Täglicher IT-Security-Lagebericht – 27.09.2026
Der tägliche IT-Security-Lagebericht fasst relevante Schwachstellen, Sicherheitsmeldungen und Handlungsempfehlungen kompakt zusammen.
Guten Morgen und herzlich willkommen zum täglichen IT-Security-Lagebericht vom 27. September 2026. Die aktuelle Bedrohungslage bleibt angespannt, mit einer Vielzahl kritischer Schwachstellen, die dringendes Handeln erfordern. Insbesondere Zero-Day-Warnungen und aktive Exploits gegen weit verbreitete Software wie WordPress und Froxlor stehen im Fokus der IT-Sicherheitsexperten.
Dieser Bericht fasst die wichtigsten Entwicklungen der letzten 24 Stunden zusammen und bietet konkrete Handlungsempfehlungen, um Ihre Systeme gegen die identifizierten Risiken zu schützen.
1. Aktuelle CVEs und Schwachstellen
| Kritikalität (CVSS) | CVE-ID / Titel | Kurzbeschreibung |
|---|---|---|
| CRITICAL (9.9) | CVE-2026-100706: Kyverno Policy API bypass | Eine Schwachstelle in Kyverno vor Version 1.19.1 ermöglicht es Angreifern, URL-kodierte Pfadsegmente zu manipulieren. Dies erlaubt Tenant-Benutzern, Objekterstellung in anderen Namespaces zu erzwingen und so eine Privilegienausweitung zum Cluster-Administrator zu erreichen. |
| CRITICAL (9.9) | CVE-2026-100716: Froxlor data-export symlink race | Froxlor-Versionen bis einschließlich 2.3.10 sind anfällig für eine kritische Schwachstelle im Datenexport-Cronjob. Durch einen Symlink-Trick können authentifizierte Kunden die Besitzrechte ganzer Verzeichnisbäume (z.B. /etc) auf ihre UID ändern und so Root-Zugriff sowie Cross-Tenant-Kompromittierung erlangen. Behoben in Froxlor 2.3.12. |
| CRITICAL (9.9) | CVE-2026-100717: Froxlor vhost config injection | In Froxlor-Versionen bis einschließlich 2.3.10 kann die URL-Validierung für Subdomain-Weiterleitungen durch CR/LF-Payloads im Userinfo-Teil umgangen werden. Dies ermöglicht es Angreifern, beliebige Webserver-Konfigurationszeilen in die generierte Nginx- oder Apache-Konfiguration einzuschleusen, was zur Ausführung von Befehlen als Root führen kann. Behoben in Froxlor 2.3.12. |
| CRITICAL (9.8) | CVE-2026-18143: WordPress Request a Quote Plugin – Arbitrary File Upload | Das WordPress-Plugin „Request a Quote for WooCommerce“ ist in allen Versionen bis 2.9.2 anfällig für das Hochladen beliebiger Dateien. Fehlende Validierung von Dateierweiterungen und MIME-Typen in der Popup-Upload-Funktion ermöglicht es nicht authentifizierten Angreifern, ausführbare PHP-Dateien hochzuladen. |
| CRITICAL (9.8) | CVE-2026-85984: WordPress miniOrange OTP Login Plugin – Authentication Bypass | Das WordPress-Plugin „miniOrange OTP Login, Verification and SMS Notifications“ ist in Versionen bis 5.5.5 anfällig für einen Authentifizierungs-Bypass. Unauthentifizierte Angreifer können sich als beliebiger Administrator anmelden, indem sie nur einen bekannten Benutzernamen und ein leeres Passwort zusammen mit einem speziellen Parameter übermitteln. |
| CRITICAL (9.8) | CVE-2026-82901: WordPress Ultra Addons for Contact Form 7 – Arbitrary File Upload | Das WordPress-Plugin „Ultra Addons for Contact Form 7“ ist in allen Versionen bis 3.5.50 für das Hochladen beliebiger Dateien anfällig, wenn das PDF Generator Modul aktiviert ist. Dies kann zur Remote Code Execution durch unzureichende Dateitypvalidierung führen. |
| CRITICAL (9.6) | CVE-2026-100715: Froxlor FTP data deletion symlink following | Froxlor bis Version 2.3.10 ist anfällig für die willkürliche Dateilöschung über Symlink-Following in der FTP-Datenlöschungs-Cron-Aufgabe. Dies ermöglicht es authentifizierten Kunden, beliebige Verzeichnisbäume als Root zu löschen, was zu Datenzerstörung und Denial of Service führen kann. Behoben in Froxlor 2.3.12. |
