• Beratung anfragen
  • Newsletter
  • Deutsch Deutsch Deutsch de
  • English English Englisch en
  • Italiano Italiano Italienisch it
  • Nederlands Nederlands Niederländisch nl
Greenbone
  • Produkte
    • OPENVAS BASIC
      • OPENVAS BASIC: Bestellung
    • OPENVAS SCAN
    • Upcoming Solutions
      • OPENVAS SECURITY INTELLIGENCE
      • OPENVAS AI
    • Lösungen für Ihre Branche
      • Bildungssektor
      • Gesundheitssektor
      • Öffentlicher Sektor
    • Technologie
      • Feedvergleich
      • Produktvergleich
        • OPENVAS vs. Nessus
      • Roadmap & Lifecycle
  • Service & Support
    • Professional Services
    • Dokumente
    • Technischer Support
  • Events
    • MSP Global 2026
    • Webinare
  • Partner
    • MSSP
  • Über Greenbone
    • Unsere Geschichte
    • Karriere
    • Kontakt
  • Blog
    • Know-how
      • Cyberangriffe und Verteidigung
      • Cyber Defense Security
      • Cyber Resilience Act
      • Datensicherheit
      • Digital Operational Resilience Act
      • IT- und Informationssicherheit
      • NIS2 Richtlinie
      • Open-Source-Vulnerability Management
      • Schwachstellenmanagement
      • Schwachstellen im Zeitverlauf
      • Zeitleiste Angriffsvektoren
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü
  • Produkte
    • OPENVAS BASIC
      • OPENVAS BASIC: Bestellung
    • OPENVAS SCAN
    • Upcoming Solutions
      • OPENVAS SECURITY INTELLIGENCE
      • OPENVAS AI
    • Lösungen für Ihre Branche
      • Bildungssektor
      • Gesundheitssektor
      • Öffentlicher Sektor
    • Technologie
      • Feedvergleich
      • Produktvergleich
        • OPENVAS vs. Nessus
      • Roadmap & Lifecycle
    • IT-Schutz anfragen
  • Service & Support
    • Professional Services
    • Dokumente
    • Technischer Support
  • Events
    • MSP Global 2026
    • Webinare
  • Partner
    • MSSP
  • Über Greenbone
    • Unsere Geschichte
    • Karriere
    • Kontakt
    • Newsletter
  • Blog
    • Know-how
      • Cyberangriffe und Verteidigung
      • Cyber Defense Security
      • Cyber Resilience Act
      • Datensicherheit
      • Digital Operational Resilience Act
      • IT- und Informationssicherheit
      • NIS2 Richtlinie
      • Open-Source-Vulnerability Management
      • Schwachstellenmanagement
      • Schwachstellen im Zeitverlauf
      • Zeitleiste Angriffsvektoren
  • Deutsch
  • Englisch
  • Italienisch
  • Niederländisch
Joseph Lee

CVE-2026-5430: Vollständige Account-Übernahme in WSO2-API-Management-Produkten wird jetzt aktiv ausgenutzt

Blog

CVE-2026-5430 (CVSS 10), veröffentlicht am 6. August 2026, ist eine kritische Schwachstelle zur Umgehung der Authentifizierung in der WSO2-JWT-Authentifizierung (JSON Web Token), die mehrere WSO2-API-Management-Produkte betrifft. Die Schwachstelle ermöglicht es, mit einem Token, das mit einem nicht unterstützten Algorithmus signiert wurde, die JWT-Authentifizierung zu umgehen. Eine erfolgreiche Ausnutzung ermöglicht unautorisierten Zugriff, die Kompromittierung von Administratorkonten und die vollständige Account-Übernahme. Obwohl die CVE erst im August vergeben wurde, hatte der Hersteller bereits im Mai eine frühzeitige Sicherheitswarnung, WSO2-2026-5328, veröffentlicht.

Ein Honeypot von watchTowr registrierte ab dem 13. September 2026 bösartige Angriffe. CISA nahm CVE-2026-5430 am 24. September in den Known Exploited Vulnerabilities (KEV)-Katalog auf. Das globale Risiko ist hoch, da WSO2 mehr als 950 zahlende Kunden in über 90 Ländern angibt, darunter zahlreiche große Unternehmenskunden und Betreiber kritischer Infrastrukturen. Zudem ist eine detaillierte technische Analyse mit Proof-of-Concept (PoC)-Exploit öffentlich verfügbar, und das öffentliche Repository des Herstellers enthält Commit-Details, die sich zur Rekonstruktion der Schwachstelle nutzen lassen.

Bannergrafik mit dem Text „CVE-2026-5430: WSO2 Account-Übernahme“ vor einer Illustration eines zerbrochenen Sicherheitsschilds

Erkannt, noch bevor die CVE veröffentlicht wurde

Noch bevor eine CVE-ID vergeben wurde, enthielt der OPENVAS ENTERPRISE FEED von Greenbone eigene Remote-Banner-Checks für CVE-2026-5430 in WSO2 API Manager[1][2][3], WSO2 Traffic Manager und Universal Gateway. Dieses Szenario verdeutlicht die Risiken, denen Sicherheitsverantwortliche ausgesetzt sind, wenn eine CVE-ID nicht zeitnah veröffentlicht wird, und zeigt, wie wichtig es ist, Schwachstellen zu identifizieren und zu patchen, bevor sie für Angriffe ausgenutzt werden. Sicherheitsverantwortliche, die entdecken und schützen möchten, können OPENVAS SCAN jetzt kostenlos testen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Die Cybersicherheitsprodukte von Greenbone verschaffen Ihnen den tiefsten Einblick darüber, wo in der Infrastruktur Ihres Unternehmens Softwareschwachstellen bestehen.

Eine globale Risikobewertung von CVE-2026-5430 in WSO2-API-Management-Produkten

CVSS 10 · KritischEPSS 0,6 % (46.)Aktiv ausgenutztIn der CISA-KEV-ListeÖffentlicher PoC

WSO2 stuft die Schwachstelle als kritisch ein; CVE-2026-5430 ist über das Netzwerk erreichbar und lässt sich ohne Authentifizierung sowie mit geringem Angriffsaufwand ausnutzen. Mitte September wurden bösartige Angriffe beobachtet, und CISA hat CVE-2026-5430 in ihre KEV-Liste aufgenommen. Zudem ist eine detaillierte technische Analyse mit PoC-Exploit öffentlich verfügbar, und das öffentliche Repository des Herstellers enthält Commit-Details, die sich zur Rekonstruktion der Schwachstelle nutzen lassen. WSO2 erklärt, dass eine erfolgreiche Ausnutzung unautorisierten Zugriff ermöglicht, einschließlich der Kompromittierung von Administratorkonten und der vollständigen Account-Übernahme in WSO2 API Control Plane, WSO2 API Manager, WSO2 Traffic Manager und WSO2 Universal Gateway.

WSO2 gibt mehr als 950 zahlende Kunden in über 90 Ländern an, darunter zahlreiche große Unternehmenskunden und Betreiber kritischer Infrastrukturen. Die Plattform kommt in Cloud-, On-Premise- und hybriden Umgebungen zum Einsatz. WSO2 API Manager, Admin Portal und Developer Portal werden für die Verwaltung von API-Schlüsseln und Zugangsdaten eingesetzt, während der Key Manager für Authentifizierung, Autorisierung und Tokens zuständig ist. Vor diesem Hintergrund betrifft eine Umgehung der JWT-Authentifizierung Systeme, die unmittelbar an Identitäts- und Zugriffsentscheidungen beteiligt sind.

Das WSO2-API-Management kann mehrere Gateway-Laufzeitumgebungen über eine einheitliche Control Plane sowie den WSO2 Traffic Manager hinweg umfassen. Traffic Manager und Universal Gateway ermöglichen Rate Limiting über mehrere Gateway-Knoten hinweg. Angesichts dieser Architektur könnte eine Umgehung der Authentifizierung erhebliche Auswirkungen auf den Betrieb verteilter Umgebungen haben. CVE-2026-5430 wurde mit einem CVSS-Wert von 10 für Multi-Tenant-Umgebungen und CVSS 9,8 für Single-Tenant-Umgebungen bewertet, bei denen sich die Auswirkungen auf eine einzelne Sicherheitsdomäne beschränken.

Technische Details zu CVE-2026-5430 in WSO2-API-Management-Produkten

CVE-2026-5430 wird durch eine fehlerhafte Ausnahmebehandlung [CWE-703] während der JWT-Authentifizierung verursacht. Wird ein Token mit einem nicht unterstützten Algorithmus signiert, führt ein Fehlschlagen der JWT-Validierung zu einem Fail-Open– statt zu einem Fail-Closed-Verhalten. Das Ergebnis ist eine unzureichende Überprüfung der kryptografischen Signatur eines Tokens [CWE-347].

Unter normalen Bedingungen löst ein Authenticator, der false zurückgibt, eine AuthenticationException aus und verhindert, dass die Anfrage die geschützte API erreicht. Im verwundbaren Code wird jedoch lediglich eine APIManagementException protokolliert, ohne dass ein fehlgeschlagener Authentifizierungsstatus gesetzt wird, sodass voller Zugriff auf die REST-API möglich ist.

Betroffene Produkte und Gegenmaßnahmen für CVE-2026-5430

Erkannt, noch bevor die CVE veröffentlicht wurde

Noch bevor eine CVE-ID vergeben wurde, enthielt der OPENVAS ENTERPRISE FEED von Greenbone eigene Remote-Banner-Checks für CVE-2026-5430 in WSO2 API Manager[1], Traffic Manager[2] und Universal Gateway[3]. Dieses Szenario verdeutlicht die Risiken, denen Sicherheitsverantwortliche ausgesetzt sind, wenn eine CVE-ID nicht zeitnah veröffentlicht wird, und zeigt, wie wichtig es ist, Schwachstellen zu identifizieren und zu patchen, bevor sie für Angriffe ausgenutzt werden.

CVE-2026-5430 betrifft verschiedene Versionen von WSO2 API Control Plane, WSO2 API Manager, Traffic Manager und Universal Gateway. Der Hersteller hat produktspezifische Updates veröffentlicht, die CVE-2026-5430 beheben. Organisationen, die betroffene Releases einsetzen, sollten jede Instanz auf das entsprechende Update-Level ihres Produktzweigs anheben.

Die betroffenen Produkte, betroffenen Versionen und behobenen Versionen sind nachfolgend aufgeführt:

Produkt Betroffene Versionen Behobene Versionen

WSO2 API Control Plane

4.6.0

4.5.0

4.6.0 Update-Level 22

4.5.0 Update-Level 58

WSO2 API Manager

4.6.0

4.5.0

4.4.0

4.3.0

4.2.0

4.1.0

4.6.0 Update-Level 21

4.5.0 Update-Level 57

4.4.0 Update-Level 72

4.3.0 Update-Level 108

4.2.0 Update-Level 197

4.1.0 Update-Level 257

WSO2 Traffic Manager

4.6.0

4.5.0

4.6.0 Update-Level 21

4.5.0 Update-Level 56

WSO2 Universal Gateway

4.6.0

4.5.0

4.6.0 Update-Level 21

4.5.0 Update-Level 57

Zusammenfassung

CVE-2026-5430 ist eine kritische Umgehung der JWT-Authentifizierung in WSO2, die unautorisierten Zugriff, die Kompromittierung von Administratorkonten und die vollständige Account-Übernahme ermöglichen kann. Die Schwachstelle betrifft WSO2 API Control Plane, WSO2 API Manager, Traffic Manager und Universal Gateway. Die beobachteten bösartigen Angriffe erhöhen das mit CVE-2026-5430 verbundene Risiko zusätzlich. Organisationen, die WSO2-Produkte in ihrer IT-Umgebung einsetzen, sollten die veröffentlichten Update-Level als unmittelbaren Handlungsbedarf betrachten.

Erkannt, noch bevor die CVE veröffentlicht wurde

Noch bevor eine CVE-ID vergeben wurde, enthielt der OPENVAS ENTERPRISE FEED von Greenbone eigene Remote-Banner-Checks für CVE-2026-5430 in WSO2 API Manager[1][2][3], WSO2 Traffic Manager und Universal Gateway. Dieses Szenario verdeutlicht die Risiken, denen Sicherheitsverantwortliche ausgesetzt sind, wenn eine CVE-ID nicht zeitnah veröffentlicht wird, und zeigt, wie wichtig es ist, Schwachstellen zu identifizieren und zu patchen, bevor sie für Angriffe ausgenutzt werden. Sicherheitsverantwortliche, die entdecken und schützen möchten, können OPENVAS SCAN jetzt kostenlos testen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Die Cybersicherheitsprodukte von Greenbone verschaffen Ihnen den tiefsten Einblick darüber, wo in der Infrastruktur Ihres Unternehmens Softwareschwachstellen bestehen.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
30. September 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-09-30 12:06:422026-09-30 12:06:42CVE-2026-5430: Vollständige Account-Übernahme in WSO2-API-Management-Produkten wird jetzt aktiv ausgenutzt
Greenbone AG

Neue Vertriebspartnerschaft: CoreWin bringt OPENVAS in die Ukraine und die Region

Blog

Greenbone freut sich, CoreWin als neuen Vertriebspartner bekannt zu geben. Als in der Ukraine ansässiger Value-Added-Software-Distributor ist CoreWin hervorragend positioniert, um OPENVAS in der Ukraine, Armenien, Aserbaidschan, Georgien, Kasachstan, Kirgisistan, Moldau und Usbekistan verfügbar zu machen.

Ankündigung der Partnerschaft zwischen CoreWin und Greenbone

Warum unsere CoreWin-Partnerschaft wichtig ist

Organisationen in diesen Regionen, im öffentlichen wie im privaten Sektor, sind auf eine verlässliche Cybersicherheitsinfrastruktur angewiesen, um kritische Systeme auch unter anspruchsvollen Bedingungen am Laufen zu halten. Schwachstellenmanagement spielt für diese Resilienz eine zentrale Rolle. Durch die kontinuierliche Identifizierung und Priorisierung von Sicherheitslücken können Organisationen Risiken verringern, bevor Angreifer sie ausnutzen können. Die OPENVAS-Produktlinie von Greenbone unterstützt zudem die Compliance-Anforderungen, die zunehmend an Organisationen jeder Größe und in allen Branchen gestellt werden. Genau hier kommt Greenbone + CoreWin ins Spiel.

CoreWin bringt regionale Expertise mit

CoreWin verfügt über ein Netzwerk von mehr als 500 Resellern und damit über umfassende regionale Expertise. Unser neuer Partner liefert hochwertige Software, professionellen technischen Support und praxisnahe Unterstützung für Behörden ebenso wie für Unternehmen und macht OPENVAS dadurch für Organisationen in diesen Märkten leichter zugänglich.

Über die OPENVAS-Produktlinie

Aufbauend auf einer Open-Source-Basis und in Europa unter vollständiger DSGVO-Konformität entwickelt, eignen sich OPENVAS-Produkte ideal für Organisationen, die sowohl Transparenz über die von ihnen eingesetzten IT-Produkte als auch souveräne Kontrolle über ihre sensiblen Sicherheitsdaten suchen.

Für Organisationen mit Enterprise-IT-Umgebungen ist Sichtbarkeit ein entscheidender Faktor für belastbare Sicherheit. Schließlich lassen sich Sicherheitsprobleme, die unentdeckt bleiben, nicht beheben. OPENVAS SCAN ist in Kombination mit dem OPENVAS ENTERPRISE FEED für hohe Sichtbarkeit über verteilte Netzwerke, Außenstandorte und Air-Gapped-Deployments an stark isolierten Standorten ausgelegt.

Hier sind einige der Highlights der OPENVAS-Produktlinie von Greenbone:

  • Umfassende Schwachstellenabdeckung: Der OPENVAS ENTERPRISE FEED ist die umfassendste Bibliothek von Greenbone an Schwachstellenerkennungstests, mit über 200.000 Sicherheitschecks und täglichen Updates. Die Kundschaft kann neu auftretende Schwachstellen oft schon innerhalb eines Tages nach ihrer Veröffentlichung erkennen. Die Abdeckung umfasst geschäftskritische Software von Anbietern wie Microsoft, Cisco, VMware, Oracle, Palo Alto Networks und Fortinet, eine umfangreiche Liste von Linux-Distributionen sowie eine Vielzahl an Open-Source-Software.
  • Verteiltes und Air-Gapped-Deployment: OPENVAS SCAN ist als Turnkey-Hardware- oder virtuelle Appliance für den klassischen On-Premises-Einsatz erhältlich und unterstützt darüber hinaus verteilte Sensorarchitekturen sowie Air-Gapped-Deployment für isolierte Netzwerke.
  • Herstellerunterstützung: Der OPENVAS ENTERPRISE FEED beinhaltet Zugang zu unserem Enterprise Support und unseren Professional Services.

Jetzt mit Greenbone + CoreWin durchstarten!

