Sicherheitsverantwortliche, die Ubuntu einsetzen, werden sich freuen zu erfahren, dass Greenbones OPENVAS SCAN nun die Erkennung von Sicherheitsmeldungen für Ubuntu 26.04 LTS über den OPENVAS ENTERPRISE FEED und den COMMUNITY FEED umfasst. Ubuntu 26.04 LTS, auch bekannt als „Resolute Raccoon“, ist eine Long-Term-Support-Version (LTS) von Ubuntu, die am 23. April 2026 veröffentlicht wurde. LTS-Versionen erhalten fünf Jahre lang standardmäßige Sicherheitsupdates und kritische Fehlerbehebungen, sodass Ubuntu 26.04 LTS bis April 2031 mit Updates versorgt wird. Die Unterstützung für Ubuntu 26.04 LTS erweitert die bestehenden Erkennungsfunktionen von OPENVAS SCAN für Ubuntu-Sicherheitshinweise bis zurück zu Ubuntu 5.10.

OPENVAS SCAN von Greenbone bietet branchenführende Erkennung für viele gängige Linux-Distributionen über authentifizierte Local Security Checks (LSC). Authentifizierte LSCs sorgen für zuverlässige Erkennung, da sie Endpunktsysteme von innen analysieren, ein Bestandsverzeichnis erstellen, Software-Schwachstellen auf Paketebene aufdecken und andere Sicherheitsfehlkonfigurationen identifizieren.

Sicherheitsverantwortliche, die nach Erkennungs- und Schutzlösungen suchen, können Greenbones OPENVAS BASIC kostenlos testen, einschließlich einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED.

CVE-2025-20393-cisco-spam-filter

Sicherheitsupdates für Betriebssysteme (OS) sind entscheidend für die Aufrechterhaltung einer starken Sicherheitslage im Unternehmen. Eine einzige Schwachstelle kann Angreifenden den initialen Zugang verschaffen, den sie für einen kostspieligen Cyberangriff benötigen. OS-Schwachstellen wirken sich auf alle Aspekte der IT-Infrastruktur aus, einschließlich lokaler und Cloud-Ressourcen, Mitarbeiter-Workstations, Entwicklungsumgebungen, Container-Hosts, Virtualisierungsplattformen und Edge-Infrastruktur. Neue Vorschriften und Compliance-Anforderungen verlangen zudem eine stärkere Rechenschaftspflicht und belasten IT-Sicherheitsteams zunehmend. Sicherheitsverantwortliche benötigen einen besseren Überblick über aufkommende Sicherheitsrisiken, um Abhilfemaßnahmen effektiv priorisieren zu können.

Sehen Sie, was in Ihrer Linux-Umgebung angreifbar ist

Warten Sie nicht, bis Angreifer Ihre Schwachstellen finden. Starten Sie noch heute Ihren Scan mit OPENVAS FREE – inklusive zweiwöchiger Testphase des OPENVAS ENTERPRISE FEED.

Unterstützung für Ubuntu 26.04 LTS-Sicherheitshinweise ist da!

Canonical veröffentlicht Ubuntu-Sicherheitshinweise (USNs), wenn Sicherheitsprobleme in offiziellen Ubuntu-Paketen behoben werden. Ein typischer USN benennt das betroffene Paket, die betroffenen Ubuntu-Versionen, zugehörige CVE-IDs, die Auswirkungen der Sicherheitslücke und die zur Behebung erforderlichen Paket-Updates.

Unternehmen, die Ubuntu 26.04 LTS einsetzen, können nun Greenbones OPENVAS SCAN nutzen, um Ubuntu 26.04-Sicherheitshinweise sowohl im OPENVAS ENTERPRISE FEED als auch im COMMUNITY FEED zu erkennen.

Zusammenfassung

Linux-Systeme bilden das Rückgrat vieler Unternehmensumgebungen und unterstützen kritische Infrastrukturen, Cloud-Plattformen, Mitarbeiter-Workstations, Entwicklungssysteme, Container-Hosts und Produktions-Workloads. Die Aufrechterhaltung der Linux-Sicherheit erfordert einen konsistenten Überblick über Schwachstellen und ein zeitnahes Patch-Management. Ein effektives Schwachstellenmanagement auf Betriebssystemebene verringert das Risiko von Exploits, unterstützt die Einhaltung gesetzlicher Vorschriften und hilft Unternehmen dabei, eine robuste Sicherheitslage aufrechtzuerhalten.

