Symbolbild für IT-Security Lagebericht mit digitalem Schutzschild

Täglicher IT-Security-Lagebericht – 22.09.2026

IT-Security · Lagebericht

Täglicher IT-Security-Lagebericht – 22.09.2026

Der tägliche IT-Security-Lagebericht fasst relevante Schwachstellen, Sicherheitsmeldungen und Handlungsempfehlungen kompakt zusammen.

Twoblue IT-Consulting
·
Aktualisiert: 22.09.2026
·
Mit generativer KI erstellt

Sehr geehrte Leserinnen und Leser,

willkommen zum täglichen IT-Security-Lagebericht für den 22. September 2026. Der heutige Bericht hebt eine Reihe kritischer Schwachstellen in weit verbreiteter Hardware und Software hervor, die umgehende Aufmerksamkeit erfordern. Insbesondere Router von Netcore, der KI-Assistent MaxKB sowie populäre Plattformen wie WordPress, Ajenti und Apache Airflow sind betroffen. Die Bedrohungslandschaft wird zusätzlich durch aktive Ausnutzung von Linux-Kernel-Lücken und gezielte Angriffe auf Unternehmenslösungen wie SolarWinds, Synology und Atlassian verschärft. Im Bereich Datenschutz gibt es erneut Meldungen zu hohen Bußgeldern.

Die Dringlichkeit von Patch-Management und kontinuierlicher Systemhärtung kann vor diesem Hintergrund nicht genug betont werden, um die Integrität und Sicherheit der IT-Infrastruktur zu gewährleisten.

1. Aktuelle CVEs und Schwachstellen

Die folgenden kritischen Schwachstellen wurden kürzlich bekannt und erfordern Ihre besondere Aufmerksamkeit:

Kritikalität (CVSS) CVE-ID / Titel Kurzbeschreibung
CRITICAL (10.0) CVE-2026-94097 / Netcore NBR200V2 – CGI Diagnostic Command Injection Befehlsinjektion im CGI-Diagnose-Endpunkt des Netcore NBR200V2 Routers (Version 1.3.241127.071246). Remote ausnutzbar, Exploit öffentlich verfügbar.
CRITICAL (10.0) CVE-2026-77521 / MaxKB – Sandbox Escape/Command Execution Kritische Schwachstelle in MaxKB (Open-Source AI Assistant) vor Version 2.10.5-lts ermöglicht Befehlsausführung aufgrund fehlender Sandbox-Einschränkungen.
CRITICAL (9.9) CVE-2026-94095 / Netcore NBR200V2 – Traceroute Command Injection Befehlsinjektion in der Traceroute-Diagnosefunktion des Netcore NBR200V2 Routers (Version 1.3.241127.071246). Remote ausnutzbar, Exploit öffentlich verfügbar.
CRITICAL (9.9) CVE-2026-94096 / Netcore NBR200V2 – LAN IP Config Command Injection Befehlsinjektion im LAN-IP-Konfigurations-Handler des Netcore NBR200V2 Routers (Version 1.3.241127.071246). Remote ausnutzbar, Exploit öffentlich verfügbar.
CRITICAL (9.9) CVE-2026-94099 / Netcore NBR200V2 – Backup Restore Command Injection Befehlsinjektion in der Backup-Restore-Funktion (restore.cgi) des Netcore NBR200V2 Routers (Version 1.3.241127.071246). Remote ausnutzbar, Exploit öffentlich verfügbar.
CRITICAL (9.9) CVE-2026-94100 / Netcore NBR200V2 – WAN VLAN Buffer Overflow Pufferüberlauf in der WAN VLAN Reconfiguration Funktion des Netcore NBR200V2 Routers (Version 1.3.241127.071246). Remote ausnutzbar, Exploit öffentlich verfügbar.
CRITICAL (9.9) CVE-2026-94101 / Netcore NBR200V2 – VLAN Load Buffer Overflow Pufferüberlauf in der VLAN Ladefunktion des Netcore NBR200V2 Routers (Version 1.3.241127.071246). Remote ausnutzbar, Exploit öffentlich verfügbar.
CRITICAL (9.9) CVE-2026-79920 / Ajenti – Unauthorised Plugin Management / Root Code Execution In Ajenti (Linux & BSD Server Admin Panel) vor Version 2.2.16 können authentifizierte Benutzer ohne Berechtigung Plugins installieren/deinstallieren und Root-Code ausführen.
CRITICAL (9.8) CVE-2026-82187 / WordPress Web to Print Online Designer Plugin – Arbitrary File Upload Das WordPress Plugin „Web to Print Online Designer“ vor Version 2.15.0 erlaubt unauthentifizierten Angreifern das Hochladen beliebiger Dateien (inkl. PHP) und somit die Ausführung von Code auf dem Server.
CRITICAL (9.8) CVE-2026-94301 / Apache MINA – allow-list bypass (CVE-2026-47065 re-vulnerability) Apache MINA Versionen 2.0.29/2.1.13 und höher auf diesen Zweigen sind weiterhin anfällig für einen „allow-list bypass“, der eigentlich mit CVE-2026-47065 behoben werden sollte.
CRITICAL (9.8) CVE-2026-85751 / Mailu – Proxy Authentication Bypass Mailu (Mail Server) vor Version 2024.06.55 und Mailu helm-charts vor 2.7.3 sind anfällig für eine Authentifizierungs-Bypass, wenn PROXY_AUTH_WHITELIST konfiguriert, aber REAL_IP_HEADER nicht gesetzt ist.
CRITICAL (9.3) CVE-2026-58491 / Warpgate – Stored XSS / Open Redirect Warpgate (SSH, HTTPS, MySQL Bastion Host) vor 0.25.5 ist anfällig für Stored XSS über den ’next‘-Parameter bei SSO und einen Open Redirect.
CRITICAL (9.1) CVE-2026-94098 / Netcore NBR200V2 – Firmware Upgrade Command Injection Befehlsinjektion im Firmware-Upgrade-CGI-Endpunkt des Netcore NBR200V2 Routers (Version 1.3.241127.071246). Remote ausnutzbar, Exploit öffentlich verfügbar.
CRITICAL (9.1) CVE-2026-86473 / Apache Airflow – Logout Endpoint Session Revocation Bypass Der Logout-Endpunkt der Apache Airflow Core API (vor Version 3.3.2) widerruft keine Session-Tokens, die als „Authorization bearer header“ gesendet wurden. Angreifer können aktive Sessions beibehalten.
CRITICAL (9.1) CVE-2026-79916 / MaxKB – Credential Process Command Execution In MaxKB (Open-Source AI Assistant) vor Version 2.10.5-lts können authentifizierte Workspace-Mitglieder über AWS Bedrock-Anmeldeinformationen Befehle als Root ausführen.