Erfahren Sie mehr und vereinbaren Sie eine Demo: CoreWin: OPENVAS SCAN

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
29. September 2026/von Greenbone AG
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Greenbone AG https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Greenbone AG2026-09-29 11:50:492026-09-29 11:50:41Neue Vertriebspartnerschaft: CoreWin bringt OPENVAS in die Ukraine und die Region
Joseph Lee

CVE-2026-7273: Zyxel GS1900 Switches weltweit aktiv ausgenutzt

Blog

CVE-2026-7273 (CVSS 8,8, EPSS 1,3 % (69.)), Mitte Juni 2026 veröffentlicht, ist ein stapelbasierter Pufferüberlauf, der unauthentifizierte Remote Code Execution (RCE) auf Switches der Zyxel-GS1900-Serie ermöglicht. Die Schwachstelle liegt im CGI-Programm der Geräte-Firmware und lässt sich über eine präparierte HTTP-Anfrage auslösen. Stand 21. September 2026 gilt CVE-2026-7273 als aktiv ausgenutzt und wurde in CISAs Known Exploited Vulnerabilities (KEV) Katalog aufgenommen. Laut Zyxels Advisory sind zehn GS1900-Modelle betroffen. Mehrere nationale CERT-Warnungen wurden kurz nach der ersten Offenlegung der CVE veröffentlicht [1][2], und weitere folgten, nachdem die aktive Ausnutzung bekannt wurde [3][4][5].

Banner: Kritische Zyxel-GS1900-Switch-Schwachstelle wird weltweit aktiv ausgenutzt

Sofortiger Handlungsbedarf

Der OPENVAS ENTERPRISE FEED von Greenbone hat unmittelbar nach der Veröffentlichung der CVE im Juni 2026 einen Remote-Banner-Check für CVE-2026-7273 hinzugefügt. Patches sind seit der Offenlegung ebenfalls verfügbar. Regelmäßiges Schwachstellen-Scanning mit OPENVAS SCAN ermöglicht es Sicherheitsverantwortlichen, betroffene Produkte zu identifizieren und zu patchen, bevor Angreifer Schaden anrichten können. Aufgrund der erhöhten Risikosignale sollten Nutzende die Firmware ihrer Zyxel-GS1900-Switches so schnell wie möglich aktualisieren.

Risikobewertung von CVE-2026-7273 in Zyxel-GS1900-Switches

CVSS 8,8 · HochEPSS 1,3 % (69.)Aktiv ausgenutztIn der CISA-KEV

Switches der Zyxel-GS1900-Serie sind smart-managed Geräte, die für kleine Unternehmen vermarktet werden. Zu ihren Funktionen zählen VLAN-Management, Quality-of-Service-(QoS)-Verkehrssteuerung, IGMP-Snooping, Link Aggregation Grouping (LAG) und Denial-of-Service-(DoS)-Schutz.

Ein Angreifer mit Netzwerkzugriff auf die Weboberfläche eines verwundbaren Switches kann CVE-2026-7273 remote ausnutzen, ohne Authentifizierung, Berechtigungen oder Nutzerinteraktion, indem er eine präparierte HTTP-Anfrage an ein verwundbares Gerät sendet. Da CVE-2026-7273 die Ausführung von Betriebssystembefehlen [T1059] auf Switches der Zyxel-GS1900-Serie ermöglicht, kann ein Angreifer DoS-Zustände auslösen [T1499.004] oder komplexere Angriffe durchführen, um vollständige beliebige Codeausführung zu erreichen. Eine Kompromittierung kann Gerätezugangsdaten offenlegen [T1003] sowie Konfigurationsdaten [T1602.002] und Netzwerkverkehr für Abhörangriffe offenlegen [T1040] und möglicherweise Datendiebstahl [TA0010] oder laterale Bewegung [TA0008] zu anderen Netzwerkgeräten ermöglichen. Dies macht die Schwachstelle für Unternehmens- und Kleinbetriebsumgebungen ernst, in denen administrative Schnittstellen aus internen Netzwerksegmenten erreichbar sind.

Das Risiko wird durch Berichte über eine Ausnutzung in freier Wildbahn zusätzlich verschärft. GreyNoise beobachtete bereits ab dem 17. August Angriffe auf CVE-2026-7273, und die CVE wurde am 21. September in CISAs KEV-Liste aufgenommen. Insgesamt verzeichnet Zyxel seit 2021 13 Einträge in CISAs KEV-Liste. Zwei dieser Einträge stehen im Zusammenhang mit Ransomware-Angriffen. Der GreyNoise-Report enthielt eine technische Analyse der Schwachstelle sowie eine Reverse-Engineering-Analyse der Python-basierten Malware-Payload. Bislang sind jedoch keine vollständig funktionsfähigen Proof-of-Concept-(PoC)-Exploits online verfügbar.

Die technischen Details von CVE-2026-7273

CVE-2026-7273 (CVSS 8,8, EPSS 1,3 % (69.)) ist eine stapelbasierte Pufferüberlauf-Schwachstelle [CWE-121] im CGI-Programm der GS1900-Firmware. Die Ausnutzung erfolgt über Speicherkorruption und nicht über klassische Command Injection [CWE-77]. Ein Angreifer mit Netzwerkzugriff auf die Weboberfläche eines verwundbaren Switches kann CVE-2026-7273 remote ausnutzen, ohne Authentifizierung, Berechtigungen oder Nutzerinteraktion, über eine speziell präparierte HTTP-Anfrage. Während der Anfrageverarbeitung werden nutzerseitig übergebene Daten ohne ausreichende Grenzwertprüfung in einen stapelbasierten Puffer geschrieben.

Der von GreyNoise analysierte Python-basierte Exploit enthält Kommandozeilenparameter für eine libc-Basisadresse, die Adresse eines Objekts namens reqParameters, die Einträge der Global Offset Table (GOT) für strcmp() sowie für system() innerhalb von libc. GOT ist eine Datenstruktur, die von ELF-Executables und Shared Libraries unter Linux und anderen Unix-artigen Systemen verwendet wird, um Adressen aufzulösen, die erst zur Laufzeit bekannt sind. Die Parameter des Payloads deuten darauf hin, dass der Exploit eine Speicherkorruptions-Schwachstelle in eine kontrollierte Codeausführung umwandelt, indem er dynamisch verknüpfte Funktionsadressen manipuliert. Daten, die normalerweise an strcmp() übergeben würden, werden an system() umgeleitet, um eine Betriebssystembefehlsausführung auf dem Rechner des Opfers zu erreichen. Die GreyNoise-Analyse legt jedoch nicht den vollständigen Exploit-Pfad offen.

Die Kampagnen gegen Zyxel-GS1900-Switches

GreyNoise beobachtete, dass die Ausnutzung in freier Wildbahn am 17. August 2026 begann. Der Report beschrieb Datendiebstahl nach erfolgreicher Kompromittierung bei 996 kompromittierten Switches in 48 Ländern. Bei einer erfolgreichen Ausnutzung wurden Befehle über die Shell-Umgebung des Geräts ausgeführt. GreyNoise beobachtete, wie der Angreifer /bin/sh aufrief und den Trivial File Transfer Protocol (TFTP)-Client des Switches nutzte, um eine bösartige Second-Stage-Payload auf das infizierte Gerät zu laden.

Anschließend legten die Angreifer die gestohlenen Daten im Verzeichnis /home/web/tmp/ des Geräts ab, von wo sie per HTTP-Anfrage abgerufen werden konnten. Die Angreifer exfiltrierten gehashte Root-Zugangsdaten [T1003], Konfigurationsdaten [T1602.002] sowie Netzwerkinformationen von betroffenen Geräten. GreyNoise bringt die Ausnutzung von CVE-2026-7273 zudem mit einer umfassenderen Kampagne in Verbindung, die Software-Schwachstellen in mehreren weiteren Technologien ausnutzte, darunter Ubiquiti UniFi OS, WordPress, den Linux-Kernel, Gitea, Proxmox VE und PAN-OS GlobalProtect.

Betroffene Zyxel-GS1900-Modelle und Gegenmaßnahmen für CVE-2026-7273

Sofortiger Handlungsbedarf

Der OPENVAS ENTERPRISE FEED von Greenbone hat unmittelbar nach der Veröffentlichung der CVE im Juni 2026 einen Remote-Banner-Check für CVE-2026-7273 hinzugefügt. Patches sind seit der Offenlegung ebenfalls verfügbar. Regelmäßiges Schwachstellen-Scanning mit OPENVAS SCAN ermöglicht es Sicherheitsverantwortlichen, betroffene Produkte zu identifizieren und zu patchen, bevor Angreifer Schaden anrichten können. Aufgrund der erhöhten Risikosignale sollten Nutzende die Firmware ihrer Zyxel-GS1900-Switches so schnell wie möglich aktualisieren.

Zyxel veröffentlichte am 16. Juni 2026 in einem Community-Advisory Firmware-Patches für die betroffenen Modelle. Für CVE-2026-7273 stehen keine Workaround-Maßnahmen zur Verfügung. Organisationen, die die betroffenen Modelle einsetzen, sollten die Updates vorrangig behandeln. CISA hat CVE-2026-7273 außerdem das relativ neue forensicTriage-Flag zugewiesen, was bedeutet, dass Nutzende eine forensische Analyse durchführen sollten, um festzustellen, ob ein betroffenes Gerät bereits kompromittiert wurde.

Die von CVE-2026-7273 betroffenen Zyxel-Modelle sind nachfolgend aufgeführt:

Modell Betroffene Versionen Behobene Versionen

GS1900-8

2.90(AAHH.1)C0 und früher

2.90(AAHH.2)C0

GS1900-8HP

2.90(AAHI.1)C0 und früher

2.90(AAHI.2)C0

GS1900-10HP

2.90(AAZI.1)C0 und früher

2.90(AAZI.2)C0

GS1900-16

2.90(AAHJ.1)C0 und früher

2.90(AAHJ.2)C0

GS1900-24

2.90(AAHL.1)C0 und früher

2.90(AAHL.2)C0

GS1900-24E

2.90(AAHK.1)C0 und früher

2.90(AAHK.2)C0

GS1900-24EP

2.90(ABTO.1)C0 und früher

2.90(ABTO.2)C0

GS1900-24HPv2

2.90(ABTP.1)C0 und früher

2.90(ABTP.2)C0

GS1900-48

2.90(AAHN.1)C0 und früher

2.90(AAHN.2)C0

GS1900-48HPv2

2.90(ABTQ.1)C0 und früher

2.90(ABTQ.2)C0

Zusammenfassung

CVE-2026-7273 ist eine schwerwiegende stapelbasierte Pufferüberlauf-Schwachstelle im CGI-Programm der Firmware von Switches der Zyxel-GS1900-Serie, die von einem unauthentifizierten Angreifer mit Netzwerkzugriff auf die Geräte ausgenutzt werden kann. Die Ausnutzung ermöglicht die Ausführung von Betriebssystembefehlen auf dem Gerät. Die Schwachstelle wurde in freier Wildbahn ausgenutzt, und einige technische Details zur Ausnutzung wurden veröffentlicht. In der beobachteten Kampagne konzentrierten sich die Angreifer auf die Exfiltration von Daten aus kompromittierten Geräten.

Sofortiger Handlungsbedarf

Der OPENVAS ENTERPRISE FEED von Greenbone hat unmittelbar nach der Veröffentlichung der CVE im Juni 2026 einen Remote-Banner-Check für CVE-2026-7273 hinzugefügt. Patches sind seit der Offenlegung ebenfalls verfügbar. Regelmäßiges Schwachstellen-Scanning mit OPENVAS SCAN ermöglicht es Sicherheitsverantwortlichen, betroffene Produkte zu identifizieren und zu patchen, bevor Angreifer Schaden anrichten können. Aufgrund der erhöhten Risikosignale sollten Nutzende die Firmware ihrer Zyxel-GS1900-Switches so schnell wie möglich aktualisieren.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
28. September 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-09-28 13:22:522026-09-28 13:22:52CVE-2026-7273: Zyxel GS1900 Switches weltweit aktiv ausgenutzt
Joseph Lee

CVE-2026-48842: Unauthentifizierte SQL-Injection-Schwachstelle in Roundcube Webmail jetzt im Visier von Angreifern

Blog

Überblick über CVE-2026-48842, die unauthentifizierte SQL-Injection-Schwachstelle in Roundcube Webmail, mit CVSS-Schweregrad und EPSS-Ausnutzungswahrscheinlichkeit

CVE-2026-48842
CVSS 8,1 · Hoch EPSS 0,8 % (54.)

CVE-2026-48842 (CVSS 8,1, EPSS ≥ 54. Perzentil), veröffentlicht im Mai 2026, ist eine unauthentifizierte SQL-Injection-Schwachstelle in Roundcube Webmail. Betroffene Instanzen erfordern aufgrund der erhöhten Risikosignale umgehende Aufmerksamkeit. Die Schwachstelle betrifft Roundcube Webmail 1.6.x vor 1.6.16 und 1.7.x vor 1.7.1.

Coalition hat Ausnutzungsversuche gegen seinen Honeypot gemeldet, und am 21. September veröffentlichte das Canadian Centre for Cyber Security ein Update, das vor der aktiven Ausnutzung der Schwachstelle warnt. CVE-2026-48842 wurde jedoch nicht in die Known Exploited Vulnerabilities (KEV)-Liste von CISA aufgenommen.

Roundcube Webmail wird seit langem in freier Wildbahn ausgenutzt, insbesondere bei spionagemotivierten Angriffen. Der KEV-Katalog der CISA enthält 11 Roundcube-Schwachstellen. Frühere Angriffskampagnen haben SQL-Injection, Cross-Site Scripting (XSS) und andere Schwachstellenarten in Roundcube ausgenutzt, um Zugangsdaten und sensible E-Mail-Inhalte zu stehlen und dauerhaften Zugriff auf die Server der Opfer zu erlangen.

CVE-2026-48842: unauthentifizierte SQL-Injection-Schwachstelle in Roundcube Webmail

Jetzt kostenlos testen

Nach der Veröffentlichung von CVE-2026-48842 im Mai 2026 hat der OPENVAS ENTERPRISE FEED von Greenbone die Paketerkennung für zahlreiche Linux-Distributionen erweitert [1][2][3][4][5][6][7] sowie eine Remote-Banner-Erkennung für CVE-2026-48842 auf Windows- [8] und Linux-Instanzen [9] von Roundcube Webmail ergänzt. Der ENTERPRISE FEED bietet regelmäßige Erkennung für Schwachstellen in Roundcube Webmail, einschließlich neuerer Schwachstellen mit kritischem Schweregrad. Sicherheitsverantwortliche, die Bedrohungen erkennen und sich davor schützen möchten, können OPENVAS SCAN jetzt kostenlos testen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Mit den Cybersicherheitsprodukten von Greenbone erhalten Sie den tiefsten Einblick in Schwachstellen in der Infrastruktur Ihres Unternehmens.

Risikobewertung von CVE-2026-48842 in Roundcube Webmail

CVSS 8,1 · HochEPSS 0,8 % (54.)Aktiv ausgenutzt

Roundcube ist eine PHP-basierte Webanwendung und ein Server, der mit separaten IMAP- und SMTP-Maildiensten verbunden ist. Über die mehrsprachige Benutzeroberfläche werden E-Mails abgerufen und verwaltet, während der Server sensible Zugangsdaten zum E-Mail-System eines Unternehmens enthält. CVE-2026-48842 ist eine über das Netzwerk erreichbare Schwachstelle, für deren Ausnutzung weder Zugangsdaten noch Berechtigungen erforderlich sind.

Auch aufgrund weiterer erhöhter Risikosignale erfordert CVE-2026-48842 umgehende Aufmerksamkeit. Coalition hat Ausnutzungsversuche gegen seinen Honeypot gemeldet. Die Schwachstelle wurde jedoch nicht in die Known Exploited Vulnerabilities (KEV)-Liste von CISA aufgenommen. Roundcube wird zudem seit langem in freier Wildbahn ausgenutzt, insbesondere für Cyberspionage. Jüngste Roundcube-Angriffskampagnen richteten sich gegen ukrainische Regierungsorganisationen [1][2], Regierungs- und Militäreinrichtungen in Osteuropa, darunter Albanien, Griechenland, Moldau und die Türkei [3], europäische Regierungsstellen und Denkfabriken [4] sowie physikalische und technische Fachbereiche an US-amerikanischen und kanadischen Universitäten [5].

Eine technische Bewertung von CVE-2026-48842 in Roundcube Webmail

Technisch betrachtet handelt es sich bei CVE-2026-48842 (CVSS 8,1, EPSS ≥ 54. Perzentil) um eine unauthentifizierte SQL-Injection-Schwachstelle [CWE-89] im Plugin virtuser_query. Ursache ist eine Umgehung der Backslash-Escapierung, wenn nutzerseitig übergebene Eingaben von der Funktion preg_replace() verarbeitet werden. Die Analyse der behobenen GitHub-Commits [1][2] zeigt, dass es sich nicht um ein generelles Versäumnis handelt, Eingabefelder für SQL zu escapen. Nach der Bereinigung nutzerseitig übergebener Zugangsdaten über $dbh->escape() wurden die Eingaben anschließend an die PHP-Funktion preg_replace() übergeben.

$dbh->escape() fügte Backslashes ein, um SQL-Metazeichen zu schützen. Backslashes haben jedoch im nachfolgenden Kontext der Funktion preg_replace() eine andere Wirkung, wodurch ein Angreifer die angewendeten SQL-Schutzmaßnahmen umgehen kann. Der behobene Code führt nun über die PHP-Funktion str_replace() eine wörtliche Platzhalterersetzung durch.

