Symbolbild für IT-Security Lagebericht mit digitalem Schutzschild

Täglicher IT-Security-Lagebericht – 24.09.2026

IT-Security · Lagebericht

Täglicher IT-Security-Lagebericht – 24.09.2026

Der tägliche IT-Security-Lagebericht fasst relevante Schwachstellen, Sicherheitsmeldungen und Handlungsempfehlungen kompakt zusammen.

Twoblue IT-Consulting
·
Aktualisiert: 24.09.2026
·
Mit generativer KI erstellt

Guten Tag und herzlich willkommen zum täglichen IT-Security-Lagebericht für den 24. September 2026. Der heutige Bericht hebt eine Reihe kritischer Schwachstellen hervor, die umgehendes Handeln erfordern. Insbesondere wurden mehrere schwerwiegende Remote Code Execution (RCE) und Buffer Overflow Lücken in weit verbreiteter Software und Hardware entdeckt, viele davon mit öffentlichem Exploit-Code oder bereits in aktiver Ausnutzung.

Neben den technischen Schwachstellen beobachten wir auch verstärkte Angriffskampagnen, die auf Netzwerkinfrastruktur und Content-Management-Systeme wie WordPress abzielen. Die fortlaufende Bedrohung durch Banking-Malware und neue, KI-gestützte Angriffe zur Datenerfassung unterstreicht die Notwendigkeit einer proaktiven und umfassenden Sicherheitsstrategie.

1. Aktuelle CVEs und Schwachstellen

Die nachfolgende Tabelle listet die kritischsten Schwachstellen des heutigen Tages auf, die ein hohes Risiko für betroffene Systeme darstellen.

Kritikalität (CVSS) CVE-ID / Titel Kurzbeschreibung
CRITICAL (10.0) CVE-2026-96257 (Fast FAC1203R – Stack-based Buffer Overflow) Schwachstelle in Fast FAC1203R Gigabit Edition 2.0.4 (Device Discovery Service), die einen Stack-based Buffer Overflow via Remote-Angriff ermöglicht. Exploit ist öffentlich verfügbar.
CRITICAL (10.0) CVE-2026-59167 (SunEditor – Cross-Site Scripting) Unzureichende Sanitization in SunEditor vor Version 2.47.11 erlaubt persistent Cross-Site Scripting (XSS) durch manipulierte HTML-Elemente, wodurch Skripte im Browser des Anwenders ausgeführt werden können.
CRITICAL (10.0) CVE-2026-86708 (ZohoCorp ManageEngine Applications Manager – Private Key Exposure) ZohoCorp ManageEngine Applications Manager <= 182200 enthielt einen privaten Google Cloud Service-Account-Schlüssel im Installer, der eine nicht authentifizierte Nachahmung und den Zugriff auf Cloud-Ressourcen ermöglichte.
CRITICAL (9.9) CVE-2026-19599 (ZohoCorp ManageEngine OpManager MSP – RCE) Remote Code Execution (RCE) Schwachstelle in ZohoCorp ManageEngine OpManager MSP Versionen <= 12.8.709 im Notification Profile Modul.
CRITICAL (9.9) CVE-2026-77602 (OpenC3 COSMOS – Code Execution Privilege Escalation) OpenC3 COSMOS von 5.1.0 bis 7.3.0 erlaubt authentifizierten Nicht-Administratoren, Inhalte unter targets_modified/ zu schreiben, die später mit erhöhten Rechten ausgeführt werden können.
CRITICAL (9.9) CVE-2026-84474 (Red Hat Ansible Automation Platform – Privileg Escalation & RCE) Der provisioning-callback secret in Ansible Automation Platform’s automation-controller ist für Benutzer mit Lesezugriff exponiert. In Verbindung mit einem manipulierten X-Forwarded-For Header kann dies zu Privileg Escalation und Remote Code Execution führen.
CRITICAL (9.9) CVE-2026-84502 (Red Hat Ansible Automation Platform – RCE) Der Project scm_url in Ansible Automation Platform’s automation-controller wird nicht korrekt validiert, was die Injektion von Git-Optionen ermöglicht und zur Ausführung beliebiger Befehle auf dem Control-Plane Task Pod führt.
CRITICAL (9.9) CVE-2026-84719 (Ansible Automation Platform – InstanceGroup Bypass) Beim Kopieren eines WorkflowJobTemplate in Ansible Automation Platform werden InstanceGroups nicht korrekt sanitisiert, was es Workflow-Administratoren ermöglicht, Jobs auf nicht autorisierten InstanceGroups, einschließlich des Control-Planes, auszuführen.
CRITICAL (9.8) CVE-2026-82331 (Apache BuildStream – Link Following / File Write) Schwachstelle in Apache BuildStream (< 2.8.1) bei der Auflösung von Symlinks in tar-Archiven, die es bösartigen Tarballs ermöglicht, Dateien außerhalb des vorgesehenen Verzeichnisses auf dem Host zu schreiben.
CRITICAL (9.8) CVE-2026-76183 (Apache Tomcat – Authentication Bypass) Authentifizierungs-Bypass-Schwachstelle in Apache Tomcat (betroffen sind 11.0.0-M1 bis 11.0.25, 10.1.0-M1 bis 10.1.59, 9.0.0.M1 bis 9.0.121), die das Umgehen von Sicherheitsbeschränkungen für WebSocket-Endpunkte ermöglicht.
CRITICAL (9.8) CVE-2026-86248 (Apache Tomcat – CLIENT_CERT Auth Bypass) Szenarien, in denen CLIENT_CERT-Authentifizierung nicht fehlschlägt, wenn Soft Fail deaktiviert ist, in Apache Tomcat (betroffen sind 11.0.0-M14 bis 11.0.25, 10.1.22 bis 10.1.59, 9.0.92 bis 9.0.121).
CRITICAL (9.8) CVE-2026-96560 (LightLLM – Remote Code Execution) LightLLM <= 1.2.0 enthält eine RCE-Schwachstelle im KV-transfer Worker bei Start mit --pd_trans_mode nccl, durch die ein unauthentifizierter RPyC Control Channel anfällig für die Deserialisierung bösartiger Daten ist.
CRITICAL (9.8) CVE-2026-96276 (Flatpak SDK – Directory Traversal) Flatpak SDK kann beim Erstellen eines SDK-Containers mit manipuliertem directory-Pfad und Verwendung von flatpak build-init --writable-sdk --sdk-extension Dateien außerhalb des Arbeitsverzeichnisses schreiben.
CRITICAL (9.8) CVE-2025-63564 (Moodle Socialwall Plugin – SQL Injection) SQL-Injection-Schwachstelle im Moodle Socialwall Plugin v.3.0 bis v.3.3, die die Ausführung von beliebigem Code über präparierte HTTP-Anfragen ermöglicht.
CRITICAL (9.8) CVE-2026-96754 (orval – Code Injection) Orval < 8.29.0 weist eine Code-Injection-Schwachstelle im @orval/hono Generator auf, der OpenAPI-Pfadwerte in einfach zitierten Routenliteralen nicht escapet, was die Injektion von JavaScript-Code ermöglicht.

