderne Angriffsmethoden, um die digitale Infrastruktur effektiv vor zunehmend komplexen Bedrohungen zu schützen.

1. Aktuelle CVEs und Schwachstellen

Die folgenden kritischen Schwachstellen wurden kürzlich veröffentlicht oder erlangen aufgrund ihrer potenziellen Auswirkungen erhöhte Relevanz:

Kritikalität (CVSS) CVE-ID / Titel Kurzbeschreibung
CRITICAL (10.0) CVE-2026-14560: WordPress-Plugin „teddy-bear-customize-addon“ – Unsichere Datei-Uploads Das WordPress-Plugin „teddy-bear-customize-addon“ (bis v1.0.5) validiert hochgeladene Dateien nicht korrekt, was unauthentifizierten Angreifern erlaubt, beliebige PHP-Dateien hochzuladen und Remote Code Execution auf dem Server zu erzwingen.
CRITICAL (10.0) CVE-2026-80462: Chef Automate API Gateway – Unauthentifizierter Zugriff Eine Schwachstelle im Chef Automate API-Gateway und der Identitätsvalidierung kann unter spezifischen Bedingungen unauthentifizierten Akteuren erhöhten Zugriff auf geschützte Funktionen von Chef Automate ermöglichen.
CRITICAL (9.8) CVE-2026-8778: WordPress-Plugin „MIPL Grouped Checkout Fields“ – Beliebige Datei-Uploads Das WordPress-Plugin „MIPL Grouped Checkout Fields for WooCommerce“ (bis v1.2.1) ist aufgrund fehlender Dateityp-Validierung in der Funktion mipl_wc_upload_file anfällig für beliebige Datei-Uploads, was Remote Code Execution ermöglichen kann.
CRITICAL (9.8) CVE-2026-14559: WordPress-Plugin „teddy-bear-customize-addon“ – Authentifizierungs-Bypass Das WordPress-Plugin „teddy-bear-customize-addon“ (bis v1.0.5) verifiziert Passwörter vor der Authentifizierung nicht, was unauthentifizierten Angreifern ermöglicht, sich als jeder registrierte Benutzer, einschließlich Administratoren, nur mittels E-Mail-Adresse anzumelden.
CRITICAL (9.8) CVE-2026-14563: WordPress-Plugin „advanced-customized-prompts“ – Authentifizierungs-Bypass Das WordPress-Plugin „advanced-customized-prompts“ (bis v1.0.1) verifiziert Passwörter nicht vor der Ausstellung einer authentifizierten Sitzung, was unauthentifizierten Angreifern ermöglicht, sich als jeder registrierte Benutzer anzumelden oder neue Konten zu erstellen.
CRITICAL (9.8) CVE-2026-89259: Hugo Static Site Generator – Sicherheits-Bypass Hugo (ab v0.43, bis v0.165.0) kann aufgrund einer hoch permissiven TailwindCSS-Konfiguration Sicherheitseinschränkungen umgehen, was Node-Tools erlaubt, Dateien außerhalb des Projektverzeichnisses zu lesen und zu schreiben.
CRITICAL (9.8) CVE-2026-84390: Fortinet FortiMonitorOnSight – Offenlegung sensibler Informationen Eine Schwachstelle in Fortinet FortiMonitorOnSight (v7.2.4-7.2.7, v7.2.0-7.2.2) bezüglich der Offenlegung sensibler Informationen im Quellcode kann Angreifern einen unberechtigten Zugriff ermöglichen.
CRITICAL (9.8) CVE-2026-71644: Robotics-STAR-Lab RACER Tested – Unsichere Trajektorieplanung Ein Fehler in Robotics-STAR-Lab (SYSU STAR Group) RACER Tested (Commit abcdef1234567890) kann zu unsicherer Trajektorieplanung und potenziellen UAV-Kollisionen führen.
CRITICAL (9.8) CVE-2026-89010: WAVLINK Router – Unauthentifizierte OS Command Injection WAVLINK WN535M1 und WN535M3 Router (Firmware vor M35M1_V250922) enthalten eine unauthentifizierte OS Command Injection Schwachstelle, die remote Angreifern ermöglicht, beliebige Befehle als Root auszuführen.
CRITICAL (9.8) CVE-2026-72709: SPIP – Fehlende Autorisierung (Passwort-Reset) SPIP (vor v4.4.18) enthält eine Schwachstelle bei fehlender Autorisierung in administrativen Endpunkten, die unauthentifizierten Angreifern ermöglicht, mittels eines gültigen HMAC-SHA256 Nonce Passwörter von Benutzerkonten, einschließlich des Administrators, zurückzusetzen.
CRITICAL (9.8) CVE-2026-72710: SPIP – Remote Code Execution via SQL Injection SPIP (vor v4.4.18) enthält eine Remote Code Execution Schwachstelle in der editer_objet-Aktion, bei der der arg-Parameter SQL-Tabellennamen ohne strikte Prüfung auflöst, was die Injektion von manipulierten Zeilen in die spip_jobs-Tabelle und beliebige PHP-Funktionsausführung ermöglichen kann.
CRITICAL (9.8) CVE-2026-62103: Everest Forms – Unauthentifizierte PHP Object Injection Everest Forms (<= 3.6.0) weist eine Schwachstelle für unauthentifizierte PHP Object Injection auf.
CRITICAL (9.8) CVE-2026-62105: ThemeREX Addons – Unauthentifizierte PHP Object Injection ThemeREX Addons (< 2.45.0) weist eine Schwachstelle für unauthentifizierte PHP Object Injection auf.
CRITICAL (9.8) CVE-2026-79395: Xiongmai IP Camera – Improper Authentication Bypass Eine Schwachstelle bei der fehlerhaften Authentifizierung in der WS-Security-Routine des Sofia IPC Daemons in Xiongmai IP Camera XM530 Firmware (HMT.CM2005-v220608.1837 und älter) ermöglicht remote Angreifern, die Authentifizierung zu umgehen und privilegierte ONVIF-Aktionen auszuführen.
CRITICAL (9.8) CVE-2026-53952: GetSimple CMS – Administrator-Kontoerstellung GetSimple CMS (v3.4.0a und darunter) sowie GetSimpleCMS-CE (v3.3.22 und darunter) weisen eine Logikschwäche auf, die unauthentifizierten Angreifern die Erstellung eines neuen Administratorkontos ermöglicht.