Unternehmen, die Ubuntu 26.04 LTS einsetzen, können nun Greenbones OPENVAS SCAN nutzen, um Ubuntu-Sicherheitshinweise über den OPENVAS ENTERPRISE FEED und den COMMUNITY FEED zu erkennen. Die Erkennung von Ubuntu 26.04 ergänzt andere beliebte Linux-Betriebssysteme, die sowohl im OPENVAS ENTERPRISE FEED als auch im COMMUNITY FEED unterstützt werden, darunter Fedora, Debian, Suse, OpenSuse, Huawei EulerOS, OpenEuler und Mageia. Greenbones OPENVAS ENTERPRISE FEED unterstützt weitere Linux-Distributionen, darunter Amazon Linux, Oracle Linux, AlmaLinux OS, FortiOS und viele mehr.

Sicherheitsbeauftragte können Greenbones OPENVAS BASIC kostenlos testen, einschließlich einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED.

Bereit, die Lücken in Ihrer Linux-Security zu schließen?

Von RHEL über Rocky Linux bis hin zu Ubuntu und AlmaLinux – OPENVAS SCAN verschafft Ihrem Team die nötige Transparenz, um Schwachstellen zu erkennen, bevor sie zu Sicherheitsvorfällen werden. Kein Rätselraten. Keine blinden Flecken.

Für Sicherheitsverantwortliche, die Fedora einsetzen, gibt es eine gute Nachricht: Greenbones OPENVAS SCAN nun über den OPENVAS ENTERPRISE FEED und den COMMUNITY FEED auch Sicherheitshinweise für Fedora 44 erkennt. Fedora Linux 44 wurde am 28. April 2026 veröffentlicht, und Releases werden in der Regel 13 Monate lang gepflegt. Für Fedora 44 wurde der 19. Mai 2027 als voraussichtliches End-of-Life-Datum (EOL) festgelegt. Die Unterstützung für Fedora 44 erweitert die bestehenden Erkennungsfunktionen von OPENVAS SCAN für Fedora-Sicherheitshinweise bis zurück zu Fedora 7.

OPENVAS SCAN von Greenbone bietet branchenführende Erkennung für gängige Linux-Distributionen über authentifizierte Local Security Checks (LSC). Authentifizierte LSCs sorgen für zuverlässige Erkennung, da sie Endpunktsysteme von innen analysieren, ein Bestandsverzeichnis erstellen, Software-Schwachstellen auf Paketebene aufdecken und andere Sicherheitsfehlkonfigurationen identifizieren.

Sicherheitsverantwortliche, die nach Erkennungs- und Schutzlösungen suchen, können Greenbones OPENVAS BASIC kostenlos testen, einschließlich einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED.

CVE-2025-20393-cisco-spam-filter

Sicherheitsupdates für Betriebssysteme (OS) sind entscheidend für die Aufrechterhaltung einer starken Sicherheitslage im Unternehmen. Eine einzige Schwachstelle kann Angreifenden den initialen Zugang verschaffen, den sie für einen kostspieligen Cyberangriff benötigen. OS-Schwachstellen wirken sich auf alle Aspekte der IT-Infrastruktur aus, einschließlich lokaler und Cloud-Ressourcen, Mitarbeiter-Workstations, Entwicklungsumgebungen, Container-Hosts, Virtualisierungsplattformen und Edge-Infrastruktur. Neue Vorschriften und Compliance-Anforderungen verlangen zudem eine stärkere Verantwortlichkeit und belasten IT-Sicherheitsteams zunehmend. Sicherheitsverantwortliche benötigen einen besseren Überblick über aufkommende Sicherheitsrisiken, um Gegenmaßnahmen effektiv priorisieren zu können.

Sehen Sie, was in Ihrer Linux-Umgebung angreifbar ist

Warten Sie nicht, bis Angreifer Ihre Schwachstellen finden. Starten Sie noch heute Ihren Scan mit OPENVAS FREE – inklusive zweiwöchiger Testphase des OPENVAS ENTERPRISE FEED.

Unterstützung für Fedora 44-Sicherheitshinweise ist da!

Fedora-Sicherheitshinweise werden über das Fedora Updates System, auch bekannt als Bodhi, veröffentlicht. Jeder Hinweis enthält eine eindeutige Kennung, betroffene Paketversionen, den Update-Status, eine Liste der zugehörigen CVEs, eine allgemeine Schweregradbewertung und den Teststatus für den Patch.

Unternehmen, die Fedora 44 einsetzen, können sich freuen: Greenbones OPENVAS SCAN unterstützt nun die Erkennung von Schwachstellen für Fedora 44-Sicherheitshinweise sowohl im OPENVAS ENTERPRISE FEED als auch im COMMUNITY FEED unterstützt.

Zusammenfassung

Linux-Systeme bilden das Rückgrat vieler Unternehmensumgebungen und unterstützen kritische Infrastrukturen, Cloud-Plattformen, Mitarbeiter-Workstations, Entwicklungssysteme, Container-Hosts und Produktions-Workloads. Die Aufrechterhaltung der Linux-Sicherheit erfordert einen konsistenten Überblick über Schwachstellen und ein zeitnahes Patch-Management. Ein effektives Schwachstellenmanagement auf Betriebssystemebene verringert das Risiko von Exploits, unterstützt die Einhaltung gesetzlicher Vorschriften und hilft Unternehmen dabei, eine robuste Sicherheitslage aufrechtzuerhalten.