Betroffene Versionen und Gegenmaßnahmen

CVE-2026-48842 betrifft Roundcube Webmail 1.6.x vor 1.6.16 und 1.7.x vor 1.7.1. Obwohl der Hersteller Sicherheitsupdates für die betroffenen Release-Linien veröffentlicht hat [1][2], sollten Nutzende ihre aktuellen Scan-Ergebnisse für Roundcube Webmail überprüfen, da seit den Patches für CVE-2026-48842 neue kritische und hochriskante CVEs wie CVE-2026-75003 bekannt geworden sind. Aufgrund der Historie des Produkts bei Ausnutzung in freier Wildbahn sollten Nutzende auf die aktuellsten behobenen Versionen aktualisieren.

Die aktuellsten stabilen Release-Linien für Roundcube Webmail sind:

Release-Linie Aktuelle Version Veröffentlichungsdatum Support-Status

1.7.x

1.7.4

06.09.2026

Aktuelle stabile Release-Linie; wird vollständig gepflegt

1.6.x

1.6.19

06.09.2026

LTS-/Low-Maintenance-Release-Linie; nur Sicherheits- und kritische Fixes

Zusammenfassung

CVE-2026-48842 ist eine hochriskante SQL-Injection-Schwachstelle vor der Authentifizierung im virtuser_query-Plugin von Roundcube Webmail, die 1.6.x vor 1.6.16 und 1.7.x vor 1.7.1 betrifft. Das Risiko ist erhöht, da aktive Ausnutzung gegen Honeypot-Instanzen beobachtet wurde und aufgrund des historischen Missbrauchs des Produkts bei spionagemotivierten Angriffen.

Jetzt kostenlos testen

Nach der Veröffentlichung im Mai 2026 hat der OPENVAS ENTERPRISE FEED von Greenbone die Paketerkennung für CVE-2026-48842 in zahlreichen Linux-Distributionen erweitert [1][2][3][4][5][6][7] sowie eine Remote-Banner-Erkennung für CVE-2026-48842 auf Windows- [8] und Linux-Instanzen [9] von Roundcube Webmail ergänzt. Der ENTERPRISE FEED bietet regelmäßige Erkennung für Schwachstellen in Roundcube Webmail, einschließlich neuerer Schwachstellen mit kritischem Schweregrad. Sicherheitsverantwortliche, die Bedrohungen erkennen und sich davor schützen möchten, können OPENVAS SCAN jetzt kostenlos testen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Mit den Cybersicherheitsprodukten von Greenbone erhalten Sie den tiefsten Einblick in Schwachstellen in der Infrastruktur Ihres Unternehmens.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
24. September 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-09-24 14:08:182026-09-24 14:08:18CVE-2026-48842: Unauthentifizierte SQL-Injection-Schwachstelle in Roundcube Webmail jetzt im Visier von Angreifern
Joseph Lee

Jetzt patchen! Erhöhtes Risiko bei Cisco-Produkten im September 2026

Blog

Bisher hat Cisco in diesem Monat 97 neue CVE-IDs für seine Produkte veröffentlicht. Zwar weisen Sicherheitsforschende darauf hin, dass die reine Anzahl an CVEs kein direktes Maß für das Risiko ist, doch macht die Gesamtzahl den September zum bisher größten Monat für koordinierte CVE-Veröffentlichungen in der Geschichte von Cisco. Zudem handelt es sich bei 32 der CVEs um sogenannte „Umbrella-CVEs“ – eine einzelne CVE-ID, die mehrere zugrunde liegende Schwachstellen bündelt und nach CWE-Klassifizierung gruppiert. Obwohl dieser Ansatz vom CVE-Programm offiziell nicht empfohlen wird, ist er Teil von Ciscos neuer Offenlegungsrichtlinie zur Bewältigung der durch KI beschleunigten Schwachstellenerkennung.

CVE-2026-76461 (CVSS 9,8, EPSS ≥ 80. Perzentil), das Secure Email Gateway betrifft, sowie CVE-2026-76460 (CVSS 10, EPSS ≥ 58. Perzentil), das die Cisco Identity Services Engine (ISE) betrifft, wurden als aktiv ausgenutzt eingestuft und in die KEV-Liste der CISA aufgenommen [1][2]. CVE-2026-20079 (CVSS 10, EPSS ≥ 99. Perzentil), das das Cisco Secure Firewall Management Center (FMC) betrifft, wurde in diesem Monat ebenfalls in die KEV-Liste der CISA aufgenommen. CVE-2026-20079 wurde bereits Anfang 2026 offengelegt und im Greenbone Threat Report für März 2026 behandelt.

Cisco-Sicherheitswarnungs-Banner: Cisco erreicht Rekord von 97 CVEs im September

Diese Schwachstellen mit OPENVAS erkennen

Der OPENVAS ENTERPRISE FEED von Greenbone bietet laufend aktualisierte Erkennungsroutinen für Cisco-Schwachstellen, auch für die im September 2026 veröffentlichten. Dazu zählt die Erkennung sämtlicher neuer, aktiv ausgenutzter Schwachstellen [1][2][3][4]. Sicherheitsverantwortliche, die ihre Systeme erkennen und schützen möchten, können OPENVAS SCAN jetzt kostenlos testen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Mit den Cybersicherheitsprodukten von Greenbone erhalten Sie den tiefsten Einblick in die Schwachstellen in der Infrastruktur Ihres Unternehmens.

Im Folgenden finden Sie einen konsolidierten Überblick über die neu aufgetretenen Schwachstellen in Cisco-Produkten, die bisher im September 2026 bekannt wurden.

CVE-2026-76460: Identity Services Engine (ISE) aktiv ausgenutzt für Befehlsausführung mit Root-Rechten

CVSS 10 · KritischEPSS 0,9 % (58.)Aktiv ausgenutztIn der CISA-KEV

Am 16. September veröffentlichte Cisco 42 neue CVE-IDs für ISE. CVE-2026-76460 (CVSS 10) wurde umgehend als aktiv ausgenutzt eingestuft und in die KEV-Liste der CISA aufgenommen. CVE-2026-76460 wird als kritische Authentifizierungsumgehung in einer API eingestuft [CWE-648]. Die Ausnutzung ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne, die Authentifizierung zu umgehen, sich unautorisierten Zugriff auf die webbasierte Verwaltungsoberfläche zu verschaffen und Befehle mit Root-Rechten auszuführen. Die Schwachstelle lässt sich über eine HTTP-Anfrage an einen betroffenen API-Endpunkt ausnutzen.

Betroffene Versionen und Gegenmaßnahmen für CVE-2026-76460

Produkt Betroffene Version Behobene Version

Cisco ISE / ISE-PIC

3.1

3.1 Patch 12

Cisco ISE / ISE-PIC

3.2

3.2 Patch 11

Cisco ISE / ISE-PIC

3.3

3.3 Patch 12

Cisco ISE / ISE-PIC

3.4

3.4 Patch 7

Cisco ISE / ISE-PIC

3.5

3.5 Patch 4

Ist ein sofortiges Patchen nicht möglich, empfiehlt Cisco, den Datenverkehr zum betroffenen Gerät einzuschränken, indem der Management- und Control-Plane-Verkehr begrenzt wird. Der Hersteller stellt zudem eine Anleitung zur Reaktion auf Sicherheitsvorfälle bereit, um eine mögliche Kompromittierung zu erkennen. Der OPENVAS ENTERPRISE FEED enthält eine paketbasierte Erkennung für CVE-2026-76460 sowie eine umfassende Schwachstellenerkennung für Cisco-Produkte, einschließlich aller neuen CVEs, die ISE betreffen.

CVE-2026-76461: Cisco Secure Email Gateway aktiv ausgenutzt für Remotecodeausführung (RCE) mit Root-Rechten

CVSS 9,8 · KritischEPSS 2,0 % (80.)Aktiv ausgenutztIn der CISA-KEV

CVE-2026-76461 (CVSS 9,8) ist eine SQL-Injection-Schwachstelle [CWE-89] in der E-Mail-Parsing-Logik der Cisco AsyncOS Software für Cisco Secure Email Gateway. Die Schwachstelle gilt als aktiv ausgenutzt und wurde in die KEV-Liste der CISA aufgenommen. Cisco zufolge kann ein nicht authentifizierter Angreifer aus der Ferne durch das Senden einer präparierten E-Mail mit schädlichen SQL-Anweisungen an ein betroffenes Gerät eine Remotecodeausführung (RCE) mit Root-Rechten erzielen.

Betroffene Versionen und Gegenmaßnahmen für CVE-2026-76461

Produkt Betroffene Version Behobene Version

Cisco Secure Email Gateway

15.5 und früher

15.5.5-014

Cisco Secure Email Gateway

16.0

16.0.4-302

Cisco Secure Email Gateway

16.5

16.5.0-780

Der OPENVAS ENTERPRISE FEED enthält eine paketbasierte Erkennung für CVE-2026-76461 in Cisco Secure Email Gateway. Cisco empfiehlt, Protokolle auf verdächtige Einträge zu prüfen, unter anderem auf das SQL-Befehlsmuster COPY…TO PROGRAM. Eine Kompromittierung birgt bei Cluster-Bereitstellungen ein zusätzliches Risiko für laterale Bewegungen, da bei der Ausnutzung private SSH-Schlüssel offengelegt werden können, die zwischen Cluster-Mitgliedern verwendet werden.

Weitere Gefährdung der Cisco Secure Email Plattform

In zwei separaten Advisories veröffentlichte Cisco sieben weitere CVE-IDs, darunter fünf CVE-Cluster, die verschiedene Komponenten der Secure-Email-Produktfamilie betreffen [1][2]. Vier der CVE-IDs sind als kritisch eingestuft, was bedeutet, dass sie ohne Authentifizierung aus der Ferne ausnutzbar sind. Der OPENVAS ENTERPRISE FEED enthält eine paketbasierte Erkennung für das aktiv ausgenutzte CVE-2026-76461 sowie für alle weiteren neuen Schwachstellen in Cisco Secure Email Gateway [1][2].

CVE-Cluster mit kritischem Schweregrad in Cisco-Secure-Firewall-Produkten

Cisco veröffentlichte zudem 29 CVE-IDs für Secure Firewall Adaptive Security Appliance (ASA), Secure Firewall Threat Defense (FTD) und Secure Firewall Management Center (FMC). Acht der IDs sind als kritisch eingestuft, was bedeutet, dass sie nicht authentifizierte, aus der Ferne ausnutzbare Sicherheitsprobleme umfassen. Bisher wurde keine davon als aktiv ausgenutzt eingestuft.

In einem Blogbeitrag veröffentlichte Cisco zudem Details zu aktiven Kampagnen gegen CVE-2026-20079 (CVSS 10, EPSS ≥ 99. Perzentil) und CVE-2026-20316 (CVSS 5,3, EPSS ≥ 96. Perzentil), die das FMC betreffen. Beide stehen auf der KEV-Liste der CISA [4][5]. Letzteres, CVE-2026-20316, wurde im Juli aufgenommen und steht bekanntermaßen im Zusammenhang mit Ransomware-Angriffen, während CVE-2026-20079 im September 2026 neu in die KEV-Liste aufgenommen wurde.

Der OPENVAS ENTERPRISE FEED enthält separate paketbasierte Erkennungstests für alle neuen CVEs, die ASA [1], FTD [2] und FMC [3] betreffen, und deckt das aktiv ausgenutzte CVE-2026-20079 [4][5] sowie CVE-2026-20316 [6] seit ihrer Veröffentlichung ab.

CVE-Cluster mit kritischem Schweregrad in Cisco IOS XR

Sieben CVE-Cluster wurden im Rahmen von Ciscos September-Sicherheitshärtungs-Release für IOS XR Software veröffentlicht. Zwei der sieben Cluster sind als kritisch eingestuft, was bedeutet, dass sie nicht authentifizierte, aus der Ferne ausnutzbare Schwachstellen umfassen. Bisher wurde keiner davon als aktiv ausgenutzt eingestuft.

Alle IOS-XR-Software-Releases, einschließlich IOS XR7 (LNT), sind unabhängig von der Gerätekonfiguration betroffen. Fixes stehen in IOS XR 26.2.2 und 26.3.1 zur Verfügung. Es gibt keine Workarounds. Ältere unterstützte Versionsreihen, darunter 7.3, 7.9, 7.10, 7.11, 24.1–24.4, 25.1–25.4, 26.1 und 26.2, müssen zunächst auf ein Maintenance-Release aktualisiert und anschließend mit den entsprechenden Software Maintenance Updates (SMUs) gepatcht werden. Weitere Details finden Sie im Advisory von Cisco zu diesem Release. Der OPENVAS ENTERPRISE FEED enthält einen Remote-Banner-Check, der alle CVE-Cluster aus dem September-Sicherheitshärtungs-Release für IOS XR Software abdeckt.

CVE-Cluster mit kritischem Schweregrad im Cisco Nexus Dashboard

Cisco veröffentlichte sechs CVE-Cluster im Rahmen seines Sicherheitshärtungs-Release für Nexus Dashboard. Drei der sechs Cluster sind als kritisch eingestuft, was bedeutet, dass sie nicht authentifizierte, aus der Ferne ausnutzbare Sicherheitsprobleme umfassen. Bisher wurde keiner davon als aktiv ausgenutzt eingestuft. Es gibt keine Workarounds zur Entschärfung der Schwachstellen, und alle Konfigurationen von Cisco Nexus Dashboard sind betroffen.

Produkt Betroffene Version Behobene Version

Cisco Nexus Dashboard

4.2 und früher

Migration auf eine behobene Version

Cisco Nexus Dashboard

4.3

4.3.1.175

Der OPENVAS ENTERPRISE FEED enthält einen Remote-Banner-Check für alle CVE-Cluster aus dem Nexus Dashboard Hardening Release. Nutzende sollten so schnell wie möglich auf eine behobene Version aktualisieren.

Zusammenfassung

Der September 2026 markiert für Cisco den bislang größten koordinierten Zeitraum für Schwachstellenveröffentlichungen, mit 97 neuen CVE-IDs für zentrale Sicherheits- und Netzwerkprodukte. Zweiunddreißig davon sind Umbrella-CVEs, sodass die tatsächliche Anzahl der zugrunde liegenden Softwarefehler unbekannt ist. Bislang wurden in diesem Monat Schwachstellen in Cisco ISE, Secure Email Gateway und FMC in die KEV-Liste der CISA aufgenommen, was auf aktive Ausnutzung hinweist. Nutzende sollten ihre IT-Netzwerke und Endpunkte regelmäßig auf Schwachstellen scannen, um neu auftretende Sicherheitsrisiken zu erkennen und Gegenmaßnahmen zu priorisieren.

Diese Schwachstellen mit OPENVAS erkennen

Der OPENVAS ENTERPRISE FEED von Greenbone bietet laufend aktualisierte Erkennungsroutinen für Cisco-Schwachstellen, auch für die im September 2026 veröffentlichten. Dazu zählt die Erkennung sämtlicher neuer, aktiv ausgenutzter Schwachstellen [1][2][3][4]. Sicherheitsverantwortliche, die ihre Systeme erkennen und schützen möchten, können OPENVAS SCAN jetzt kostenlos testen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Mit den Cybersicherheitsprodukten von Greenbone erhalten Sie den tiefsten Einblick in die Schwachstellen in der Infrastruktur Ihres Unternehmens.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
22. September 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-09-22 14:33:332026-09-22 14:33:33Jetzt patchen! Erhöhtes Risiko bei Cisco-Produkten im September 2026
Joseph Lee

CVE-2026-85706: CVSS-10-Schwachstelle in der GitLab-CE/EE-API wird aktiv ausgenutzt

Blog

CVE-2026-85706 (CVSS 10, EPSS 96. Perzentil), veröffentlicht am 12. September 2026, ist eine kritische Path-Traversal-Schwachstelle in der Commits API und der Repository Files API des GitLab-CE/EE-Repositorys. Durch die Ausnutzung kann ein nicht authentifizierter Angreifer beliebige Dateien vom GitLab-Server betroffener selbstverwalteter Instanzen lesen. Der nicht authentifizierte Angriffsweg erfordert jedoch mindestens ein anonym lesbares Projekt mit aktiviertem Repository-Zugriff.

Die Schwachstelle wurde am 11. September in CISAs Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen. Das Sicherheitsunternehmen watchTowr berichtete von Scans gegen sein Honeypot-Netzwerk. Für CVE-2026-85706 liegen mehrere detaillierte technische Analysen vor, die auch Proof-of-Concept-Exploit-Code (PoC) bereitstellen [1][2][3][4][5], was das Risiko fortgesetzter Angriffe weiter erhöht. Für CVE-2026-85706 wurden zahlreiche nationale CERT-Warnungen veröffentlicht [6][7][8][9][10][11][12][13][14][15][16][17][18].

CVE-2026-85706 wurde zusammen mit 17 weiteren CVEs in einem einzigen koordinierten Release behoben, von denen eine weitere als kritisch eingestuft ist. Updates für selbstverwaltete GitLab-Installationen sind in den Versionen 19.1.8, 19.2.6 und 19.3.2 verfügbar. Sicherheitsverantwortliche sollten die Updates so schnell wie möglich einspielen.