2. Bedrohungsanalysen und Angriffskampagnen

Die aktuellen Nachrichten zeigen eine anhaltend hohe Bedrohungslage mit Fokus auf die Ausnutzung von Software-Schwachstellen, Supply-Chain-Angriffe und zunehmende Kreativität bei Phishing-Methoden:

  • Ausnutzung von Künstlicher Intelligenz als Angriffsfläche: Angreifer missbrauchen vermehrt KI-Plattformen, um sensitive Informationen zu extrahieren. Ein prominenter Fall zeigt, wie Hacker Claude nutzten, um Geheimnisse aus 1,8 Millionen Android-Apps zu gewinnen. Dies verdeutlicht einen neuen Vektor, bei dem vertrauenswürdige KI-Systeme dazu missbraucht werden, automatisierte Datenexfiltration und das Sammeln von vertraulichen Daten zu ermöglichen. Der Einsatz von KI als Waffe ist ein aufkommender Trend, der genaue Beobachtung erfordert.
  • Kritische Schwachstellen in Enterprise-Software und Infrastruktur: Mehrere wichtige Hersteller und Plattformen sind von gravierenden Schwachstellen betroffen, die teils bereits aktiv ausgenutzt werden. Dazu gehören Patches für IT-Sicherheitsprodukte von Check Point, die selbst zum Sicherheitsrisiko werden können, kritische Schadcode-Lücken, die Ivanti Neurons for ITSM bedrohen, und die Kompromittierung von Cisco-Firewalls mit Root-Rechten. Darüber hinaus können Schwachstellen in SAP-Systemen zu Abstürzen führen, und über 36.000 Plex Media Server-Instanzen sind potenziell angreifbar. Auch Artifactory-Schwachstellen wurden in Angriffen zur Bereitstellung von Backdoor-Malware verkettet, was die Risiken in der Software-Lieferkette unterstreicht.
  • Anhaltende und raffinierte Phishing-Kampagnen: Phishing-Angriffe entwickeln sich kontinuierlich weiter. Aktuelle Berichte zeigen „Passkey-themed“ Phishing-Angriffe, die darauf abzielen, Zugangsdaten zu stehlen und damit den Weg für Microsoft 365-Daten-Diebstahl zu ebnen. Dies betont die Notwendigkeit, Nutzer ständig über neue Social-Engineering-Taktiken aufzuklären und moderne Authentifizierungsverfahren robust zu implementieren und zu schützen.

3. Datenschutz & Kryptografie

Im Bereich Datenschutz wurde ein signifikanter Vorfall gemeldet: Die DMV-Datenbank in Florida wurde über ein gestohlenes Polizeikonto kompromittiert. Dieser Fall zeigt einmal mehr die kritische Bedeutung eines robusten Identitäts- und Zugriffsmanagements, da der Diebstahl eines einzigen Accounts zu weitreichenden und gravierenden Datenlecks führen kann.