Unternehmen, die Fedora Linux einsetzen, können nun Greenbones OPENVAS SCAN nutzen, um Sicherheitshinweise für Fedora 44 über den OPENVAS ENTERPRISE FEED und den COMMUNITY FEED zu erkennen. Damit gewinnen Sicherheitsverantwortliche bessere Einblicke in Schwachstellen auf Fedora-Systemen und können fehlende Sicherheitsupdates mittels authentifizierter Erkennung auf Paketebene zuverlässig aufdecken.

Mit Fedora 44 ergänzt OPENVAS SCAN die Unterstützung weiterer beliebter Linux-Betriebssysteme, die sowohl im OPENVAS ENTERPRISE FEED als auch im COMMUNITY FEED verfügbar sind, darunter Ubuntu, Debian, Suse, OpenSuse, Huawei EulerOS, OpenEuler und Mageia. Greenbones OPENVAS ENTERPRISE FEED unterstützt weitere Linux-Distributionen, darunter Amazon Linux, Oracle Linux, AlmaLinux OS, FortiOS und viele mehr.

Sicherheitsverantwortliche können Greenbones OPENVAS BASIC kostenlos testen, einschließlich einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED.

Bereit, die Lücken in Ihrer Linux-Security zu schließen?

Von RHEL über Rocky Linux bis hin zu Ubuntu und AlmaLinux – OPENVAS SCAN verschafft Ihrem Team die nötige Transparenz, um Schwachstellen zu erkennen, bevor sie zu Sicherheitsvorfällen werden. Kein Rätselraten. Keine blinden Flecken.

Drei hochkritische Linux-Schwachstellen zur lokalen Rechteausweitung (LPE) gefährden Systeme weltweit. Angreifer benötigen zwar initialen Zugriff auf Benutzerebene – können dann aber Befehle als Root ausführen und das System vollständig übernehmen. Alle drei CVEs sind auf gängigen Linux-Distributionen zuverlässig ausnutzbar.

Der Name „Copy Fail“ wurde CVE-2026-31431 (CVSS 7.8) zum Zeitpunkt der Offenlegung gegeben, und nachfolgende Untersuchungen führten zur Entdeckung von CVE-2026-43284 (CVSS 8.8), auch „Copy Fail 2“ genannt, sowie CVE-2026-43500 (CVSS 7.8). Die Angriffskette, die CVE-2026-43284 und CVE-2026-43500 umfasst, wurde als „Dirty Frag“ bezeichnet. CVE-2026-31431 wurde in die KEV-Liste der CISA aufgenommen, nachdem von Microsoft eine aktive Ausnutzung gemeldet wurde. Microsoft stuft „Dirty Frag“ zudem als hochriskant für Aktivitäten nach der Ausnutzung ein. Weltweit wurden zahlreiche nationale CERT-Warnungen zu den CVEs

CVE-2025-20393-cisco-spam-filter

Greenbone bietet eine Erkennung auf Linux-Paketebene für alle drei oben genannten dringenden CVEs über ein breites Spektrum an Linux-Distributionen hinweg [1][2][3]. Die Abdeckung von Greenbone erstreckt sich auch auf Sicherheitsupdates für eine Vielzahl von Software- und Hardwareprodukten. Daher kann OPENVAS SCAN auch dabei helfen, die Auswirkungen von „Copy Fail“, „Copy Fail 2“ und „Dirty Frag“ in Linux-basierten Produkten von Drittanbietern zu identifizieren.

Greenbones OPENVAS SCAN verfügt über eine branchenführende Erkennung für viele Linux-Distributionen mit authentifizierten Local Security Checks (LSC). Authentifizierte LSCs bieten eine zuverlässige Erkennung, da sie Endpunktsysteme von innen analysieren, Bestandslisten erstellen, Software-Schwachstellen auf Paketebene aufdecken und andere Sicherheitsfehlkonfigurationen identifizieren.

Jetzt kostenlos testen

Mit kontinuierlich aktualisierter Schwachstellenerkennung, Informationen zur Risikopriorisierung und skalierbaren Abläufen hilft OPENVAS SCAN Unternehmen dabei, ihre Cybersicherheitslage zu stärken, indem es die Gefährdung durch bekannte Bedrohungen in IT-Umgebungen verringert.

Testen Sie noch heute das Flaggschiff-Produkt von Greenbone, OPENVAS SCAN. Unsere Einstiegs-Enterprise-Appliance, OPENVAS BASIC, ist kostenlos erhältlich und beinhaltet eine zweiwöchige Testversion des OPENVAS ENTERPRISE FEED.