Ungeschützter Dateizugriff trifft GitLab CE/EE

Jetzt kostenlos testen

Der OPENVAS ENTERPRISE FEED von Greenbone hat kurz nach der Veröffentlichung von CVE-2026-85706 einen Remote-Bannercheck dafür ergänzt. Der ENTERPRISE FEED bietet außerdem eine regelmäßige Erkennung für GitLab-Schwachstellen. Sicherheitsverantwortliche können OPENVAS SCAN jetzt kostenlos herunterladen. Enthalten ist eine zweiwöchige Testversion. Diese gilt für den OPENVAS ENTERPRISE FEED. Die Cybersicherheitsprodukte von Greenbone verschaffen Ihnen den tiefsten Einblick in Schwachstellen in der Infrastruktur Ihres Unternehmens.

Risikobewertung von CVE-2026-85706 in GitLab CE/EE

GitLab ist eine weit verbreitete DevOps-Plattform für Quellcodeverwaltung, CI/CD-Pipelines und Application-Security-Workflows. CVE-2026-85706 gilt als aktiv ausgenutzt und wurde in CISAs KEV-Liste aufgenommen. Mehrere detaillierte technische Analysen mit PoC-Exploit-Code sind verfügbar [1][2][3][4][5].

Instanzen enthalten häufig sensible Ressourcen wie Quellcode, Zugangsdaten und CI/CD-Konfigurationsdaten. Eine remote ausnutzbare, nicht authentifizierte Schwachstelle zum Lesen von Dateien stellt ein kritisch hohes Risiko für Entwicklungs- und Software-Release-Prozesse dar. Eine Kompromittierung kann außerdem Supply-Chain-Angriffe, unbefugten Zugriff auf Cloud-Ressourcen oder eine seitliche Ausbreitung im Netzwerk des Opfers ermöglichen.

Beispiele sind Konfigurations- und Secret-Dateien wie gitlab.yml, secrets.yml, gitlab-secrets.json und database.yml. Weitere mögliche Expositionen umfassen private SSH-Schlüssel, .pem-Zertifikatsdateien, .env-Dateien sowie SMTP– oder LDAP-Zugangsdaten und mehr. Wird die Secret Key Base der Instanz offengelegt, können Angreifer möglicherweise Sitzungen und Tokens fälschen sowie gespeicherte CI/CD-Variablen und Multi-Faktor-Authentifizierungs-Antworten (MFA) entschlüsseln. Quellcode und anderes wertvolles geistiges Eigentum stellen weitere potenzielle Risiken für Datendiebstahl dar.

Technische Details zu CVE-2026-85706 in GitLab CE/EE

CVSS 10 · KritischEPSS 11,1 % (96.)Aktiv ausgenutztCISA-KEV-gelistetÖffentlicher PoC

CVE-2026-85706 (CVSS 10, EPSS ≥ 96. Perzentil) ist eine Path-Traversal-Schwachstelle [CWE-22] in Kombination mit einer fehlenden Authentifizierungsprüfung [CWE-306]. GitLabs Patch-Hinweise nennen die Commits API als betroffene Schnittstelle. Unabhängige Analysen haben das gleiche verwundbare Verhalten jedoch auch in der Repository Files API nachgewiesen, über POST– und PUT-Operationen [1].

Die Ausnutzung ermöglicht das Lesen beliebiger Dateien vom GitLab-Server, nicht jedoch eine direkte Remote Code Execution (RCE). Zudem ist mindestens ein anonym lesbares Projekt mit aktiviertem Repository-Zugriff erforderlich. Die Primitive zum beliebigen Dateilesen wird mit den Berechtigungen des GitLab-Dienstkontexts ausgeführt, in der Regel des Benutzers git.

Ausnutzungspfad und mögliche Folgeauswirkungen

  1. Die Ausnutzung kann über eine einzelne nicht authentifizierte POST-Anfrage erfolgen. Mehrere funktionierende PoCs zielen auf den HTTP-Header Content-Type: application/x-www-form-urlencoded.
  2. Die manipulierte Anfrage muss die authorize_read_code!-Prüfung des Projekts umgehen. Der Angreifer muss daher ein anonym lesbares Projekt mit zugänglichem Repository identifizieren, in der Regel ein öffentliches Projekt.
  3. Dateien außerhalb des vorgesehenen Bereichs werden über speziell präparierte Werte für metadata.path oder file.path angegeben. Exploits können dabei Routen- und Parameter-Encoding-Techniken wie Trailing-Slash- und Percent-Encoding nutzen.
  4. Ein verwundbarer GitLab-Server liest die vom Angreifer ausgewählte Datei und gibt deren Inhalt über einen Fehlerbehandlungspfad zurück, der die Dateidaten im Body einer HTTP-400-Antwort reflektiert.
  5. Der Diebstahl von Zugangsdaten kann eine umfassendere Kompromittierung begünstigen und potenziell zu einer seitlichen Ausbreitung im Netzwerk des Opfers führen.

CVE-2026-85706: Betroffene Versionen und Gegenmaßnahmen

Erkennung durch Greenbone

Der OPENVAS ENTERPRISE FEED von Greenbone hat kurz nach der Veröffentlichung von CVE-2026-85706 einen Remote-Bannercheck dafür ergänzt. Der ENTERPRISE FEED bietet außerdem eine regelmäßige Erkennung für GitLab-Schwachstellen.

CVE-2026-85706 wurde zusammen mit 17 weiteren CVEs in einem einzigen Release behoben, von denen eine weitere als kritisch eingestuft ist. Die betroffenen Versionen der jeweiligen CVEs finden Sie in GitLabs Release Notes. GitLab zufolge wurde die von GitLab verwaltete Infrastruktur, einschließlich GitLab.com und GitLab Dedicated, bereits gepatcht.

Für die aktiv ausgenutzte Schwachstelle CVE-2026-85706 sind folgende Versionen betroffen: 18.7 vor 19.1.8, 19.2 vor 19.2.6 und 19.3 vor 19.3.2. Für 18.x- oder 19.0.x-Releases gibt es keinen Patch; Nutzende müssen mindestens auf Version 19.1.8 aktualisieren. GitLab hat keine Workaround-Maßnahmen vorgeschlagen. Sinnvolle vorübergehende Gegenmaßnahmen sind jedoch, GitLab aus dem öffentlichen Internet zu entfernen, die Konnektivität auf vertrauenswürdige IP-Adressen zu beschränken und eine Web Application Firewall (WAF) einzusetzen, um gezielt Datenverkehr auf die Commits API und die Repository Files API zu filtern.

Angesichts der aktiven Ausnutzung und des operativen Risikos einer Kompromittierung von GitLab sollten Nutzende betroffener selbstverwalteter Versionen das Patchen und die Validierung beschleunigen.

Produkt Betroffene Versionen Behobene Versionen

Selbstverwaltete GitLab-CE/EE-Installationen

18.7 vor 19.1.8

19.1.8

19.2 vor 19.2.6

19.2.6

19.3 vor 19.3.2

19.3.2

Zusammenfassung

CVE-2026-85706, veröffentlicht am 12. September 2026, ist eine kritische Path-Traversal-Schwachstelle in GitLab CE/EE, die nicht authentifizierten Angreifern das Lesen beliebiger Dateien von betroffenen selbstverwalteten Servern ermöglicht. Die Ausnutzung stellt ein hohes Risiko für softwareproduzierende Unternehmen und nachgelagerte Lieferketten dar. Das Risiko wird durch die aktive Ausnutzung der Schwachstelle, zahlreiche öffentliche technische Analysen und PoC-Exploit-Code weiter erhöht.

Jetzt kostenlos testen

Der OPENVAS ENTERPRISE FEED von Greenbone hat kurz nach der Veröffentlichung von CVE-2026-85706 einen Remote-Bannercheck dafür ergänzt. Der ENTERPRISE FEED bietet außerdem eine regelmäßige Erkennung für GitLab-Schwachstellen. Sicherheitsverantwortliche können OPENVAS SCAN jetzt kostenlos herunterladen. Enthalten ist eine zweiwöchige Testversion. Diese gilt für den OPENVAS ENTERPRISE FEED. Die Cybersicherheitsprodukte von Greenbone verschaffen Ihnen den tiefsten Einblick in Schwachstellen in der Infrastruktur Ihres Unternehmens.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
17. September 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-09-17 12:22:512026-09-17 12:22:51CVE-2026-85706: CVSS-10-Schwachstelle in der GitLab-CE/EE-API wird aktiv ausgenutzt
Joseph Lee

Drei neue JFrog-Artifactory-CVEs aktiv ausgenutzt

Blog

CVE-2026-82329, CVE-2026-42018 und CVE-2026-42016, die alle JFrog Artifactory betreffen, wurden im September 2026 in CISAs Katalog der aktiv ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen [1][2][3]. Artifactory dient als zentrales Repository für Software-Build-Artefakte, Binärdateien, Pakete, Container, Dateien, Releases und zunehmend auch KI/ML-Artefakte. Eine Kompromittierung von Artifactory könnte einem Angreifer erlauben, sensible Artefakte und Zugangsdaten zu stehlen, vertrauenswürdige Pakete und Container-Images zu manipulieren oder zu ersetzen und das Repository zu nutzen, um Schadcode über nachgelagerte Build- und Deployment-Pipelines zu verbreiten. Für die aktiv ausgenutzten CVEs wurden zahlreiche nationale CERT-Advisories veröffentlicht [1][2][3][4][5][6][7][8][9][10][11][12][13][14][15].

Bannerillustration mit dem Text "JFrog Artifactory jetzt dringend patchen"

Jetzt kostenlos testen

Der OPENVAS ENTERPRISE FEED von Greenbone erkennt regelmäßig Schwachstellen, die JFrog Artifactory betreffen – auch neue, aktiv ausgenutzte Schwachstellen [1][2][3]. Sicherheitsverantwortliche können OPENVAS SCAN jetzt kostenlos herunterladen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Die Cybersicherheitsprodukte von Greenbone bieten den tiefsten Einblick in Softwareschwachstellen in Ihrer Infrastruktur.

Risikobewertung der jüngsten Angriffe auf JFrog Artifactory

JFrog Artifactory erschien im August 2026 erstmals in CISAs KEV-Katalog. Der Greenbone-Blog berichtete bereits über die einzige andere KEV-CVE, die JFrog Artifactory betrifft, im August Threat Report: The Vulnpocalypse Hits Full Force. Die neuen Angriffe deuten auf einen verstärkten Fokus auf Artifactory hin und werden vermutlich durch KI-gestützte Exploit-Entwicklung unterstützt.

Am 1. September berichtete watchTowr über die aktive Ausnutzung von CVE-2026-82329, gefolgt von Fastly am 3. September. Eine Angriffskampagne, die CVE-2026-42018 und CVE-2026-42016 verkettet, um selbst gehostete Instanzen anzugreifen, wurde von Wiz Research gemeldet. In Kombination erlaubt der Angriffsablauf für CVE-2026-42018 und CVE-2026-42016 eine böswillige, nicht authentifizierte HTTP-Anfrage, die ein Zugriffstoken mit Admin-Rechten zurückgibt. Wiz beobachtete zudem die in freier Wildbahn erfolgte Ausnutzung von CVE-2026-82329.

Mehrere detaillierte technische Analysen mit Proof-of-Concept-(PoC)-Exploit-Anleitungen sind online verfügbar [1][2][3], und PoC-Exploit-Toolkits sind auf GitHub verfügbar [4][5], was das Risiko weiterer Angriffskampagnen erhöht.

Technische Zusammenfassung der aktiv ausgenutzten JFrog-Artifactory-CVEs

Die neuen, aktiv ausgenutzten Schwachstellen werden im Folgenden beschrieben:

Die drei aktiv ausgenutzten JFrog-Artifactory-CVEs, jeweils mit CVSS-Schweregrad und EPSS-Ausnutzungswahrscheinlichkeit dargestellt

CVE-2026-82329
CVSS 9,8 · Kritisch EPSS 7,7 % (94.)

Eine Authentifizierungsschwäche [CWE-287] erlaubt es einem nicht authentifizierten Angreifer mit Netzwerkzugriff, administrative Rechte zu erlangen. Die Schwachstelle ist in der Standardkonfiguration des Produkts ausnutzbar. Sie wurde am 28. August offengelegt, und der OPENVAS ENTERPRISE FEED erhielt kurz nach der Offenlegung der CVE einen Remote-Banner-Check.

CVE-2026-42016
CVSS 8,8 · Hoch EPSS 0,3 % (18.)

Eine fehlerhafte Autorisierung [CWE-863] ermöglicht eine Rechteausweitung. Ursache ist eine Prüfung, die zwar Signatur und Aussteller eines Tokens validiert, nicht aber dessen Berechtigungsumfang. CVE-2026-42016 wurde Ende Juli 2026 veröffentlicht, und der OPENVAS ENTERPRISE FEED erhielt kurz nach der Offenlegung einen Remote-Banner-Check.

CVE-2026-42018
CVSS 7,5 · Hoch EPSS 0,3 % (28.)

Eine fehlerhafte Authentifizierung [CWE-287] gibt einem nicht authentifizierten Aufrufer ein anonymes Benutzertoken zurück, selbst wenn der anonyme Zugriff deaktiviert ist. Die Ausnutzung kann einem Angreifer Zugriff auf sensible Ressourcen verschaffen. CVE-2026-42018 wurde am 12. August 2026 veröffentlicht, und der OPENVAS ENTERPRISE FEED erhielt seit der Offenlegung einen Remote-Banner-Check.

Gegenmaßnahmen für die aktiv ausgenutzten JFrog-Artifactory-CVEs

Jetzt kostenlos testen

Der OPENVAS ENTERPRISE FEED von Greenbone erkennt regelmäßig Schwachstellen, die JFrog Artifactory betreffen – auch neue, aktiv ausgenutzte Schwachstellen [1][2][3]. Sicherheitsverantwortliche können OPENVAS SCAN jetzt kostenlos herunterladen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Die Cybersicherheitsprodukte von Greenbone bieten den tiefsten Einblick in Softwareschwachstellen in Ihrer Infrastruktur.

Die betroffenen Versionen für jede der neuen, aktiv ausgenutzten CVEs sind unten aufgeführt:

CVE Betroffene Versionen Behobene Version

CVE-2026-82329

7.161.0 vor 7.161.20

7.146.0 vor 7.146.38

7.133.0 vor 7.133.29

7.125.0 vor 7.125.20

7.117.0 vor 7.117.28

7.111.4 vor 7.111.21

7.161.20

7.146.38

7.133.29

7.125.20

7.117.28

7.111.21

CVE-2026-42018

< 7.111.20

7.117.0 vor 7.117.27

7.125.0 vor 7.125.19

7.133.0 vor 7.133.28

7.146.0 vor 7.146.8

7.111.20

7.117.27

7.125.19

7.133.28

7.146.8

CVE-2026-42016

< 7.133.11

7.133.11

JFrog unterstützt Minor-Versionen von selbst gehosteten Artifactory-Installationen nur 18 Monate nach ihrem Veröffentlichungsdatum. Die Minor-Versionen 7.111.x für selbst gehostete Instanzen erreichen im Oktober 2026 das Ende ihres Lebenszyklus (EOL). Vollständige Listen der behobenen Versionen finden sich oben sowie in jedem OPENVAS SCAN-Erkennungsergebnis und in den Sicherheitshinweisen des Herstellers. Nutzende sollten ihre Gefährdung sorgfältig prüfen und auf die neueste 7.x-Version mit einem angemessenen Support-Lebenszyklus aktualisieren.

Ist ein sofortiges Upgrade nicht möglich, empfiehlt JFrog als Workaround für CVE-2026-82329, unter shared.security in der Datei system.yaml einen starken, zufällig generierten Wert für additionalJoinKeys zu konfigurieren (bzw. bei containerisierten/Helm-Deployments über JF_SHARED_SECURITY_ADDITIONALJOINKEYS) und den Access-Service neu zu starten, damit nur vertrauenswürdige Join-Keys für die Dienstregistrierung akzeptiert werden. Für CVE-2026-42018 oder CVE-2026-42016 bietet der Hersteller keine Workaround-Maßnahmen an.

Zusammenfassung

Drei Schwachstellen in JFrog Artifactory wurden im September nach bestätigter aktiver Ausnutzung in CISAs KEV-Katalog aufgenommen. Die Schwachstellen stellen ein erhebliches Risiko für Software-Lieferketten und nachgelagerte Build-Umgebungen dar. Öffentlich verfügbare technische Analysen und Exploit-Tools erhöhen die Gefährdung zusätzlich. Organisationen sollten betroffene Artifactory-Instanzen identifizieren, auf unterstützte, behobene Versionen aktualisieren und, sofern ein sofortiges Patchen nicht möglich ist, den von JFrog dokumentierten Workaround für CVE-2026-82329 anwenden.