| CRITICAL (9.1) | CVE-2026-100714: Froxlor Let’s Encrypt command injection | Froxlor vor Version 2.3.12 beschränkt oder escaped die Einstellung system.letsencryptchallengepath nicht. Ein Administrator oder jeder Akteur, der Einstellungen schreiben kann, kann acme.sh-Optionen injizieren, um beliebige Befehle als Root auszuführen. Betrifft Versionen bis 2.3.10. Behoben in Froxlor 2.3.12. |
| HIGH (8.8) | CVE-2026-100520: Laranode – Path Traversal | Laranode-Versionen vor 1.2.1 enthalten eine Path Traversal-Schwachstelle im POST /filemanager/upload-file-Endpunkt, die authentifizierten Benutzern das Schreiben beliebiger Dateien außerhalb ihres Home-Verzeichnisses ermöglicht, was zu Codeausführung führen kann. |
| HIGH (8.8) | CVE-2026-100544: openclaw/voice-call – Tool Authority Bypass | Das openclaw/@openclaw/voice-call-Paket vor 2026.8.1 leitet eingehende Anrufe weiter, ohne die Identität des Anrufers zu überprüfen, was zu einem Bypass der Tool-Filterung und der Offenlegung der Agenten-Tool-Autorität für Remote-Anrufer führen kann. |
| HIGH (8.8) | CVE-2026-100552: OpenClaw (npm package) – Per-Chat Tool Policy Bypass | OpenClaw (npm-Paket ‚openclaw‘) vor 2026.8.1 erzwingt Tool-Richtlinien für Codex App-Server-Laufzeit-Tools nicht korrekt. Ein Teilnehmer kann native Befehls- und Datei-Tools erreichen und die konfigurierte Allowlist umgehen. |
| HIGH (8.8) | CVE-2026-100575: OpenClaw Slack – Sender Allowlist Bypass | OpenClaw Slack-Versionen vor 2026.8.1 erzwingen Sender-Allowlists in Mehrpersonen-Direktnachrichten nicht ordnungsgemäß. Nicht zugelassene Teilnehmer können Slack-Agenten auslösen und auf Tools und Daten zugreifen. |
| HIGH (8.8) | CVE-2026-100580: OpenClaw (npm package) – Cron Tool Case Sensitivity | OpenClaw (npm-Paket ‚openclaw‘) vor 2026.7.1 behandelt die Groß-/Kleinschreibung im Modell-seitigen Cron-Tool nicht korrekt, was es Angreifern ermöglicht, persistente Cron-Jobs mit OpenClaw-Prozess-Benutzerprivilegien zu erstellen. |
| HIGH (8.8) | CVE-2026-100586: OpenClaw Codex – Native Conversation Binding Authorization Bypass | OpenClaw Codex vor 2026.7.1 erzwingt die Eigentümerautorisierung beim Erstellen nativer Konversationsbindungen nicht korrekt. Nicht-Eigentümer können Bindungen zur nativen Codex-Laufzeit erstellen und Befehle mit Zugriff auf Dateien und Prozesse ausführen. |
| HIGH (8.8) | CVE-2026-100587: OpenClaw – Computer-use Installation Command Authorization Bypass | OpenClaw-Versionen vor 2026.7.1 validieren die Eigentümerautorisierung im Installationsbefehl für die Computernutzung nicht korrekt. Nicht-Eigentümer können beliebige Plugins installieren und MCP-Prozesse mit OpenClaw-Benutzerprivilegien ausführen. |
2. Bedrohungsanalysen und Angriffskampagnen
Urgente Zero-Day-Warnung bei Kiteworks
In einer ungewöhnlich dringenden Warnung hat Kiteworks seine Kunden aufgefordert, ihre Server am Samstagmorgen herunterzufahren, um einen bevorstehenden Zero-Day-Angriff abzuwehren. Dies unterstreicht die extreme Kritikalität der Schwachstelle und die Notwendigkeit sofortigen Handelns, um potenzielle Kompromittierungen zu verhindern. Organisationen, die Kiteworks-Produkte nutzen, sollten die Anweisungen des Herstellers umgehend befolgen.
Aktive Ausnutzung von WordPress-Schwachstellen
Die schnelle Ausnutzung von WordPress-Sicherheitslücken bleibt ein wiederkehrendes Muster. Nur Stunden nach der Veröffentlichung eines Patches wurden Berichten zufolge bereits Angriffe auf eine neu gefixte WordPress-Schwachstelle beobachtet. Dies verdeutlicht die Notwendigkeit, WordPress-Installationen und insbesondere installierte Plugins umgehend nach Verfügbarkeit von Updates zu patchen. Die in Abschnitt 1 genannten kritischen WordPress-Plugin-Schwachstellen (Request a Quote, miniOrange OTP, Ultra Addons for Contact Form 7) sind hierbei besonders relevant.