2. Bedrohungsanalysen und Angriffskampagnen

Die aktuellen Nachrichten zeigen eine erhöhte Aktivität von Angreifern und die Reaktion der Hersteller auf kritische Schwachstellen:

  • Kritische Exploits für WordPress-Websites: Mehrere Berichte warnen vor der aktiven Ausnutzung kritischer Schwachstellen in WordPress. Insbesondere eine „Click2Shell“-Lücke und weitere Code-Execution-Schwachstellen werden derzeit von Hackern aktiv ausgenutzt, um WordPress-Installationen zu kompromittieren. Dies unterstreicht die Dringlichkeit, alle WordPress-Instanzen umgehend zu aktualisieren.
  • Cyberangriffe auf Netzwerk- und Security-Produkte: Es gibt vermehrt Meldungen über Cyberangriffe, die sich gegen Netzwerkgeräte und Sicherheitslösungen richten. So wurden beispielsweise Schwachstellen in UniFi Gateways und Firewalls von Ubiquiti geschlossen, und es laufen aktive Ausnutzungen von RCE-Schwachstellen in Check Point Security Gateways VPN sowie Angriffskampagnen gegen F5 BIG-IP und Arista VeloCloud. Dies verdeutlicht, dass Netzwerkinfrastruktur weiterhin ein Hauptziel für hochentwickelte Angriffe ist.
  • Neue Malware und KI-gestützte Angriffe: Die Verbreitung neuer Android Banking-Malware namens „RemControl“, die Nutzer in Europa und Kanada ins Visier nimmt, zeigt die anhaltende Bedrohung durch mobile Schadsoftware. Besorgniserregend ist auch der Bericht über bösartige KI-Agenten, die 600.000 Kreditkarten gestohlen und über 100 Websites mit Skimmern infiziert haben. Dies weist auf eine neue Dimension von automatisierten Angriffen und Datenexfiltration hin.