Jetzt kostenlos testen

Der OPENVAS ENTERPRISE FEED von Greenbone erkennt regelmäßig Schwachstellen, die JFrog Artifactory betreffen – auch neue, aktiv ausgenutzte Schwachstellen [1][2][3]. Sicherheitsverantwortliche können OPENVAS SCAN jetzt kostenlos herunterladen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Die Cybersicherheitsprodukte von Greenbone bieten den tiefsten Einblick in Softwareschwachstellen in Ihrer Infrastruktur.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
15. September 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-09-15 15:01:462026-09-15 15:01:46Drei neue JFrog-Artifactory-CVEs aktiv ausgenutzt
Joseph Lee

„MikroTrick“-Exploit-Chain nimmt SSH-exponierte MikroTik-RouterOS-Geräte ins Visier

Blog

Laut CERT Polska wird MikroTik RouterOS seit mindestens dem 2. September 2026 aktiv angegriffen. Die Exploit-Chain nutzt CVE-2026-67276 (CVSS 9,2) und CVE-2026-86060 (CVSS 9,2) gegen Geräte, deren SSH-Dienst aus öffentlichen Netzwerken erreichbar ist. Eine erfolgreiche Kompromittierung verschafft die vollständige Kontrolle über das betroffene System. MikroTik hat für die Schwachstellen in den Versionen 7.25 beta 3, 7.24.2, 7.23.4 und 6.49.21 Fixes veröffentlicht. Im selben Release-Zyklus wurden außerdem CVE-2026-67277, CVE-2026-67278, CVE-2026-67279 und CVE-2026-67281 behoben, obwohl sie im Advisory des Herstellers nicht genannt wurden.

Zwei der sechs Schwachstellen, CVE-2026-67277 und CVE-2026-86060, wurden in die Known Exploited Vulnerabilities (KEV)-Liste von CISA aufgenommen [1][2]. Obwohl CERT Polska eine Ausnutzung von CVE-2026-67276 meldet, wurde diese CVE nicht in den KEV-Katalog von CISA aufgenommen. Eine technische Analyse des Patches ist ebenfalls online verfügbar [3]. Zahlreiche nationale CERT-Behörden haben Warnungen zu den aktuellen Schwachstellen in MikroTik RouterOS veröffentlicht [4][5][6][7][8][9][10][11][12][13][14]. Nutzende sollten umgehend auf eine gepatchte Version aktualisieren.

Zersplitterter Glasschild mit Warnsymbol über einer Tastatur, symbolisch für MikroTik RouterOS unter aktivem SSH-Angriff

Diese Schwachstellen mit Greenbone erkennen

Der OPENVAS ENTERPRISE FEED deckt die CVEs der MikroTrick-Exploit-Chain sowie weitere CVEs vom September 2026 ab, die MikroTik RouterOS betreffen. Dafür kommt Remote-Banner-Erkennung zum Einsatz.

Der ENTERPRISE FEED bietet außerdem laufende Erkennung für Schwachstellen in RouterOS. Zu den aktuellen Bedrohungen zählen CVE-2026-14227 und CVE-2026-16347 [1] (für beide liegen CISA-ICS-Advisories vor [2][3]), CVE-2025-42611 [4] sowie CVE-2026-7668 [5].

Eine Risikobewertung der Angriffe auf MikroTik RouterOS

RouterOS ist MikroTiks Linux-basiertes Netzwerkbetriebssystem für Router, Switches und WLAN-Geräte. Die Plattform umfasst zudem integriertes Routing, eine Firewall, VPN, WLAN-Management, Netzwerküberwachung und weitere zentrale Netzwerkfunktionen. Die Exponierung administrativer RouterOS-Dienste ist besonders risikoreich, da eine Kompromittierung die Netzwerkebene eines gesamten Netzwerksegments oder einer gesamten Organisation beeinträchtigen könnte.

Der offengelegte Angriffspfad, als „MikroTrick“ bezeichnet, ermöglicht unautorisierten initialen Zugriff über den exponierten SSH-Dienst. Der Hersteller weist darauf hin, dass SSH nicht aus nicht vertrauenswürdigen Netzwerken erreichbar sein sollte. Zudem blockiert die Standardkonfiguration von RouterOS SSH-Zugriffe über die WAN-Schnittstelle. Ist der Dienst aktiviert und in einem lokalen Netzwerk erreichbar, könnte der anfällige SSH-Dienst zudem einem Angreifer mit Netzwerkzugriff, etwa einem Innentäter, eine seitliche Bewegung zu einem hochwertigen Ziel ermöglichen.

Es besteht eine Diskrepanz zwischen den Beobachtungen von CERT Polska und den CVEs, die in die KEV-Liste von CISA aufgenommen wurden. Fixes für alle bekannten Schwachstellen sind in den RouterOS-Versionen 7.25 beta 3, 7.24.2, 7.23.4 und 6.49.21 verfügbar. Die Verfügbarkeit einer öffentlichen technischen Analyse des RouterOS-Patches sowie eines öffentlichen Exploit-Toolkits (PoC) für CVE-2026-67276 erhöht das Risiko breiterer Angriffskampagnen. Das Vulnerability Lookup von CIRCL.lu deutet darauf hin, dass eine Diskussion über einen PoC für CVE-2026-86060 auf Telegram stattfindet [3]. Dies erhöht das Risiko, dass weitere Bedrohungsakteure die vollständige MikroTik-Exploit-Chain für eigene Angriffe nutzen.

CVE In der „MikroTrick“-Exploit-Chain In CISA-KEV Im MikroTik-Advisory September 2026 Öffentlicher PoC

CVE-2026-67276

Ja

Nein

Ja

Ja

CVE-2026-86060

Ja

Ja

Ja

Wahrscheinlich

CVE-2026-67277

Nein

Ja

Ja

Nein

CVE-2026-67278

Nein

Nein

Nein

Nein

CVE-2026-67279

Nein

Nein

Nein

Nein

CVE-2026-67281

Nein

Nein

Nein

Nein

Die technischen Details zu den MikroTik-RouterOS-Schwachstellen vom September 2026

Im Folgenden finden Sie eine kurze technische Beschreibung aller neuen CVEs, die MikroTik RouterOS betreffen:

Die MikroTrick-Exploit-Chain:

CVE-2026-67276 und CVE-2026-86060, die beiden im MikroTrick-Exploit verketteten Schwachstellen, jeweils mit CVSS-Schweregrad und EPSS-Ausnutzungswahrscheinlichkeit dargestellt

CVE-2026-67276
CVSS 9,2 · Kritisch EPSS 0,2 % (15.)

Eine SSH-Authentifizierungsumgehung in RouterOS ermöglicht die Anmeldung ohne den privaten Schlüssel eines Nutzers. Durch die Ausnutzung erhält ein Angreifer die Rechte des Zielkontos. Ursache ist eine unvollständige Prüfung des öffentlichen RSA-Schlüssels [CWE-347] im SSH-Dienst von RouterOS. Die Schwachstelle besteht, weil der Server den Schlüsseltyp und den Modulus, nicht jedoch den Exponenten prüft. CVE-2026-67276 gilt laut CERT Polska als aktiv ausgenutzt, und ein PoC-Exploit ist öffentlich verfügbar [1]. Der Fehler betrifft ausschließlich den 7.x-Branch und wurde in den Versionen 7.23.4 (Long-term) und 7.24.2 (Stable) behoben.

CVE-2026-86060
CVSS 9,2 · Kritisch EPSS 0,4 % (34.)

Eine Schwachstelle in der Verarbeitung von SSH-Anmeldeargumenten [CWE-88], bei der Benutzernamen, die mit einem verbotenen Zeichen beginnen, die trustworthy-policy-Maske verändern können, was zu einer Rechteausweitung und einer vollständigen administrativen Sitzung führt. CVE-2026-86060 wurde in die KEV-Liste von CISA aufgenommen. Das Vulnerability Lookup von CIRCL.lu deutet darauf hin, dass eine Diskussion über einen PoC auf Telegram stattfindet [3]. Der Fehler wurde in den Versionen 6.49.21 (Long-term), 7.23.4 (Long-term) und 7.24.2 (Stable) behoben.

Ebenfalls in die KEV-Liste von CISA aufgenommen:

CVE-2026-67277, ebenfalls in den Known Exploited Vulnerabilities-Katalog von CISA aufgenommen, dargestellt mit CVSS-Schweregrad und EPSS-Ausnutzungswahrscheinlichkeit

CVE-2026-67277
CVSS 8,8 · Hoch EPSS 0,4 % (37.)

Eine Schwachstelle im Bandwidth-Test-Dienst erlaubt es einem nicht authentifizierten Client, einen Zustand nach erfolgter Authentifizierung zu erreichen und Bedingungen für die Offenlegung von Paketpuffern sowie einen Integer-Underflow auszunutzen. Die Ausnutzung ermöglicht es einem Angreifer, sensiblen Kernel-Speicher auszulesen oder das Gerät neu zu starten. Die Ursache wird als fehlende Authentifizierung für eine kritische Funktion [CWE-306] eingestuft. CVE-2026-67277 wurde in die KEV-Liste von CISA aufgenommen. Der Fehler wurde in den Versionen 6.49.21 (Long-term), 7.23.4 (Long-term) und 7.24.2 (Stable) behoben.

Weitere im September 2026 veröffentlichte RouterOS-Schwachstellen:

CVE-2026-67278, CVE-2026-67279 und CVE-2026-67281, die weiteren im September 2026 behobenen MikroTik-RouterOS-Schwachstellen, jeweils mit CVSS-Schweregrad und EPSS-Ausnutzungswahrscheinlichkeit dargestellt

CVE-2026-67278
CVSS 6,3 · Mittel EPSS 0,2 % (5.)

Eine X.509-Validierungsschwachstelle [CWE-347] in der TLS-Verarbeitung. Fehlerhaft formatierte RSA/PKCS#1-v1.5-Signaturen ermöglichen es einem Angreifer, der ausgehende TLS-Verbindungen kontrolliert oder umleiten kann, ein vertrauenswürdiges Zwischenzertifikat zu fälschen und beliebige Hostnamen zu imitieren. Der Fehler betrifft ausschließlich den 7.x-Branch und wurde in den Versionen 7.23.4 (Long-term) und 7.24.2 (Stable) behoben.

CVE-2026-67279
CVSS 6,9 · Mittel EPSS 0,4 % (38.)

Eine vom Client angeforderte SSH-rekey-Operation kann die Verbindung in den session– und exec-Pfad überführen, obwohl nie eine Authentifizierung versucht wurde. Die Ausnutzung ermöglicht es einem nicht authentifizierten Angreifer, im von RouterOS verwalteten Datei-Namensraum Dateien zu erstellen, zu überschreiben und wiederherzustellen. Der Fehler wurde in den Versionen 6.49.21 (Long-term), 7.23.4 (Long-term) und 7.24.2 (Stable) behoben.

CVE-2026-67281
CVSS 8,7 · Hoch EPSS 0,5 % (38.)

Ein Datei-Leseproblem im WebFig-Pfad /jsproxy ermöglicht es einem nicht authentifizierten Angreifer, root-eigene Dateien zu lesen, einschließlich Konfigurationsspeichern mit Zugangsdaten. Ursache ist ein veralteter, nicht initialisierter Principal-Zeiger [CWE-824] in Kombination mit einer Path-Traversal über das übergeordnete Verzeichnis [CWE-22]. Der Fehler betrifft ausschließlich den 7.x-Branch und wurde in den Versionen 7.23.4 (Long-term) und 7.24.2 (Stable) behoben.

Die MikroTrick-Angriffskampagne verstehen

Laut CERT Polska ermöglicht die MikroTrick-Exploit-Chain einem Angreifer, über den SSH-Dienst die vollständige Kontrolle über betroffene Geräte zu übernehmen. Der MikroTrick-Angriff kombiniert CVE-2026-67276 und CVE-2026-86060.

Zunächst wird CVE-2026-67276 genutzt, um die SSH-Authentifizierung durch Ausnutzung der unvollständigen Prüfung des öffentlichen RSA-Schlüssels zu umgehen. Dies ermöglicht einen nicht authentifizierten Zugriff ohne den privaten Schlüssel des Zielbenutzers. In der zweiten Phase wird CVE-2026-86060 genutzt, um die Verarbeitung der SSH-Anmeldeargumente so zu manipulieren, dass ein präparierter Benutzername die trustworthy-policy-Maske verändert und Root-Rechte erlangt. Das Ergebnis ist eine Eskalation von unautorisiertem SSH-Zugriff zu einer vollständigen administrativen RouterOS-Sitzung. Nach Erlangung des vollständigen administrativen Zugriffs legten Angreifer ein betrügerisches lokales Konto mit dem Namen ops mit weitreichenden Rechten an. In den betroffenen Systemprotokollen wurden Einträge wie folgt aufgezeichnet: user ops added by ssh:-2@<attacker-ip>.

CERT Polska hat keine weiteren Angreifertechniken öffentlich bestätigt, listet jedoch mehrere beobachtete Angreifer-IP-Adressen auf. Sicherheitsverantwortliche sollten beachten, dass das Fehlen bekannter Indikatoren eine Kompromittierung des Geräts nicht ausschließt.

Gegenmaßnahmen für die neuen CVEs in MikroTik RouterOS

Patches für alle oben genannten CVEs sind verfügbar in den RouterOS-Versionen 7.25 beta 3, 7.24.2, 7.23.4 und 6.49.21. Für Organisationen, die SSH für die Fernadministration exponieren, sollte die Behebung dort höchste Priorität haben, wo der Dienst aus öffentlichen oder anderweitig nicht vertrauenswürdigen Netzwerken erreichbar ist. Der OPENVAS ENTERPRISE FEED bietet Remote-Banner-Erkennung für die CVEs der MikroTrick-Exploit-Chain sowie weitere neue CVEs, die MikroTik RouterOS betreffen.

Für Organisationen, die die Patches nicht sofort einspielen können, sollte der öffentliche SSH-Zugriff deaktiviert werden. MikroTik warnt zudem davor, SSH gegenüber nicht vertrauenswürdigen Netzwerken offen zu lassen, und weist darauf hin, dass die Standardkonfiguration den Dienst aus dem Internet blockiert. Über das Patchen hinaus sollten Sicherheitsverantwortliche Geräte auf allgemeine Kompromittierungsindikatoren prüfen.

Zusammenfassung

MikroTrick ist eine neu offengelegte Exploit-Chain, die CVE-2026-67276 mit CVE-2026-86060 kombiniert, um vollständige, nicht authentifizierte Root-Kontrolle über RouterOS-Geräte zu erlangen. Die Angriffe nutzen den exponierten SSH-Dienst anfälliger Geräte. CERT Polska geht davon aus, dass die Angriffe seit mindestens dem 2. September 2026 aktiv sind. CISA hat CVE-2026-86060 sowie eine separate Schwachstelle, CVE-2026-67277, in die KEV-Liste aufgenommen. Zusätzliches Risiko entsteht durch öffentlich verfügbaren PoC-Exploit-Code und eine detaillierte Patch-Analyse.

Diese Schwachstellen mit Greenbone erkennen

Der OPENVAS ENTERPRISE FEED deckt die CVEs der MikroTrick-Exploit-Chain sowie weitere neue CVEs ab, die MikroTik RouterOS betreffen. Dafür kommt Remote-Banner-Erkennung zum Einsatz. Dazu zählt die jüngste Gruppe: CVE-2026-67276, CVE-2026-67277, CVE-2026-67278, CVE-2026-67279, CVE-2026-67281 und CVE-2026-86060. Der Hersteller hat Fixes für die betroffenen RouterOS-Zweige veröffentlicht und rät Administrierenden zudem, SSH nicht gegenüber nicht vertrauenswürdigen Netzwerken zu exponieren.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
14. September 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-09-14 13:26:152026-09-14 13:26:15„MikroTrick“-Exploit-Chain nimmt SSH-exponierte MikroTik-RouterOS-Geräte ins Visier
Joseph Lee

August 2026 Threat Report: Vulnpocalypse geht weiter

Blog

Der sogenannte Vulnpocalypse ist nun in vollem Gange. Dieser Threat Report für August 2026 kratzt nur an der Oberfläche der neuen, hochriskanten Schwachstellen, die im August 2026 aufgetaucht sind. Um zu sehen, wie die branchenführende Schwachstellenerkennung von Greenbone Ihre IT-Sicherheitsabläufe unterstützen kann, besuchen Sie unser SecInfo-Portal und werfen Sie einen Blick auf unser vollständiges Erkennungsportfolio.

August 2026 Threat Report Banner: Vulnpocalypse geht weiter

Der August bestätigte ein inzwischen allzu vertrautes Muster: hochriskante Schwachstellen in weitverbreiteter Unternehmenssoftware bewegen sich rasant von der Offenlegung zur aktiven Ausnutzung. Die folgenden Abschnitte beleuchten die Schwachstellen und zugehörigen Angriffskampagnen, die sofortige Aufmerksamkeit erfordern.

Jetzt kostenlos testen

Sicherheitsverantwortliche, die Schwachstellen erkennen und sich davor schützen möchten, können OPENVAS SCAN jetzt kostenlos herunterladen – inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Mit den Cybersicherheitsprodukten von Greenbone erhalten Sie den tiefsten Einblick darüber, wo in der Infrastruktur Ihres Unternehmens Softwareschwachstellen bestehen.

Microsoft: Neue aktiv ausgenutzte CVEs, Spionage, Ransomware und PoCs

Microsofts Patch-Veröffentlichung im August 2026 war erneut eine umfangreiche Offenlegung. Von 457 neuen CVEs wurden 36 mit einem kritischen CVSS-Score bewertet. 80 erhielten einen EPSS-Score über dem 50. Perzentil und 16 über dem 80. Perzentil. Microsoft stufte 34 der CVEs als „Exploitation More Likely“ ein. Bereits Anfang August berichtete der Greenbone-Blog über eine Spionagekampagne, die CVE-2026-68820 (CVSS 7,0, EPSS ≥ 93. Perzentil) ausnutzt, welche den Windows Ancillary Function Driver für WinSock betrifft.