2. Bedrohungsanalysen und Angriffskampagnen

Die aktuellen Nachrichtenlage deutet auf mehrere besorgniserregende Entwicklungen und aktive Bedrohungen hin:

  • Aktive Ausnutzung von Linux-Kernel-Schwachstellen: Die CISA warnt vor der aktiven Ausnutzung von drei Schwachstellen im Linux-Kernel. Dies unterstreicht die Notwendigkeit für Administratoren, Linux-Systeme umgehend zu patchen, da diese Lücken weitreichende Auswirkungen auf Server-Infrastrukturen haben können.
  • Angriffe auf verbreitete Unternehmenslösungen: Es gibt Berichte über mögliche unberechtigte Zugriffe auf SolarWinds Access Rights Manager, Ausspähungsmöglichkeiten in Atlassian Confluence Data Center und die Möglichkeit für Angreifer, beliebige Daten von Synology-NAS-Systemen auszulesen. Diese Vorfälle zeigen eine anhaltende Bedrohung für zentrale IT-Management- und Speicherlösungen in Unternehmen.
  • WordPress-Plugins als Einfallstor: Eine neue Schwachstelle im „WordPress Click2Shell“ Plugin ermöglicht Hackern die Ausführung von PHP-Code auf dem Server. Dies unterstreicht erneut die Wichtigkeit, WordPress-Installationen und insbesondere installierte Plugins regelmäßig auf den neuesten Stand zu bringen und nur vertrauenswürdige Erweiterungen zu verwenden.
  • Datendiebstahl im E-Commerce-Bereich: BigCommerce hat Händler vor einem Datenleck gewarnt, das mit „Ribon apps“ in Verbindung steht. Dies verdeutlicht die Notwendigkeit für Online-Händler, die Sicherheit von Drittanbieter-Integrationen genau zu prüfen und Kunden proaktiv über mögliche Risiken zu informieren.