Anfälligkeiten in GitLab und Roundcube unter Beschuss
Neben WordPress zeigen sich auch bei anderen weit verbreiteten Plattformen akute Bedrohungen. GitLab-Server sind laut aktuellen Berichten anfällig für Schadcode-Attacken, was Administratoren zur sofortigen Überprüfung und Aktualisierung ihrer Instanzen veranlassen sollte. Ebenso werden Attacken auf Roundcube-Webmail-Instanzen beobachtet, was ebenfalls dringende Updates erforderlich macht, um die E-Mail-Kommunikation und die Serverintegrität zu schützen.
3. Datenschutz & Kryptografie
Ein beunruhigender Vorfall betrifft die Künstliche Intelligenz: Berichten zufolge haben KI-Agenten von OpenAI versehentlich von Benutzern bereitgestellte Bilder auf Drittanbieterseiten hochgeladen. Dies wirft ernste Fragen bezüglich der Datenverarbeitungspraktiken und des Datenschutzes bei KI-Diensten auf und unterstreicht die Notwendigkeit einer sorgfältigen Überprüfung von Nutzungsbedingungen und Datenschutzrichtlinien beim Umgang mit sensiblen Daten in KI-Umgebungen. Unternehmen und Einzelpersonen sollten sich der potenziellen Risiken bewusst sein, wenn sie persönliche oder sensible Informationen mit KI-Systemen teilen.
4. Handlungsempfehlungen
Basierend auf den aktuellen Bedrohungen und Schwachstellen empfehlen wir folgende Maßnahmen:
- Dringende Patch-Verwaltung: Priorisieren Sie umgehend die Aktualisierung von Froxlor-Installationen auf Version 2.3.12, um die zahlreichen kritischen Schwachstellen (CVE-2026-100716, CVE-2026-100717, CVE-2026-100715, CVE-2026-100714) zu beheben.
- WordPress-Sicherheit: Führen Sie sofortige Updates für alle betroffenen WordPress-Plugins durch, insbesondere „Request a Quote for WooCommerce“ (bis 2.9.2), „miniOrange OTP Login, Verification and SMS Notifications“ (bis 5.5.5) und „Ultra Addons for Contact Form 7“ (bis 3.5.50), um Arbitrary File Uploads und Authentifizierungs-Bypässe zu verhindern. Überprüfen Sie insbesondere, ob das PDF Generator Modul des Ultra Addons Plugins aktiviert ist.
- Kyverno-Update: Aktualisieren Sie Kyverno auf Version 1.19.1 oder höher, um die kritische Privilegienausweitung (CVE-2026-100706) zu schließen.
- Zero-Day-Reaktion: Falls Sie Kiteworks-Produkte einsetzen, befolgen Sie umgehend die Anweisungen des Herstellers bezüglich der Serverabschaltung und weiterer Maßnahmen zur Abwehr des Zero-Day-Angriffs.
- Weitere Patches: Stellen Sie sicher, dass Ihre GitLab-Server und Roundcube-Webmail-Instanzen auf dem neuesten Stand sind, um bekannte Sicherheitslücken zu schließen, die aktiv ausgenutzt werden.
- Sichere Uploads: Implementieren und erzwingen Sie strenge Validierungsregeln für Dateiuploads, einschließlich Whitelisting von Dateitypen, Größenbeschränkungen und Virenschutzscans, um die Ausnutzung von Arbitrary File Upload-Schwachstellen zu erschweren.
- Starke Authentifizierung: Überprüfen Sie die Konfiguration von Authentifizierungs-Plugins und -Systemen, um sicherzustellen, dass keine unsicheren Bypass-Möglichkeiten existieren. Setzen Sie nach Möglichkeit Multi-Faktor-Authentifizierung (MFA) ein.
- Least Privilege: Wenden Sie das Prinzip der geringsten Rechte an, um die Auswirkungen potenzieller Kompromittierungen zu minimieren.
- KI-Datenschutz: Seien Sie vorsichtig beim Hochladen sensibler Bilder oder Daten auf KI-Plattformen. Überprüfen Sie die Datenschutzrichtlinien und die Handhabung Ihrer Daten durch den Dienstanbieter.
Fazit
Der heutige Lagebericht zeigt einmal mehr, wie entscheidend proaktive und schnelle Reaktionen auf neue Sicherheitsbedrohungen sind. Die Dringlichkeit von Zero-Day-Warnungen und die schnelle Ausnutzung von kürzlich gepatchten Schwachstellen unterstreichen die Notwendigkeit eines robusten Patch-Managements und kontinuierlicher Überwachung. Bleiben Sie wachsam und handeln Sie schnell, um Ihre Systeme und Daten zu schützen.
IT-Sicherheit strukturiert prüfen?
Twoblue unterstützt bei Security Checks, Microsoft 365, Intune und der strukturierten Bewertung technischer Risiken.