Die neu offengelegte CVE-2026-33824, die die Windows-IKE-Erweiterung betrifft, wurde in CISAs KEV-Liste aufgenommen, ebenso wie CVE-2026-55040, die SharePoint betrifft und bereits im Juli offengelegt wurde. Zusätzlich zu diesen neuen CVEs wurde auch eine ältere Schwachstelle, CVE-2019-1068, die Microsoft SQL Server betrifft, in CISAs KEV-Liste aufgenommen. CISA ordnete zudem CVE-2026-45659, einer Deserialisierungsschwachstelle [CWE-502] in Microsoft SharePoint Server, sowie CVE-2025-60710, einer Windows-Link-Following-Schwachstelle [CWE-59] zur Rechteausweitung, einen Ransomware-Bezug zu [1][2].

Microsofts Auseinandersetzung mit Zero-Day-Offenlegungen durch externe Sicherheitsforschende setzte sich auch im August 2026 fort [1][2][3]. Weitere hochriskante Bedrohungen für Microsoft-Umgebungen, die im August 2026 auftraten, umfassen:

  • CVE-2026-54121 (CVSS 8,8, EPSS ≥ 77. Perzentil): Die als „Certighost“ bezeichnete Schwachstelle beruht auf unzureichender Autorisierung [CWE-285] in den Active Directory Certificate Services (AD CS). Ein authentifizierter Angreifer kann ein Zertifikat von AD CS erhalten und anschließend über Kerberos Rechte ausweiten. Detaillierte technische Analysen [4][5] sowie ein PoC-Exploit [6] sind öffentlich verfügbar, was das Angriffsrisiko erhöht.
  • CVE-2026-70329 (CVSS 8,8, EPSS ≥ 50. Perzentil): Ein Integer-Overflow [CWE-190] in Microsoft Office Outlook ermöglicht einem Angreifer die Codeausführung über das Netzwerk mittels Social Engineering; das Opfer muss dazu eine bösartige Office-Datei öffnen.
  • CVE-2026-42897 (CVSS 6,1, EPSS ≥ 99. Perzentil): Eine XSS-Schwachstelle in Outlook Web Access (OWA) wurde genutzt, um Organisationen aus den Bereichen Regierung, Telekommunikation, Finanzwesen, Hotellerie und Luft- und Raumfahrt anzugreifen [7]. Das Öffnen einer bösartigen E-Mail in OWA genügte, um vom Angreifer kontrollierten JavaScript-Code auszuführen. Die Angreifer setzten OWAReaper ein, ein im Browser residierendes JavaScript-Implantat, um Zugangsdaten und OAuth-Token zu stehlen, dauerhaften Zugriff auf den Computer des Opfers aufrechtzuerhalten, beliebige Befehle auszuführen und Daten über HTTPS und DNS-Tunneling zu exfiltrieren.

Die vier weiteren hochriskanten Microsoft-CVEs aus August 2026, jeweils mit ihrer CVSS-Schweregradstufe und ihrem EPSS-Ausnutzungswahrscheinlichkeitswert

CVE-2026-68820
CVSS 7,0 · Hoch EPSS 6,2 % (93.)

Betrifft den Windows Ancillary Function Driver für WinSock; wurde in einer Spionagekampagne ausgenutzt, die Social Engineering mit dieser Windows-Rechteausweitungsschwachstelle kombiniert.

CVE-2026-54121
CVSS 8,8 · Hoch EPSS 1,8 % (77.)

Als „Certighost“ bezeichnet — eine Schwachstelle durch unzureichende Autorisierung [CWE-285] in den Active Directory Certificate Services (AD CS), die es einem authentifizierten Angreifer ermöglicht, ein Zertifikat zu erhalten und über Kerberos Rechte auszuweiten.

CVE-2026-70329
CVSS 8,8 · Hoch EPSS 0,7 % (50.)

Ein Integer-Overflow [CWE-190] in Microsoft Office Outlook ermöglicht einem Angreifer die Codeausführung über eine bösartige, per Social Engineering geöffnete Office-Datei.

CVE-2026-42897
CVSS 6,1 · Mittel EPSS 71,2 % (99.)

Eine XSS-Schwachstelle in Outlook Web Access ermöglichte Angreifern die Ausführung von JavaScript über eine einzelne bösartige E-Mail und den Einsatz des OWAReaper-Implantats zum Diebstahl von Zugangsdaten und OAuth-Token.

Der OPENVAS ENTERPRISE FEED von Greenbone bietet regelmäßige Schwachstellenerkennung für zahlreiche Microsoft-Produkte, einschließlich aller oben genannten CVEs.

Neue Cisco-Risiken: Kritische Schwachstellen, öffentliche PoCs und neue Angriffe

Cisco veröffentlichte im August 2026 mehrere hochriskante Schwachstellen-Cluster in seinen Produkten für Firewalls, Netzwerkmanagement, Endpunktsicherheit, Server-Management und Workload-Sicherheit. Der Hersteller entschied sich, die neuen Schwachstellen nach Common Weakness Enumeration (CWE)-Klasse zu gruppieren und mehrere Schwachstellen unter einer einzigen CVE-Kennung zu veröffentlichen. Diese Praxis wurde vom CVE-Programm kürzlich offiziell missbilligt.

Der OPENVAS ENTERPRISE FEED von Greenbone bietet regelmäßige Erkennungsprüfungen für Schwachstellen in Cisco-Produkten. Hier sind einige der bedeutendsten Risiken für Cisco-Produkte aus August 2026:

CVE-2026-20349: Secure Firewall ASA/FTD: Aktiv ausgenutzt für DoS

CVSS 8,6 · HochEPSS 2,2 % (81.)Aktiv ausgenutztIn CISA KEV

CVE-2026-20349 (CVSS 8,6, EPSS ≥ 81. Perzentil) betrifft den Remote Access SSL VPN-Dienst in Cisco Secure Firewall Adaptive Security Appliance (ASA) und Secure Firewall Threat Defense (FTD). Ein nicht authentifizierter Remote-Angreifer kann über eine präparierte HTTP-Anfrage einen Denial-of-Service (DoS)-Zustand auf betroffenen Geräten herbeiführen. Für die Ausnutzung müssen IKEv2 Remote Access VPN mit Client Services, SSL VPN oder, bei FTD, Zero Trust Network Access aktiviert sein.

Die CVE wurde in CISAs KEV-Liste aufgenommen, was auf aktive Ausnutzung hinweist. Laut Cisco gibt es keine Workarounds, sodass verfügbare Hotfixes die primäre Abhilfemaßnahme darstellen. Weitere Informationen finden Sie im offiziellen Advisory.

Integrated Management Controller: Authentifizierte Root-Level-RCE mit öffentlichem Exploit

CVSS 8,8 · HochEPSS 5,7 % (93.)Keine bekannte AusnutzungÖffentlicher PoC

CVE-2026-20200 (CVSS 8,8, EPSS ≥ 93. Perzentil) ist eine Argument-Injection-Schwachstelle in der Weboberfläche des Cisco Integrated Management Controller (IMC). Ein Angreifer mit geringen Rechten kann Parameter manipulieren, die IMC beim Abrufen eines SSH-Public-Keys verwendet, zusätzliche curl-Argumente einschleusen und letztlich beliebige Befehle mit Root-Rechten ausführen.

Mehrere technische Erläuterungen [1][2] sowie ein öffentliches PoC-Exploit-Toolkit sind verfügbar [3]. Der PoC unterstützt das beliebige Hoch- und Herunterladen von Dateien sowie die Ausführung von Befehlen über eine Reverse Shell. Aktive Ausnutzung wurde bisher nicht gemeldet. Das Risiko wird zusätzlich dadurch verstärkt, dass IMC unterhalb des Host-Betriebssystems arbeitet und mit Firmware, BIOS und Secure Boot interagieren kann.

Es sind keine Workarounds verfügbar. Weitere Informationen, einschließlich einer vollständigen Liste betroffener Produkte, finden Sie im offiziellen Advisory.

Sieben ClamAV-Schwachstellen: CVE-2026-20337 mit öffentlichem Exploit

Sieben ClamAV-Parsing-Schwachstellen betreffen den Secure Endpoint Connector und können es nicht authentifizierten Remote-Angreifern ermöglichen, bösartige ZIP-, PESpin-, GPT-, PDF-, Mach-O- oder XAR-Inhalte einzureichen, um den ClamAV-Prozess zum Absturz zu bringen. Cisco stuft die Auswirkung unter Windows höher ein, da ClamAV dort in einem privilegierten Sicherheitskontext ausgeführt wird, während die Connectors unter Linux und macOS mit geringeren Rechten laufen. Am bedeutsamsten: Cisco PSIRT bestätigt die Existenz eines öffentlichen PoC-Exploits für CVE-2026-20337 und CVE-2026-20338. Aktive Ausnutzung wurde bisher nicht gemeldet.

Catalyst SD-WAN: Mehrere kritische Schwachstellengruppen

Cisco hat fünf CVE-Gruppen behoben, die Catalyst SD-WAN in allen Konfigurationen betreffen. CVE-2026-20303 und CVE-2026-20304 (beide mit CVSS 9,9 bewertet) betreffen unzureichende Eingabevalidierung [CWE-20] beziehungsweise unzureichende Zugriffskontrolle [CWE-284]. CVE-2026-20310 (CVSS 9,1) betrifft eine fehlerhafte Link-Auflösung [CWE-59]. CVE-2026-20312 (CVSS 8,8) und CVE-2026-20313 (CVSS 7,7) betreffen die Klartextspeicherung sensibler Informationen [CWE-312] und eine unzureichende Validierung der Eingabemenge [CWE-1284].

Die fünf Cisco-Catalyst-SD-WAN-CVE-Gruppen aus August 2026, jeweils mit ihrer CVSS-Schweregradstufe und ihrem EPSS-Ausnutzungswahrscheinlichkeitswert

CVE-2026-20303
CVSS 9,9 · Kritisch EPSS 0,3 % (25.)

Unzureichende Eingabevalidierung [CWE-20] in Cisco Catalyst SD-WAN.

CVE-2026-20304
CVSS 9,9 · Kritisch EPSS 0,3 % (20.)

Unzureichende Zugriffskontrolle [CWE-284] in Cisco Catalyst SD-WAN.

CVE-2026-20310
CVSS 9,1 · Kritisch EPSS 0,4 % (34.)

Fehlerhafte Link-Auflösung [CWE-59] in Cisco Catalyst SD-WAN.

CVE-2026-20312
CVSS 8,8 · Hoch EPSS 0,3 % (18.)

Klartextspeicherung sensibler Informationen [CWE-312] in Cisco Catalyst SD-WAN.

CVE-2026-20313
CVSS 7,7 · Hoch EPSS 0,3 % (19.)

Unzureichende Validierung der Eingabemenge [CWE-1284] in Cisco Catalyst SD-WAN.

Es sind keine detaillierten technischen Informationen oder PoC-Exploits öffentlich verfügbar. Aktive Ausnutzung wurde bisher nicht gemeldet. Es sind keine Workarounds verfügbar. Weitere Informationen finden Sie im offiziellen Advisory.

CVE-2026-20272: Nicht authentifizierte Injection in IOS XE

CVSS 9,8 · KritischEPSS 0,4 % (34.)Keine bekannte Ausnutzung

Cisco veröffentlichte sieben Schwachstellengruppen, die IOS XE im autonomen Modus oder im Controller-Modus in allen Konfigurationen betreffen. Hervorzuheben ist CVE-2026-20272 (CVSS 9,8), eine Gruppe, die durch unzureichende Neutralisierung spezieller Elemente [CWE-74] verursacht wird und mindestens einen nicht authentifizierten, über das Netzwerk ausnutzbaren Punkt enthält. Es sind keine detaillierten technischen Informationen oder PoC-Exploits öffentlich verfügbar. Aktive Ausnutzung wurde bisher nicht gemeldet. Es sind keine Workarounds verfügbar. Weitere Informationen finden Sie im offiziellen Advisory.

CVE-2026-72898: CVSS-10-Schwachstelle in Metabase aktiv ausgenutzt

CVSS 10 · KritischEPSS 82,3 % (100.)Aktiv ausgenutztIn CISA KEVÖffentlicher PoC

CVE-2026-72898 (CVSS 10, EPSS = 100. Perzentil) ist eine SQL-Injection-Schwachstelle [CWE-89], die es einem nicht authentifizierten Remote-Angreifer ermöglicht, über den /reset_password-Endpunkt beliebige SQL-Befehle einzuschleusen. Die Ausnutzung ermöglicht Administratorzugriff auf die verbundene Metabase-Instanz. CVE-2026-72898 wurde in CISAs KEV-Liste aufgenommen. Mehrere detaillierte technische Analysen [1][2][3] sowie PoC-Exploits [4][5][6] sind öffentlich verfügbar. Das Sicherheitsunternehmen VeraniX identifizierte bis zum 10. August 15 Opfer. Die Liste dürfte inzwischen jedoch deutlich gewachsen sein.

Der OPENVAS ENTERPRISE FEED von Greenbone enthält eine Remote-Banner-Prüfung für CVE-2026-72898 und weitere CVEs, die im jüngsten Patch für Metabase enthalten sind. Der Hersteller empfiehlt, den Zugriff auf den Endpunkt /api/session/reset_password als vorübergehende Abhilfemaßnahme zu blockieren, bis ein Update möglich ist. Eine Tabelle mit den betroffenen Versionen finden Sie unten; Nutzende sollten dringend auf eine gepatchte Version aktualisieren.

Edition Release-Branch Betroffene Versionen Gepatchte Version

Metabase OSS

0.58.x

Vor 0.58.24

0.58.24 oder höher

Metabase OSS

0.59.x

Vor 0.59.21

0.59.21 oder höher

Metabase OSS

0.60.x

Vor 0.60.17

0.60.17 oder höher

Metabase OSS

0.61.x

Vor 0.61.11

0.61.11 oder höher

Metabase OSS

0.62.x

Vor 0.62.9

0.62.9 oder höher

Metabase OSS

0.63.x

Vor 0.63.5

0.63.5 oder höher

Metabase Enterprise

1.58.x

Vor 1.58.24

1.58.24 oder höher

Metabase Enterprise

1.59.x

Vor 1.59.21

1.59.21 oder höher

Metabase Enterprise

1.60.x

Vor 1.60.17

1.60.17 oder höher

Metabase Enterprise

1.61.x

Vor 1.61.11

1.61.11 oder höher

Metabase Enterprise

1.62.x

Vor 1.62.9

1.62.9 oder höher

Metabase Enterprise

1.63.x

Vor 1.63.5

1.63.5 oder höher

CVE-2026-60004: Gitea erneut aktiv ausgenutzt

CVSS 9,8 · KritischEPSS 86,8 % (100.)Aktiv ausgenutztIn CISA KEVÖffentlicher PoC

Im Juli berichtete unser Blog über die aktive Ausnutzung von Gitea. Seitdem wurde CVE-2026-60004 (CVSS 9,8, EPSS ≥ 100. Perzentil) offengelegt und in CISAs KEV-Liste aufgenommen. Die neue Schwachstelle betrifft Gitea vor Version 1.27.1. Die Ausnutzung ermöglicht RCE über die diffpatch-API während der Installation eines Git-Hooks. Gitea sowie ein Drittanbieter haben PoC-Exploits veröffentlicht [1][2], was das Risiko erhöht.

Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Prüfung für CVE-2026-60004. Nutzende sollten umgehend auf Gitea Version 1.27.1 aktualisieren.

CVE-2026-73570: Neue aktiv ausgenutzte Zimbra-Schwachstelle

CVSS 8,9 · HochEPSS 32,4 % (98.)Aktiv ausgenutztIn CISA KEV

CVE-2026-73570 (CVSS 8,9, EPSS ≥ 98. Perzentil), die Zimbra Collaboration Suite (ZCS) betrifft, wurde Mitte August veröffentlicht und rasch in CISAs KEV-Liste aufgenommen. Insgesamt wurden im Release von ZCS Version 10.1.20 neun Sicherheitsprobleme behoben. Ursache ist eine unzureichende Bereinigung nicht vertrauenswürdiger Eingaben bei der Verarbeitung von SNMP-Benachrichtigungen. Die Ausnutzung von CVE-2026-73570 ermöglicht einem nicht authentifizierten Angreifer RCE als ZCS-Prozess über speziell präparierte SMTP-Anfragen, sofern das optionale zimbra-snmp-Paket installiert und SNMP-Benachrichtigungen aktiviert sind.

Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Prüfung, die alle aktuellen Sicherheitsprobleme in ZCS abdeckt. Nutzende sollten so schnell wie möglich auf Version 10.1.20 aktualisieren.

CVE-2026-34486: Apache Tomcat aktiv ausgenutzt

CVSS 7,5 · HochEPSS 98,6 % (100.)Aktiv ausgenutztIn CISA KEVÖffentlicher PoC

CVE-2026-34486 (CVSS 7,5, EPSS = 100. Perzentil), im April offengelegt, wurde Anfang August in CISAs KEV-Liste aufgenommen. Eine detaillierte technische Analyse [1] sowie öffentlich verfügbare Proof-of-Concept-Exploit-Kits [2][3] erhöhen das Risiko fortlaufender Angriffe zusätzlich.