3. Datenschutz & Kryptografie

Im Bereich Datenschutz wurde erneut eine signifikante Strafe verhängt:

  • Google mit hoher Geldstrafe belegt: Google wurde aufgrund von Verstößen gegen Datenschutzbestimmungen im Zusammenhang mit der Erfassung und Verarbeitung von Standortdaten zu einer Geldstrafe von 403 Millionen Euro verurteilt. Dies unterstreicht die anhaltende und wachsende Bedeutung der Einhaltung von Datenschutzrichtlinien und die Konsequenzen bei deren Missachtung. Unternehmen müssen ihre Praktiken zur Datensammlung und -nutzung kontinuierlich überprüfen und anpassen.

4. Handlungsempfehlungen

Basierend auf den aktuellen Erkenntnissen empfehlen wir folgende Maßnahmen:

  • Priorisieren Sie Patch-Management: Installieren Sie umgehend alle verfügbaren Sicherheitsupdates für betroffene Systeme. Dies gilt insbesondere für:
    • Netcore NBR200V2 Router: Falls in Ihrem Netzwerk im Einsatz, überprüfen Sie Verfügbarkeit von Firmware-Updates und isolieren Sie die Geräte gegebenenfalls. Die zahlreichen kritischen Command Injection und Buffer Overflow Schwachstellen erfordern höchste Dringlichkeit.
    • MaxKB (Open-Source AI Assistant): Aktualisieren Sie auf Version 2.10.5-lts oder neuer, um Sandbox-Escapes und Remote Code Execution zu verhindern.
    • Ajenti (Server Admin Panel): Aktualisieren Sie auf Version 2.2.16 oder neuer, um unautorisierte Plugin-Installationen und Root-Code-Ausführung zu unterbinden.
    • WordPress-Installationen: Überprüfen und aktualisieren Sie alle Plugins, insbesondere „Web to Print Online Designer“ und „Click2Shell“, auf die neuesten Versionen. Entfernen Sie ungenutzte oder unsichere Plugins.
    • Apache MINA: Prüfen Sie die spezifischen Versionen 2.0.X und 2.1.X auf die Anwendung der Patches für CVE-2026-47065/CVE-2026-94301.
    • Mailu (Mail Server): Aktualisieren Sie auf Mailu 2024.06.55 und Mailu helm-charts 2.7.3 oder neuer. Überprüfen Sie die Konfiguration von PROXY_AUTH_WHITELIST und REAL_IP_HEADER.
    • Warpgate: Aktualisieren Sie auf Version 0.25.5 oder neuer.
    • Apache Airflow: Aktualisieren Sie auf Version 3.3.2 oder neuer, um den Logout-Bypass zu beheben.
    • Linux-Systeme: Stellen Sie sicher, dass Ihre Linux-Kernel auf dem neuesten Stand sind, insbesondere im Hinblick auf die aktiv ausgenutzten Schwachstellen.
  • Sichere Konfigurationen: Überprüfen und härten Sie die Konfigurationen Ihrer Systeme, insbesondere bei Produkten wie SolarWinds Access Rights Manager, Atlassian Confluence Data Center und Synology NAS, um unberechtigte Zugriffe und Datendiebstahl zu verhindern. Implementieren Sie das Prinzip der geringsten Rechte.
  • Überwachung und Logging: Implementieren und überwachen Sie umfassende Logging-Mechanismen, um verdächtige Aktivitäten frühzeitig zu erkennen.
  • Sensibilisierung: Informieren Sie Ihre Mitarbeiter über aktuelle Bedrohungen und die Bedeutung sicherer Praktiken, insbesondere im Umgang mit Passwörtern und externen Links.
  • Datenschutz-Compliance: Überprüfen Sie Ihre Praktiken zur Erhebung und Verarbeitung personenbezogener Daten, um die Einhaltung aktueller Datenschutzvorschriften sicherzustellen und hohe Bußgelder zu vermeiden.

Fazit

Die heutige Lage zeigt eine dynamische und anspruchsvolle Bedrohungslandschaft. Mit zahlreichen kritischen Schwachstellen in weit verbreiteter Infrastruktur und aktiven Angriffskampagnen gegen Unternehmenslösungen ist proaktives Handeln unerlässlich. Eine konsequente Umsetzung der Handlungsempfehlungen, insbesondere im Bereich Patch-Management, sichere Konfiguration und Sensibilisierung, ist der Schlüssel zur Aufrechterhaltung einer robusten IT-Sicherheit. Bleiben Sie wachsam und schützten Sie Ihre Systeme.

IT-Sicherheit strukturiert prüfen?

Twoblue unterstützt bei Security Checks, Microsoft 365, Intune und der strukturierten Bewertung technischer Risiken.

Kontakt aufnehmen

WordPress Appliance - Powered by TurnKey Linux