Symbolbild für IT-Security Lagebericht mit digitalem Schutzschild

Täglicher IT-Security-Lagebericht – 26.09.2026

IT-Security · Lagebericht

Täglicher IT-Security-Lagebericht – 26.09.2026

Der tägliche IT-Security-Lagebericht fasst relevante Schwachstellen, Sicherheitsmeldungen und Handlungsempfehlungen kompakt zusammen.

Twoblue IT-Consulting
·
Aktualisiert: 26.09.2026
·
Mit generativer KI erstellt

Der heutige tägliche IT-Security-Lagebericht vom 26.09.2026 hebt eine Reihe kritischer Schwachstellen hervor, die umgehende Aufmerksamkeit erfordern. Insbesondere betreffen diese populäre Content-Management-Systeme und E-Commerce-Plattformen wie WordPress und Zimbra, aber auch Infrastruktur-Komponenten wie Apache Qpid Broker-J und den Linux Kernel.

Neben den gelisteten CVEs stehen Unternehmen vor der Herausforderung, auf akute Bedrohungen wie den angekündigten Zero-Day-Angriff auf Kiteworks zu reagieren. Die rasche Ausnutzung frisch gepatchter Schwachstellen, wie im Fall eines WordPress-Plugins, unterstreicht die Notwendigkeit einer proaktiven und schnellen Patch-Management-Strategie.

1. Aktuelle CVEs und Schwachstellen

Top Kritische Schwachstellen

Kritikalität (CVSS) CVE-ID / Titel Kurzbeschreibung
CRITICAL (9.8) CVE-2026-14281 / WordPress-Plugin Privilege Escalation Schwachstelle im WordPress-Plugin „Notifications and OTP for WooCommerce, Advanced Country Code“ ermöglicht unauthentifizierten Angreifern die Erstellung von Administratorkonten und Umgehung der OTP-Verifizierung.
CRITICAL (9.8) CVE-2026-92609 / Apache Qpid Broker-J Session Fixation Remote-Angreifer können durch Session Fixation unautorisierten Zugriff auf authentifizierte Management-Sessions im Apache Qpid Broker-J (bis 10.1.0) erlangen.
CRITICAL (9.8) CVE-2026-100075 / Linux Kernel RDMA/srpt Fix Fehler im Linux Kernel (RDMA/srpt) bezüglich des Unwind-Pfads in srpt_alloc_rw_ctxs() kann zu fehlerhafter Send-Queue-Kredit-Buchführung führen.
CRITICAL (9.8) CVE-2026-93643 / OnlyOffice/Zimbra Path Traversal Unauthentifizierte Remote-Angreifer können in Zimbra (mit OnlyOffice) über unsignierte Speicherfelder Path-Traversal-Schreibvorgänge ausführen und Befehle als zimbra-Benutzer ausführen.
CRITICAL (9.8) CVE-2026-92161 / FriendsOfFlarum OAuth Account Takeover Eine Schwachstelle im Discord OAuth Provider des FriendsOfFlarum OAuth-Plugins erlaubt es unauthentifizierten Angreifern, bestehende Flarum-Konten zu kapern.
CRITICAL (9.3) CVE-2026-93641 / Zimbra Classic Stored XSS Ein unauthentifizierter Absender kann gefälschte Freigabe-Benachrichtigungen erstellen, die bei Klick des Empfängers auf „Freigabe akzeptieren“ zu Stored XSS in Zimbra Classic führen.
CRITICAL (9.3) CVE-2026-93642 / Zimbra Modern Stored XSS Ähnlich zu CVE-2026-93641, betrifft diese Stored XSS-Schwachstelle die moderne Zimbra-Oberfläche, wenn ein Empfänger eine gefälschte Freigabe-Benachrichtigung akzeptiert.
CRITICAL (9.3) CVE-2026-93647 / Zimbra Classic Calendar XSS Ein unauthentifizierter Kalenderabsender kann aktive Markierungen in einer COUNTER-Nachrichts-Absenderadresse platzieren, was bei Auswahl der Nachricht in Zimbra Classic Stored XSS auslöst.
CRITICAL (9.1) CVE-2026-92288 / Lemonldap::NG::Portal OAuth2 Token Introspection Lemonldap::NG::Portal (ältere Versionen) ermöglicht unauthentifizierte OAuth2-Token-Introspection für öffentliche Relying Parties, was zur Offenlegung von Token-Metadaten führt.
CRITICAL (9.1) CVE-2026-89055 / Customer Reviews for WooCommerce Authorization Bypass Das WordPress-Plugin „Customer Reviews for WooCommerce“ weist eine Autorisierungs-Bypass-Schwachstelle auf, die es unauthentifizierten Angreifern ermöglicht, beliebige Anhänge aus der Medienbibliothek zu löschen.
CRITICAL (9.1) CVE-2026-93399 / Bookly WordPress Plugin IDOR Das WordPress-Plugin „Bookly“ ist anfällig für Insecure Direct Object Reference (IDOR), was unauthentifizierten Angreifern die Enumeration von Bestelldaten und Löschung von Buchungen ermöglicht.
CRITICAL (9.1) CVE-2026-39353 / InvoicePlane Remote Code Execution InvoicePlane (vor 1.7.2-rc-1) erlaubt Remote Code Execution, da ein Administrator bösartige PHP-Dateien als Vorlage hinterlegen und so mit Webserver-Berechtigungen ausführen kann.
CRITICAL (9.1) CVE-2026-42322 / Piwigo Arbitrary Command Execution In Piwigo (vor 16.4.0) können authentifizierte Administratoren über den Logo-Upload eine ausführbare Datei mit manipulativer Erweiterung hochladen, was zur Remote Code Execution führen kann.
CRITICAL (9.1) CVE-2026-62262 / Piwigo SQL Injection Piwigo (bis 17.0.0beta1) ist anfällig für SQL-Injection über den ratings[]-Parameter in pwg.images.filteredSearch.create, was zur Datenbankextraktion führen kann.
CRITICAL (9.1) CVE-2026-97063 / X-SpringBoot Login Verification Code Disclosure X-SpringBoot (bis 6.0) gibt Login-Verifizierungscodes in HTTP-Antworten von unauthentifizierten Endpunkten zurück, was Angreifern die Kontoübernahme ermöglicht.