Ursache ist eine fehlende Verschlüsselung sensibler Daten [CWE-311], die die Umgehung der EncryptInterceptor-Komponente des Tribes-Clustering-Subsystems ermöglicht. EncryptInterceptor dient der Ver- und Entschlüsselung der Cluster-Kommunikation zwischen Tomcat-Knoten mittels eines Pre-Shared Key. CVE-2026-34486 wurde durch einen fehlerhaften Patch für CVE-2026-29146 eingeführt und ermöglicht es, dass der Cluster-Datenverkehr die Verschlüsselung umgeht, wodurch die Kommunikation zwischen den Knoten im Klartext erfolgt.

Diese Schwachstelle betrifft Apache Tomcat in den Versionen 11.0.20, 10.1.53 und 9.0.116. Tomcat-Nutzende sollten auf Version 11.0.21, 10.1.54 oder 9.0.117 aktualisieren. Der OPENVAS ENTERPRISE FEED enthält zahlreiche Erkennungsprüfungen für CVE-2026-34486 über verschiedene Linux-Distributionen hinweg, allgemeine Erkennungstests für Tomcat-Server unter Windows und Linux sowie für weitere Produkte, die Tomcat mitliefern, darunter: diverse Oracle- und Dell-Produkte, Atlassian Jira, Apache OFBiz und IBM Storage Protect Plus.

CVE-2026-9198: IBM Langflow aktiv ausgenutzt

CVSS 9,8 · KritischEPSS 57,0 % (99.)Aktiv ausgenutztIn CISA KEVÖffentlicher PoC

CVE-2026-9198 (CVSS 9,8, EPSS ≥ 99. Perzentil) ermöglicht es nicht authentifizierten Angreifern, die API-Endpunkte /api/v1/auto_login und /api/v1/validate/code zu verketten, um RCE auf Standard-Langflow-Installationen zu erreichen. Ein Angreifer kann diese beiden Schwachstellen verketten, um ein SUPERUSER-Token zu erhalten und anschließend bösartigen Python-Code zur Ausführung einzureichen. Die Ausnutzung kann zu einer vollständigen Kompromittierung des Hosts führen.

Insgesamt wurden 20 CVEs behoben, sechs davon ohne Authentifizierung ausnutzbar. Bislang wurde jedoch nur CVE-2026-9198 in CISAs KEV-Liste aufgenommen. Ein öffentlicher PoC-Exploit ist verfügbar, was das Risiko fortlaufender Exploit-Kampagnen zusätzlich erhöht. Langflow erschien 2026 bereits fünfmal auf der CISA-KEV-Liste. Die Schwachstelle betrifft Langflow 1.0.0 bis 1.10.0. Der OPENVAS ENTERPRISE FEED von Greenbone enthält eine Remote-Banner-Versionsprüfung zur Erkennung betroffener Instanzen. Nutzende sollten umgehend auf Langflow Version 1.10.1 oder höher aktualisieren.

CVE-2026-66384: JFrog Artifactory aktiv ausgenutzt

CVSS 5,3 · MittelEPSS 0,6 % (45.)Aktiv ausgenutztIn CISA KEV

CVE-2026-66384 (CVSS 5,3) ermöglicht es einem authentifizierten Angreifer, Daten außerhalb des vorgesehenen Docker-Cache-Pfads in betroffenen JFrog-Artifactory-Versionen zu schreiben. Ursache ist eine unzureichende Beschränkung von Pfadnamen [CWE-22]. Die Schwachstelle wird aktiv ausgenutzt und wurde in CISAs KEV-Katalog aufgenommen.

Ein Forschungsagent von OpenAI nutzte die Schwachstelle im Rahmen einer internen Evaluierung erfolgreich aus und vergiftete den Cache von Artifactory mit vom Angreifer kontrolliertem Inhalt. Das vergiftete Image schuf einen potenziellen Weg zur beliebigen Codeausführung, falls es später abgerufen und ausgeführt worden wäre. Laut Untersuchung von OpenAI, die eine vollständige technische Beschreibung von CVE-2026-66384 enthält, gelangte das vergiftete Image nicht in Umlauf. Die öffentliche Threat-Intelligence-Plattform Vulnerability Lookup von CIRCL.lu weist darauf hin, dass möglicherweise ein PoC-Exploit auf einem öffentlichen Telegram-Kanal verfügbar ist.

Betroffen sind JFrog Artifactory Version 7.146.0 bis 7.146.34 sowie 7.161.0 bis 7.161.15. Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Prüfung, mit der Nutzende betroffene Instanzen identifizieren können.

CVE-2026-71362: Lokale Rechteausweitungsschwachstelle in Adobe Commerce/Magento

CVSS 9,1 · KritischEPSS 25,1 % (98.)Öffentlicher PoC

CVE-2026-71362 (CVSS 9,1, EPSS ≥ 98. Perzentil) ist eine Schwachstelle durch fehlerhafte Autorisierung [CWE-863], die eine Rechteausweitung und erweiterten Zugriff auf sensible Ressourcen in Adobe-Commerce/Magento-Instanzen ermöglicht. Ein authentifizierter Angreifer mit geringen Rechten und einem registrierten Kundenkonto kann allein über das Feld der Nutzer-ID jedes andere Kundenkonto übernehmen. Ein Proof-of-Concept-Exploit ist öffentlich verfügbar. Adobes APSB26-92-Advisory offenbarte insgesamt sieben neue CVEs, fünf davon mit kritischem Schweregrad. Betroffene Produkte und Versionen sind unten aufgeführt.

Betroffenes Produkt Betroffene Versionen Behobene Versionen

Adobe Commerce

2.4.9-2026-jul und früher

2.4.8-2026-jul und früher

2.4.7-2026-jul und früher

2.4.6-2026-jul und früher

2.4.5-2026-jul und früher

2.4.4-2026-jul und früher

2.4.9-2026-aug

2.4.8-2026-aug

2.4.7-2026-aug

2.4.6-2026-aug

2.4.5-2026-aug

2.4.4-2026-aug

Adobe Commerce B2B

1.5.3-2026-jul und früher

1.5.2-2026-jul und früher

1.4.2-2026-jul und früher

1.3.4-2026-jul und früher

1.3.3-2026-jul und früher

1.5.3-2026-aug

1.5.2-2026-aug

1.4.2-2026-aug

1.3.4-2026-aug

1.3.3-2026-aug

Magento Open Source

2.4.9-2026-jul und früher

2.4.8-2026-jul und früher

2.4.7-2026-jul und früher

2.4.6-2026-jul und früher

2.4.9-2026-aug

2.4.8-2026-aug

2.4.7-2026-aug

2.4.6-2026-aug

Der OPENVAS ENTERPRISE FEED erkennt alle CVEs aus Adobes APSB26-92-Advisory mit einer Remote-Banner-Prüfung. Weitere Informationen finden Sie in den Release Notes des Herstellers [1][2][3][4].

CVE-2026-17106 (auch bekannt als CopyEscape): PoC verfügbar für beliebiges Überschreiben von Host-Dateien vom Container aus in moby/go-archive

CVSS 7,1 · HochEPSS 0,3 % (25.)Keine bekannte AusnutzungÖffentlicher PoC

CVE-2026-17106 (CVSS 7,1, EPSS 25. Perzentil), als CopyEscape bezeichnet, ermöglicht es einem bösartigen Container, die Isolation zu durchbrechen und Root-Codeausführung auf einem Docker-Host zu erreichen. Ursache ist eine Kombination aus einer Path-Traversal-Schwachstelle [CWE-35] und einer fehlerhaften Symlink-Auflösung [CWE-59]. Die Ausnutzung ermöglicht es einem trojanisierten Container, beliebige Dateien auf dem Host zu überschreiben, einschließlich root-eigener Binärdateien wie /usr/bin/runc auf dem Docker-Host, mittels Tar-Extraktion während docker cp. Obwohl keine aktive Ausnutzung bestätigt wurde, sind mehrere detaillierte technische Berichte [1][2][3][4] sowie funktionsfähige öffentliche PoC-Exploits [1][2][3] verfügbar.

CVE-2026-17106 betrifft die Tar-Extraktionsroutinen von moby/go-archive in den folgenden Docker-Produkten:

Betroffenes Produkt Betroffene Versionen Behobene Version

moby/go-archive

< 0.3.0

0.3.0

Docker Engine

< 29.7.0

29.7.0

Docker CLI

< 29.7.0

29.7.0

Docker Desktop

< 4.86.0

4.86.0

Docker Compose

< 5.4.0

5.4.0

Docker Sandboxes

< 0.38.0

0.38.0

Der OPENVAS ENTERPRISE FEED enthält eine Registry-Erkennung für Docker Desktop unter Windows, eine Remote-Banner-Prüfung für Docker Engine sowie eine Linux-Paketerkennung für einzelne Distributionen, sobald entsprechende Sicherheitshinweise veröffentlicht werden.

CVE-2026-53413: Zoom verschafft jedem Meeting-Teilnehmenden Remote Code Execution

CVSS 8,3 · HochEPSS 5,6 % (92.)Keine bekannte Ausnutzung

CVE-2026-53413 (CVSS 8,3, EPSS ≥ 92. Perzentil) ermöglicht es einem an einem Zoom-Meeting teilnehmenden Angreifer, ohne jegliche Nutzerinteraktion RCE auf allen Meeting-Teilnehmenden über sämtliche native Clients hinweg zu erreichen. Die Ausnutzung ermöglicht Codeausführung mit den Berechtigungen der Zoom-Anwendung. Ein technischer Bericht für macOS demonstriert den Aufruf von execvp() aus dem kompromittierten zoom.us-Prozess heraus, wodurch dieser Prozess durch Safari ersetzt wird.

Obwohl keine aktive Ausnutzung gemeldet wurde, weist CVE-2026-53413 einen erhöhten EPSS-Score auf, was auf ein hohes Risiko künftiger Ausnutzung hindeutet. Im Falle einer Weaponisierung entsteht durch die Schwachstelle ein Social-Engineering-Risiko, das es Angreifern ermöglicht, sich als potenzielle Kundschaft oder im Rahmen anderer geschäftlicher Kommunikation auszugeben, um beliebigen Code auf dem Computer des Opfers auszuführen. Nutzende sollten ihren Zoom-Patch-Stand überprüfen und alle Zoom-Clients auf automatische Updates der Stufe „Fast“ konfigurieren. Der OPENVAS ENTERPRISE FEED enthält eine paketbasierte Erkennung für Windows, Linux und macOS [1][2][3].

CVE-2023-49105: Drei Jahre alte ownCloud-Schwachstelle aktiv ausgenutzt

CVSS 9,8 · KritischEPSS 43,2 % (99.)Aktiv ausgenutztIn CISA KEVÖffentlicher PoC

CVE-2023-49105 (CVSS 9,8, EPSS ≥ 99. Perzentil), die ownCloud betrifft, wurde Ende 2023 veröffentlicht und im August in CISAs KEV-Liste aufgenommen. Ein philippinischer Nuklear-Marine-Auftragnehmer ist bislang das einzige öffentlich identifizierte Opfer. Mehrere detaillierte technische Berichte [1][2] sowie PoC-Exploits [3][4] sind für CVE-2023-49105 bereits seit Ende 2023 verfügbar.

ownCloud ist eine Open-Source-Plattform zur Dateisynchronisation, -freigabe und Zusammenarbeit. Das Produkt ähnelt Dropbox oder Google Drive und ist beliebt für selbst gehostete Dateifreigabe, wenn Datensouveränität wichtig ist.

Die Schwachstelle wird dadurch verursacht, dass vorsignierte URLs auch dann akzeptiert werden, wenn für den Dateibesitzer kein Signaturschlüssel konfiguriert ist. Für die Ausnutzung benötigt der Angreifer einen bestehenden Benutzernamen, für den kein Signaturschlüssel konfiguriert ist. Eine erfolgreiche Ausnutzung ermöglicht es einem Angreifer, ohne weitere Authentifizierung auf beliebige Dateien zuzugreifen, sie zu ändern oder zu löschen.

CVE-2023-49105 betrifft ownCloud-Versionen ab 10.6.0 bis vor 10.13.1. Der OPENVAS ENTERPRISE FEED enthält seit der Offenlegung von CVE-2023-49105 im November 2023 eine Remote-Banner-Prüfung dafür.

Weitere bemerkenswerte neu aufgetretene Bedrohungen aus August 2026

Hier sind einige weitere bemerkenswerte, hochriskante IT-Sicherheitsbedrohungen, die im August 2026 aufgetreten sind.

TrueConf erneut aktiv ausgenutzt zur Verbreitung von PhantomCore-Malware

CVE-2026-72529 (CVSS 9,8, EPSS ≥ 73. Perzentil) und CVE-2026-72530 (CVSS 9,0, EPSS ≥ 77. Perzentil), die TrueConf Server betreffen, können verkettet werden, um beliebige Skripte auszuführen, aus der isolierten Ausführungsumgebung auszubrechen und RCE auf Host-Ebene zu erreichen. Für die Ausnutzung ist keine Authentifizierung erforderlich. CISA nahm beide Schwachstellen im August in ihren KEV-Katalog auf [3][4]. Auch CVE-2026-3502 wurde in CISAs KEV-Liste im April 2026 aufgenommen, was auf eine anhaltende Bedrohung für die Nutzenden der Konferenzplattform hindeutet.

Die beiden verketteten TrueConf-Server-CVEs aus August 2026, jeweils mit ihrer CVSS-Schweregradstufe und ihrem EPSS-Ausnutzungswahrscheinlichkeitswert

CVE-2026-72529
CVSS 9,8 · Kritisch EPSS 1,6 % (73.)

Kann mit CVE-2026-72530 verkettet werden, um beliebige Skripte auszuführen, aus der isolierten Ausführungsumgebung auszubrechen und RCE auf Host-Ebene in TrueConf Server zu erreichen.

CVE-2026-72530
CVSS 9,0 · Kritisch EPSS 1,8 % (77.)

Verkettbar mit CVE-2026-72529 für RCE auf Host-Ebene in TrueConf Server; von der Head-Mare-APT-Gruppe zur Verbreitung von PhantomCore-Malware ausgenutzt.

Bei den jüngsten Angriffen beobachtete Kaspersky, dass die Head-Mare-APT-Gruppe diese Kette gegen russische Organisationen ausnutzte, um eine Webshell zu platzieren, TrueConf-Server-Datenbanken zu kompromittieren und bösartige Versionen der TrueConf-Client-Installer zu installieren. Die trojanisierten Installer lieferten PhantomCore-Malware an Konferenzteilnehmende aus. Der Hersteller empfiehlt Nutzenden, auf Version 5.5.2 oder höher zu aktualisieren.

PaperCut NG/MF aktiv ausgenutzt für nicht authentifizierte RCE

CVE-2026-81578 (CVSS 9,8) und CVE-2026-82078 (CVSS 9,1), die PaperCut NG/MF betreffen, können für nicht authentifizierte RCE verkettet werden. Die Angriffskette umfasst zunächst die Änderung der Systemkonfiguration und anschließend den Missbrauch eines unsicheren dynamischen Klassenladens, um beliebigen Java-Bytecode auszuführen. PaperCut bestätigte die aktive Ausnutzung bei seinen Kundinnen und Kunden. Zu den Post-Exploitation-Aktivitäten gehörte die Installation der Remote-Access-Software SimpleHelp und AnyDesk.

Die beiden verketteten PaperCut-NG/MF-CVEs aus August 2026, jeweils mit ihrer CVSS-Schweregradstufe und ihrem EPSS-Ausnutzungswahrscheinlichkeitswert

CVE-2026-81578
CVSS 9,8 · Kritisch EPSS 0,8 % (53.)

Verkettbar mit CVE-2026-82078 für nicht authentifizierte RCE in PaperCut NG/MF über unsicheres dynamisches Klassenladen; aktiv ausgenutzt zur Verbreitung von SimpleHelp und AnyDesk.

CVE-2026-82078
CVSS 9,1 · Kritisch EPSS 0,9 % (58.)

Verkettbar mit CVE-2026-81578 für nicht authentifizierte RCE in PaperCut NG/MF.

CISA nahm beide Schwachstellen in ihren KEV-Katalog auf [1][2]. Ein öffentliches Metasploit-Modul ist ebenso verfügbar wie ein detaillierter technischer Bericht sowie öffentliche PoC-Exploits [3][4]. Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Prüfung, mit der Nutzende betroffene Instanzen identifizieren können. Zur Behebung der CVEs wurden mindestens drei aufeinanderfolgende Sicherheitspatches veröffentlicht; Nutzende sollten daher das offizielle Advisory des Herstellers auf aktuelle Informationen prüfen.

Kritische Schwachstellen in Veeam ONE und Service Provider Console

Kritische Schwachstellen wurden sowohl für Veeam ONE über KB4892 als auch für die Veeam Provider Console (VSPC) in KB4893 veröffentlicht. Die Schwachstellen in Veeam ONE betreffen alle Version-13-Builds bis einschließlich 13.0.2.6723 und wurden in Veeam ONE 13.1 (Build 13.1.0.7034) beziehungsweise Veeam ONE 13.0.2 Patch 1 (Build 13.0.2.7159) behoben. Alle Schwachstellen in VSPC betreffen alle Version-9-Builds bis einschließlich 9.2.1.33875 und wurden in Veeam Service Provider Console 9.3 (Build 9.3.0.35057) behoben. Die risikoreichsten CVEs sind:

  • CVE-2026-64633 (CVSS 10) in Veeam ONE: ermöglicht Remote-Codeausführung ohne Authentifizierung auf dem Agent-Host
  • CVE-2026-58073 (CVSS 9,5) in Veeam Service Provider Console: ermöglicht es einem nicht authentifizierten Angreifer, einen verwalteten Agenten zu imitieren und dessen Zugangsdaten zu erlangen

Die beiden risikoreichsten CVEs für Veeam ONE und Service Provider Console aus August 2026, jeweils mit ihrer CVSS-Schweregradstufe und ihrem EPSS-Ausnutzungswahrscheinlichkeitswert

CVE-2026-64633
CVSS 10 · Kritisch EPSS 0,5 % (38.)