3. Datenschutz & Kryptografie

Im Bereich Datenschutz ist die Nachricht über Malicious AI agents, die 600.000 Kreditkarten gestohlen und über 100 Websites mit Skimmern infiziert haben, von besonderer Relevanz. Dieser Vorfall demonstriert das enorme Potenzial von KI-gestützten Angriffen, sensible persönliche und finanzielle Daten in großem Umfang zu kompromittieren. Die Verwendung von Skimmern und die darauf folgende Massendatenerfassung stellen eine erhebliche Bedrohung für die Privatsphäre von Millionen von Nutzern dar und erfordert eine verstärkte Aufmerksamkeit für die Sicherheit von E-Commerce-Plattformen und Zahlungssystemen. Bezüglich Kryptografie gibt es keine besonderen Vorkommnisse aus den bereitgestellten Quellen.

4. Handlungsempfehlungen

Angesichts der aktuellen Bedrohungslage empfehlen wir dringend folgende Maßnahmen:

  • Sofortige Patch-Implementierung:
    • Aktualisieren Sie ZohoCorp ManageEngine Applications Manager auf Versionen über 182200 und OpManager MSP auf Versionen über 12.8.709.
    • Patchen Sie Apache Tomcat umgehend auf 11.0.26, 10.1.60 oder 9.0.122, um Authentifizierungs-Bypass-Schwachstellen zu schließen.
    • Führen Sie umgehend Updates für Red Hat Ansible Automation Platform durch, um die kritischen RCE- und Privileg-Escalation-Lücken zu beheben.
    • Aktualisieren Sie OpenC3 COSMOS auf Version 7.3.0.
    • Bringen Sie SunEditor auf Version 2.47.11.
    • Apache BuildStream sollte auf Version 2.8.1 oder höher aktualisiert werden, insbesondere wenn Python-Versionen unter 3.12 verwendet werden.
    • Patchen Sie alle WordPress-Installationen unverzüglich auf die neuesten Versionen, um die aktiv ausgenutzten Schwachstellen zu beheben.
    • Überprüfen Sie LightLLM auf Versionen <= 1.2.0 und ergreifen Sie entsprechende Sicherheitsmaßnahmen.
    • Aktualisieren Sie orval auf Version 8.29.0 oder höher.
    • Falls im Einsatz, aktualisieren Sie das Moodle Socialwall Plugin auf die neueste sichere Version.
    • Prüfen Sie Ihre Fast FAC1203R Gigabit Edition und implementieren Sie, falls verfügbar, Patches oder mitigierende Maßnahmen, da der Exploit bereits veröffentlicht ist.
  • Sicherheitsupdates für Netzwerkgeräte: Stellen Sie sicher, dass alle Firewalls, Gateways und Security-Appliances von Herstellern wie Ubiquiti, F5, Check Point und Arista auf dem neuesten Stand sind, um bekannten Exploits und DoS-Angriffen vorzubeugen.
  • Erhöhte Wachsamkeit bei mobilen Geräten: Informieren Sie Ihre Mitarbeiter über die Gefahr von Android Banking-Malware und empfehlen Sie die Installation von Apps nur aus vertrauenswürdigen Quellen.
  • Überwachung und Reaktion: Implementieren Sie robuste Monitoring-Lösungen, um ungewöhnliche Aktivitäten, insbesondere auf kritischen Systemen und bei der Verarbeitung sensibler Daten, frühzeitig zu erkennen und schnell reagieren zu können.
  • Sicherheitsbewusstsein: Schulen Sie Ihre Mitarbeiter regelmäßig in Bezug auf Phishing, Social Engineering und die Risiken der Interaktion mit unbekannten oder verdächtigen Webinhalten.

Fazit

Der heutige Lagebericht zeigt einmal mehr, wie dynamisch und vielfältig die Bedrohungslandschaft ist. Die Kombination aus kritischen, teils bereits aktiv ausgenutzten Schwachstellen und neuen Angriffstaktiken erfordert eine kontinuierliche und proaktive Sicherheitsstrategie. Priorisieren Sie das Patchen der genannten Systeme und bleiben Sie wachsam gegenüber neuen Bedrohungen, um Ihre Infrastruktur und Daten effektiv zu schützen. Eine schnelle Reaktion auf neue Schwachstellen und Angriffskampagnen ist entscheidend, um potenzielle Schäden zu minimieren.

IT-Sicherheit strukturiert prüfen?

Twoblue unterstützt bei Security Checks, Microsoft 365, Intune und der strukturierten Bewertung technischer Risiken.

Kontakt aufnehmen

WordPress Appliance - Powered by TurnKey Linux