2. Bedrohungsanalysen und Angriffskampagnen

Die Bedrohungslandschaft bleibt dynamisch und erfordert erhöhte Wachsamkeit. Aktuell dominieren mehrere kritische Entwicklungen die Schlagzeilen:

  • Dringende Warnung vor Kiteworks Zero-Day: Der Cloud-Content-Management-Anbieter Kiteworks hat seine Kunden aufgefordert, ihre Server vorsorglich herunterzufahren, um sich vor einem bevorstehenden Zero-Day-Angriff zu schützen. Dies unterstreicht die extreme Dringlichkeit, die manchmal erforderlich ist, um auf unbekannte Schwachstellen zu reagieren. Unternehmen, die Kiteworks nutzen, sollten die Anweisungen des Herstellers umgehend befolgen und entsprechende Notfallpläne aktivieren.
  • Rasche Ausnutzung von WordPress-Schwachstellen: Nur Stunden nach der Veröffentlichung eines Patches wurde eine kritische Schwachstelle in einem WordPress-Plugin bereits aktiv ausgenutzt. Dies zeigt, wie schnell Angreifer auf neue Informationen reagieren. Eine ähnliche Lücke im Elementor-Plugin ermöglicht es Angreifern, Administratorkonten zu erstellen, was die Bedeutung eines sofortigen Patch-Managements für WordPress-Installationen hervorhebt.
  • Aktive Angriffe auf GitLab und Roundcube: Berichte bestätigen, dass sowohl GitLab-Server als auch Roundcube-Webmail-Instanzen aktiv mit Schadcode attackiert werden. Organisationen, die diese Systeme betreiben, müssen unverzüglich die neuesten Sicherheitsupdates einspielen und ihre Systeme auf Kompromittierungen prüfen. CISA warnt zudem vor aktiv ausgenutzten Schwachstellen in SharePoint, WSO2 und Adobe Commerce, was die Breite der aktuellen Angriffswelle verdeutlicht.