Hinsichtlich Kryptografie gibt es keine spezifischen neuen kryptografischen Schwachstellen in den Nachrichten. Allerdings zeigt die Zunahme von „Passkey-themed“ Phishing-Angriffen, dass selbst modernste Authentifizierungsmechanismen wie Passkeys, wenn sie nicht mit größter Sorgfalt implementiert und durch konsequente Sicherheitsmaßnahmen ergänzt werden, durch Social Engineering und andere Umgehungsstrategien untergraben werden können. Dies unterstreicht, dass Technologie allein keine vollständige Sicherheit bietet; menschliches Bewusstsein und Prozesse sind gleichermaßen entscheidend.

4. Handlungsempfehlungen

Basierend auf den aktuellen Schwachstellen und Bedrohungstrends empfehlen wir dringend folgende Maßnahmen, um die Sicherheit Ihrer Systeme und Daten zu gewährleisten:

  • Priorisiertes Patch-Management: Installieren Sie umgehend alle verfügbaren Sicherheitspatches für Ihre Systeme und Anwendungen. Dies gilt insbesondere für WordPress-Installationen, Chef Automate, Fortinet-Produkte, SPIP, WAVLINK Router sowie für Lösungen von Check Point, Ivanti, SAP, Cisco und Plex Media Server. Ein aggressiver Patch-Zyklus für kritische Systeme ist unerlässlich.
  • Umfassendes WordPress-Audit: Überprüfen Sie installierte WordPress-Plugins auf die genannten Schwachstellen (z.B. teddy-bear-customize-addon, MIPL Grouped Checkout Fields, advanced-customized-prompts, Everest Forms, ThemeREX Addons). Entfernen oder aktualisieren Sie anfällige Versionen sofort. Stellen Sie sicher, dass Datei-Upload-Konfigurationen restriktiv sind und Authentifizierungsmechanismen nicht umgangen werden können.
  • Stärkung von Zugriffs- und Identitätsmanagement: Implementieren Sie strenge Richtlinien für Passwörter und setzen Sie Multi-Faktor-Authentifizierung (MFA) konsequent für alle Konten durch, insbesondere für privilegierte Benutzer und administrative Zugänge. Überprüfen Sie regelmäßig Zugriffsrechte und entfernen Sie überflüssige Berechtigungen. Der Vorfall in Florida unterstreicht die Notwendigkeit, auch Zugänge von Drittanbietern oder Dienstleistern streng zu verwalten.
  • Aufmerksamkeit für AI-basierte Angriffe: Sensibilisieren Sie Ihre Mitarbeiter für die Risiken, die von der missbräuchlichen Nutzung von KI-Plattformen ausgehen. Erstellen Sie interne Richtlinien für die sichere Nutzung von KI-Tools und schulen Sie Ihre Teams im Erkennen potenziell manipulierter Inhalte oder Anfragen, die von KI-Systemen generiert wurden.
  • Intensivierung von Phishing-Schulungen: Führen Sie regelmäßige, realistische Phishing-Simulationen und Schulungen durch. Machen Sie Mitarbeiter auf neue Phishing-Methoden aufmerksam, einschließlich solcher, die moderne Authentifizierungsmechanismen wie Passkeys ins Visier nehmen, um das Bewusstsein für Social Engineering zu schärfen.
  • Sichere Konfiguration von Infrastruktur: Stellen Sie sicher, dass statische Site-Generatoren wie Hugo in einer sicheren Umgebung mit restriktiven Ausführungsrechten konfiguriert sind. Überprüfen Sie Router- und IoT-Geräte (z.B. WAVLINK, Xiongmai IP Kameras) auf Standardpasswörter, veraltete Firmware und offene Ports.

Fazit

Der heutige Lagebericht offenbart eine facettenreiche Bedrohungslandschaft, die von kritischen Software-Schwachstellen in Kernsystemen bis zur raffinierten Ausnutzung neuer Technologien wie Künstlicher Intelligenz reicht. Die Häufung kritischer Schwachstellen, insbesondere in WordPress-Plugins, gepaart mit den fortgeschrittenen Angriffsmethoden, verdeutlicht die permanente Notwendigkeit einer umfassenden und proaktiven Sicherheitsstrategie. Bleiben Sie wachsam, setzen Sie die empfohlenen Maßnahmen konsequent um und investieren Sie in die Sensibilisierung Ihrer Teams, um den aktuellen und zukünftigen Herausforderungen der IT-Sicherheit erfolgreich zu begegnen.

IT-Sicherheit strukturiert prüfen?

Twoblue unterstützt bei Security Checks, Microsoft 365, Intune und der strukturierten Bewertung technischer Risiken.

Kontakt aufnehmen

WordPress Appliance - Powered by TurnKey Linux