Ermöglicht Remote-Codeausführung ohne Authentifizierung auf dem Agent-Host in Veeam ONE.

CVE-2026-58073
CVSS 9,5 · Kritisch EPSS 0,3 % (24.)

Ermöglicht es einem nicht authentifizierten Angreifer, einen verwalteten Agenten zu imitieren und dessen Zugangsdaten in Veeam Service Provider Console zu erlangen.

VSPC dient als zentralisierte Management- und Monitoring-Plattform für kundenseitige Datensicherungsumgebungen. Da sie eine privilegierte, zentrale Verwaltungsposition einnimmt und Remote-Zugriff über mehrere Kunden-Backup-Umgebungen hinweg bereitstellt, könnte eine Kompromittierung als Sprungbrett in verwaltete Infrastrukturen dienen und schwerwiegende Folgen haben. Veeam ONE stellt ein geringeres Risiko als VSPC dar, da es primär eine Monitoring-, Reporting- und Analyseplattform ist. Eine Kompromittierung könnte jedoch sensible Backup-Infrastrukturdaten und Zugangsdaten offenlegen und möglicherweise einen Ausgangspunkt für weiteres Eindringen bieten.

Der OPENVAS ENTERPRISE FEED enthält Remote-Banner-Prüfungen für KB4892 betreffend Veeam ONE [1][2] und für KB4893 betreffend VSPC [3].

CVE-2026-10053: Path Traversal in der Paketregistrierung ermöglicht authentifizierte RCE in GitLab CE/EE

CVSS 8,8 · HochEPSS 0,8 % (53.)Keine bekannte AusnutzungÖffentlicher PoC

CVE-2026-10053 (CVSS 8,8, EPSS ≥ 53. Perzentil) ermöglicht es einem authentifizierten Angreifer mit geringen Rechten, über eine Path-Traversal-Schwachstelle in der Paketregistrierung RCE in GitLab CE/EE zu erreichen. Ein öffentliches PoC-Lab ist verfügbar, aktive Ausnutzung wurde jedoch nicht gemeldet. Das Problem folgt auf Berichte, wonach CVE-2026-19478 Anfang August aktiv ausgenutzt wurde. Der OPENVAS ENTERPRISE FEED bietet eine Remote-Banner-Prüfung für CVE-2026-10053 sowie eine regelmäßige Erkennung für GitLab-Schwachstellen, einschließlich der aktiv ausgenutzten CVE-2026-19478. GitLab behob das Problem in den Versionen 19.0.6, 19.1.4 und 19.2.2.

Zusammenfassung

Der August 2026 brachte erneut eine schwere Welle hochriskanter Schwachstellen mit sich, darunter aktiv ausgenutzte Schwachstellen, öffentliche PoCs, CVSS-10-Probleme sowie Schwachstellen mit Bezug zu Ransomware und Spionage. Die Offenlegungen dieses Monats unterstreichen die Notwendigkeit, internetseitig erreichbare und privilegierte Unternehmenssysteme für eine rasche Behebung zu priorisieren.

Jetzt kostenlos testen

Sicherheitsverantwortliche, die Schwachstellen erkennen und sich davor schützen möchten, können OPENVAS SCAN jetzt kostenlos herunterladen – inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Mit den Cybersicherheitsprodukten von Greenbone erhalten Sie den tiefsten Einblick darüber, wo in der Infrastruktur Ihres Unternehmens Softwareschwachstellen bestehen.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
7. September 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-09-07 14:55:482026-09-07 14:55:48August 2026 Threat Report: Vulnpocalypse geht weiter
Greenbone AG

Agent, agentenlos oder beides? Was jede Architektur wirklich sehen kann

Blog

Zwei sich kreuzende Lichtstrahlen treffen auf einer dunkelgrünen, mit Datenmustern durchzogenen Fläche zusammen, als Sinnbild für zwei Blickwinkel, die gemeinsam einen IT-Bestand abdecken

Agenten sind im Schwachstellenmanagement nichts Neues. Die Frage taucht immer wieder auf, weil der gescannte IT-Bestand nicht mehr stillhält. Ein Scanner, der davon ausgeht, dass jeder Host zu einer festen Zeit über ein bekanntes Netzwerk erreichbar ist, beschrieb die meisten Unternehmen vor fünfzehn Jahren noch recht treffend. Heute beschreibt er nur noch sehr wenige, in einem IT-Bestand mit Laptops, die sich zweimal pro Woche per VPN verbinden, Cloud-Instanzen mit einer Lebensdauer von vierzig Minuten und OT-Segmenten, die bewusst von jedem Standpunkt aus unerreichbar sind, von dem ein Scanner aus operieren könnte.

Die eigentlich wichtige Frage lautet also nicht, ob agentenbasiertes Scanning besser ist als agentenloses Scanning. Sie lautet, was jede Architektur wirklich sehen kann und welche Teile Ihres IT-Bestands bei beiden außen vor bleiben.

Ein Hinweis zum aktuellen Stand, bevor es um die grundsätzliche Frage geht: Die Scanning-Agent-Funktion von Greenbone ist derzeit als TechPreview innerhalb von OPENVAS SCAN verfügbar (nur Enterprise, nur im neuen Lizenzmodell) und wird in kontrollierter Form gemeinsam mit unserem Professional-Services-Team ausgerollt, während sie validiert wird. Der Rest dieses Beitrags behandelt die architektonische Frage, also den Teil, der unabhängig davon zählt, welche Tools Sie einsetzen.

Was „agentenlos“ wirklich bedeutet

Agentenloses Scanning bedeutet, dass die Prüfung nicht auf dem Zielsystem selbst läuft, sondern woanders. Ein Scanner nimmt einen Blickwinkel im Netzwerk ein und befragt den Host über dessen eigene Schnittstellen.

Das lässt sich in zwei recht unterschiedliche Dinge aufteilen, die oft so diskutiert werden, als wären sie eines:

Unauthentifiziertes Scanning betrachtet den Host von außen, ohne jede Berechtigung: offene Ports, Service-Banner, TLS-Konfiguration, exponierte Anwendungen, Verhalten, das sich abfragen lässt. Es beantwortet die Frage, die sich ein Angreifer stellt.

Authentifiziertes Scanning meldet sich an, über SSH, WMI oder eine API, und liest das System von innen aus: installierte Pakete und Versionen, Patch-Stand, Konfiguration.

Diese Unterscheidung ist wichtig, weil sie die häufigste Behauptung zu diesem Thema entkräftet. Ein authentifizierter agentenloser Scan und ein Agent sehen weitgehend denselben Zustand des Hosts. Beide lesen den lokalen Paketbestand und die Konfiguration aus. Der Unterschied zwischen ihnen liegt in der Tiefe der Einsicht (z. B. das Scannen jeder einzelnen Datei) und, da der Agent direkt auf dem Host installiert ist, in der Geschwindigkeit.

Was ein Agent verändert

Ein Agent verlagert die Ausführung auf den Host. Der NIST-Leitfaden zu Technologien für das Enterprise-Patch-Management beschreibt die Architektur unmissverständlich: „Eine agentenbasierte Patch-Management-Technologie erfordert, dass auf jedem zu patchenden Host ein Agent läuft, zusammen mit einem oder mehreren Servern, die den Patch-Prozess steuern und mit den Agenten koordinieren.“ Dasselbe Dokument benennt auch klar, wo der Ansatz seine Stärken ausspielt. Agentenbasierte Technologien werden „für Hosts, die nicht ständig im lokalen Netzwerk sind, etwa Laptops von Telearbeitenden und Smartphones, stark bevorzugt.“

Daraus ergeben sich mehrere Konsequenzen. Der Host muss zum Zeitpunkt der Prüfung nicht vom Scanner aus erreichbar sein; der Agent erfasst die Daten lokal und meldet sie, sobald wieder ein Rückweg besteht. Es müssen keine Scan-Zugangsdaten mehr an jedes einzelne Ziel verteilt oder dort gespeichert werden, wodurch ein dauerhaftes Problem mit privilegiertem Zugriff aus dem Netzwerk verschwindet. Und die Erreichbarkeit hängt nicht mehr von Firewall-Regeln, NAT oder der Segmentierung zwischen Scanner und Ziel ab.

In der Praxis bedeutet das eine Verschiebung weg vom Scan-Fenster hin zu etwas, das einem kontinuierlichen Zustand näherkommt.

Worauf jede Architektur verzichtet

Das ist die Hälfte des Themas, die Hersteller-Material gerne auslässt, und genau der Teil, den Praktiker brauchen.

Agentenloses Scanning bewertet keine Hosts, die gar nicht anwesend sind. NIST beschreibt diese Einschränkung so, dass „Hosts außerhalb des lokalen Netzwerks, etwa Laptops von Telearbeitenden und mobile Geräte“ ausgelassen werden, und weist darauf hin, dass Firewalls und Network Address Translation die Prüfung beeinträchtigen können. Kurzlebige Cloud-Workloads sind die moderne Variante desselben Problems: Ein Container, der nur für die Dauer eines Jobs existiert, wird sich nie mit einem nächtlichen Scan überschneiden. Authentifiziertes agentenloses Scanning benötigt außerdem Zugangsdaten mit echten Berechtigungen für jedes einzelne Ziel, was eine eigene Angriffsfläche darstellt und einen operativen Aufwand, der mit dem IT-Bestand wächst.

Agentenbasiertes Scanning stößt an eine härtere strukturelle Grenze: Ein erheblicher Teil eines typischen IT-Bestands kann überhaupt keinen Agenten ausführen. NIST weist erneut darauf hin, dass Hosts, „die keinen direkten Administratorzugriff auf das Betriebssystem erlauben, wie viele Appliances, in der Regel keine Agenten ausführen können,“ und dass Agenten möglicherweise nicht für jede Plattform verfügbar sind. In der Praxis umfasst diese Kategorie Netzwerk- und Sicherheitsgeräte, Storage-Appliances, Drucker, die meisten industriellen Systeme und Gebäudeleittechnik, eingebettete Geräte sowie alles im Netzwerk, worüber niemand die administrative Kontrolle hat, also genau jene Gruppe, die ohnehin am ehesten vernachlässigt wird. Ein Agent ist außerdem Software, die jetzt auf jedem Host installiert ist, mit eigenem Lebenszyklus, eigenem Ressourcenbedarf und eigenem Patch-Bedarf.

Die tiefere Grenze betrifft nicht die Reichweite, sondern die Perspektive. Ein Agent betrachtet den Host von innen. Er kann Ihnen sagen, dass ein verwundbares Paket installiert ist. Er ist aber schlecht dafür geeignet, Ihnen zu sagen, dass der betroffene Dienst aus dem Internet erreichbar ist, hinter einem falsch konfigurierten Proxy liegt oder auf einer Schnittstelle lauscht, die dafür nie vorgesehen war. Das ist eine Frage danach, wie das Netzwerk den Host sieht, und sie lässt sich nur aus dem Netzwerk heraus beantworten.

Warum Hybrid die Antwort ist, die einem echten IT-Bestand standhält

So betrachtet wirkt Hybrid nicht mehr wie ein Kompromiss zwischen zwei Optionen, sondern wie eine logische Folge daraus, dass beide unterschiedliche Fragen beantworten.

Keine der beiden Architekturen kann ihre eigenen blinden Flecken mit eigenen Stärken ausgleichen, aber beide gleichen die Schwächen der jeweils anderen aus. Agentenbasiertes Scanning erreicht genau die Hosts, die agentenloses Scanning verpasst: die abwesenden, mobilen und kurzlebigen. Agentenloses Scanning erreicht genau das, was Agenten nicht können, also alles, worauf sich kein Agent installieren lässt, und liefert zugleich die Außenperspektive, die ein Agent strukturell nicht erzeugen kann. Das ist eine ungewöhnliche Eigenschaft. Normalerweise dominiert ein Ansatz, und der andere wird zum Auslaufmodell.

Standards gehen längst von mehr als einem Blickwinkel aus. CIS Controls v8, Control 7.5, verlangt von Unternehmen, für interne Assets „sowohl authentifizierte als auch unauthentifizierte Scans mit einem SCAP-konformen Tool zur Schwachstellenerkennung durchzuführen.“ Diese Anforderung existierte schon vor der Agenten-Frage und ist unabhängig davon, aber die Begründung ist dieselbe: Eine einzelne Perspektive reicht nicht aus, um die Exposition eines Hosts zu beschreiben.

Hybrid richtig umgesetzt bedeutet nicht, alles doppelt zu scannen. Es bedeutet, für jede Asset-Klasse zu entscheiden, welcher Blickwinkel die Frage beantwortet, die Sie tatsächlich zu diesem Asset haben.

Ein praktischer Vorschlag für die Aufteilung

Mobile Endpunkte und alles, was nur zeitweise verbunden ist: ein Agent, sofern die Plattform das unterstützt. Das ist der Fall, für den agentenloses Scanning keine gute Antwort hat.

Appliances, Netzwerk- und Sicherheitsgeräte, OT und eingebettete Geräte: agentenlos, weil es keine Alternative gibt. Diese Assets sitzen zudem oft in Segmenten, die ein Scanner nur von einem gezielt platzierten Blickwinkel aus erreicht, was man besser plant, als es zu entdecken.

Server und langlebige Cloud-Instanzen: Hier funktioniert beides, also entscheiden Sie anhand Ihrer Zugangsdaten-Richtlinie und der Geschwindigkeit, mit der sich die Systeme ändern. Wenn die Verteilung von Scan-Zugangsdaten über einen großen Serverbestand ein Problem ist, das Sie lieber vermeiden möchten, nehmen Agenten es Ihnen ab. Wenn die Installation von Software auf Produktivsystemen intern das schwierigere Gespräch ist, ist authentifiziertes Scanning ein ausgereiftes und gut verstandenes Verfahren.

Öffentlich erreichbare Systeme: immer auch unauthentifiziert und von außen prüfen, unabhängig davon, was sonst noch bewertet. Das ist die einzige Sicht, die zeigt, was ein Angreifer erreichen kann, und kein Agent kann sie liefern.

Kurzlebige Workloads: Hier passt keine der beiden Architekturen wirklich gut. Das Image oder Template vor dem Deployment zu bewerten, ist meist die bessere Antwort, als zu versuchen, die Instanz während ihrer kurzen Lebenszeit zu erwischen.

All das macht agentenloses Scanning nicht zu einer unvollständigen Antwort für den IT-Bestand, für den es entwickelt wurde. Ein im Netzwerk befindlicher Host, der authentifiziert geprüft wurde, ist vollständig bewertet, und die Außensicht darauf zeigt nach wie vor als Einzige, was ein Angreifer erreichen kann. Da Agenten direkt auf dem Zielhost installiert sind, erweitern sie das Schwachstellenmanagement um detaillierte Informationen zu Hosts, die agentenlose Scans nicht entdecken können.

Quellen

  1. NIST SP 800-40 Rev. 3, Guide to Enterprise Patch Management Technologies, §4.1.1 und §4.1.2. nvlpubs.nist.gov/nistpubs/specialpublications/nist.sp.800-40r3.pdf
  2. CIS Controls v8, Control 7.5. cas8.docs.cisecurity.org/en/latest/source/Controls7

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
4. September 2026/von Greenbone AG
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Greenbone AG https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Greenbone AG2026-09-04 12:23:262026-09-04 12:23:26Agent, agentenlos oder beides? Was jede Architektur wirklich sehen kann
Seite 1 von 7123›»

Suche

Search Search

Archiv

  • 2026
  • 2025

Newsletter

Jetzt abonnieren

OPENVAS BASIC

Unser Einstiegsprodukt

14 Tage kostenlos testen

Produkte & Lösungen

  • OPENVAS PRODUKTE
  • OPENVAS SECURITY INTELLIGENCE
  • OPENVAS SCAN
  • OPENVAS BASIC
  • OPENVAS FREE
  • OPENVAS AI
ISO9001-DE

Service & Support

  • Professional Services
  • Dokumente
  • Technischer Support
  • FAQ
  • Gewährleistung
  • Cyber Resilience Act
ISO27001-DE

Über uns

  • Über Greenbone
  • Partner
  • MSSP
  • Lizenzinformation
  • Datenschutzerklärung
  • AGB
ISO14001-DE

Kontakt mit uns

  • Kontakt
  • Pressekontakt
  • Karriere
  • Security Response
  • Impressum
  • Grounding Page

Community

  • Community Portal
  • Community Forum
© Copyright - Greenbone AG 2020-2026
  • Link zu LinkedIn
Nach oben scrollen Nach oben scrollen Nach oben scrollen
Kontakt
IT Schutz anfragen Kontakt aufnehmen Newsletter abonnieren Auf LinkedIn folgen