3. Datenschutz & Kryptografie

In Bezug auf Datenschutz und Kryptografie gab es heute keine besonderen Vorkommnisse oder neuen Entwicklungen, die über die allgemeinen Sicherheitsempfehlungen hinausgehen.

4. Handlungsempfehlungen

Basierend auf den aktuellen Schwachstellen und Bedrohungsanalysen empfehlen wir folgende Maßnahmen:

  • Dringend Kiteworks-Server prüfen: Falls Sie Kiteworks einsetzen, folgen Sie den Anweisungen des Herstellers zur sofortigen Abschaltung der Server, um einem angekündigten Zero-Day-Angriff zuvorzukommen.
  • Priorisierte Patch-Installation:
    • WordPress-Nutzer: Aktualisieren Sie umgehend alle Plugins, insbesondere „Notifications and OTP for WooCommerce, Advanced Country Code“, „Customer Reviews for WooCommerce“, „Bookly“ und „Elementor“, da diese aktiv ausgenutzt oder für kritische Angriffe anfällig sind.
    • Apache Qpid Broker-J: Führen Sie ein Upgrade auf Version 10.1.1 durch, um die Session Fixation-Schwachstelle zu beheben.
    • Zimbra-Administratoren: Spielen Sie Patches für alle betroffenen Zimbra-Versionen ein, um die kritischen XSS- und Path Traversal-Schwachstellen zu schließen.
    • GitLab, Roundcube, SharePoint, WSO2, Adobe Commerce: Überprüfen Sie Ihre Instanzen auf die neuesten Sicherheitspatches und implementieren Sie diese unverzüglich.
    • Linux-Kernel: Installieren Sie verfügbare Updates, die die RDMA/srpt-Schwachstelle beheben.
    • Weitere betroffene Software: Prüfen und patchen Sie Systeme, die von den CVEs betroffen sind, darunter Lemonldap::NG::Portal, InvoicePlane, Piwigo und X-SpringBoot.
  • Zugriffsrechte überprüfen: Führen Sie regelmäßige Audits der Benutzerrechte durch, insbesondere für kritische Systeme, um Privilege Escalation-Angriffen vorzubeugen.
  • Monitoring und Log-Analyse: Intensivieren Sie das Monitoring Ihrer Systeme auf ungewöhnliche Aktivitäten, insbesondere nach der Installation von Patches, um potenzielle Kompromittierungen frühzeitig zu erkennen.
  • Multi-Faktor-Authentifizierung (MFA): Wo immer möglich, sollte MFA implementiert oder gestärkt werden, um Kontoübernahmen zu erschweren, selbst wenn Anmeldedaten kompromittiert sind.
  • Schulung der Mitarbeiter: Sensibilisieren Sie Benutzer für Phishing-Angriffe und andere Social-Engineering-Taktiken, die oft der Ausgangspunkt für komplexere Angriffe sind.

Fazit

Der heutige Lagebericht zeigt einmal mehr, dass die Bedrohungslandschaft keine Atempause erlaubt. Die hohe Anzahl an kritischen CVEs, kombiniert mit der sofortigen Ausnutzung von Schwachstellen und der Notwendigkeit einer Serverabschaltung bei einem großen Cloud-Anbieter, unterstreicht die Wichtigkeit eines agilen und proaktiven Sicherheitsmanagements. Schnelles Patchen und eine kontinuierliche Überwachung sind essenziell, um die Integrität und Sicherheit Ihrer IT-Infrastruktur zu gewährleisten.

IT-Sicherheit strukturiert prüfen?

Twoblue unterstützt bei Security Checks, Microsoft 365, Intune und der strukturierten Bewertung technischer Risiken.

Kontakt aufnehmen

WordPress Appliance - Powered by TurnKey Linux