 

Was sind Copy Fail, Copy Fail 2 und Dirty Frag? Hintergrund und Zeitplan

Der Zeitplan für die Offenlegung von Copy Fail, Copy Fail 2 und Dirty Frag verlief zügig und überschneidet sich mit Patches für den Mainline-Linux-Kernel sowie nachgelagerten Updates von Linux-Distributionen. Da mehrere damit zusammenhängende Ereignisse innerhalb kurzer Zeit auftraten, ist es sinnvoll, zunächst die Terminologie und den zeitlichen Ablauf der Ereignisse zu klären:

  • Copy Fail: Bezieht sich auf CVE-2026-31431 (CVSS 7.8), eine LPE-Sicherheitslücke im Linux-Kernel. Copy Fail wurde am 23. März 2026 privat gemeldet und am 1. April im Mainline-Linux-Kernel gepatcht. Am 22. April wurde die Schwachstelle als CVE-2026-31431 veröffentlicht, und wenige Tage später folgten ein vollständiger technischer Bericht [1] sowie ein Proof-of-Concept-Exploit (PoC) [2].
  • Microsoft meldete am 1. Mai 2026 eine aktive Ausnutzung, und die CISA fügte CVE-2026-31431 noch am selben Tag in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) ein. Seitdem sind weitere technische Beschreibungen [3][4][5], PoC-Exploits [5][6] sowie ein kommerzieller Penetrationstest-Exploit [7] verfügbar geworden.
  • Copy Fail 2: Bezieht sich auf CVE-2026-43284 (CVSS 8.8), veröffentlicht am 8. Mai 2026. Die Schwachstelle wurde im Rahmen von Folgeuntersuchungen zur Grundursache von „Copy Fail“ entdeckt. „Copy Fail 2“ wurde am 30. April 2026 privat gemeldet, und der Fix wurde am 8. Mai in den Mainline-Linux-Kernel integriert. Eine technische Beschreibung [8] und ein PoC-Exploit [9] wurden am 7. Mai veröffentlicht, einen Tag bevor die Upstream-Kernel-Patches für Downstream-Linux-Distributionen verfügbar wurden. Der ursprüngliche technische Bericht weist darauf hin, dass die zugrunde liegende Schwachstelle allein für Root-Zugriff ausgenutzt werden könnte, ohne mit anderen Software-Schwachstellen verkettet zu werden, wie beispielsweise bei dem unten beschriebenen „Dirty Frag“.
  • Dirty Frag: Bezieht sich auf die verkettete Ausnutzung von CVE-2026-43284 (Copy Fail 2) und CVE-2026-43500 (CVSS 7.8). Obwohl CVE-2026-43500 am 11. Mai 2026 verantwortungsbewusst offengelegt und veröffentlicht wurde, gelangten sensible Informationen an die Öffentlichkeit, bevor ein Fix in den Mainline-Linux-Kernel übernommen wurde. Dies veranlasste den Sicherheitsforscher Hyunwoo Kim (@v4bel), am 8. Mai technische Details [9] und PoC-Code [10] zu veröffentlichen, bevor die Ursache von CVE-2026-43500 am 10. Mai 2026 im Mainline-Linux-Kernel behoben wurde.

Risikoanalyse: Warum Copy Fail und Dirty Frag so gefährlich sind

Die Schwachstellen sind breit gestreut: Linux läuft in Netzwerk- und Sicherheitsgeräten, Workstations, Cloud-Umgebungen, IoT-Geräten, eingebetteten Systemen, Industrieanlagen und kritischen Infrastrukturen. Alle drei CVEs sind zuverlässig ausnutzbar – und das auf allen großen Linux-Distributionen, was zu einer breiten globalen Gefährdung führt. Die Schwachstellen lassen sich auf drei separate Upstream-Linux-Commits zurückführen; Copy Fail [72548b093ee3] und Copy Fail 2 [cac2661c53f3] wurden 2017 eingeführt, während der Dirty-Frag-Commit [2dc334f1a63a] 2023 eingeführt wurde [1][2].

Eine aktive Ausnutzung von CVE-2026-31431 (Copy Fail) wurde von Microsoft beobachtet und in die KEV-Liste der CISA aufgenommen, obwohl nur wenige Details zu den Angriffen verfügbar sind. Microsoft stuft zudem Dirty Frag als hohes Risiko für Post-Exploitation-Aktivitäten ein. Erschwerend kommt hinzu: Technische Details und Exploit-Code für CVE-2026-43284 und CVE-2026-43500 kursierten öffentlich, bevor Patches die nachgelagerten Linux-Distributionen erreichten. Damit hatten Angreifer mehr Zeit zum Handeln. Für CVE-2026-43284 wurden sensible Details zeitgleich mit den Upstream-Kernel-Commits veröffentlicht – trotz verantwortungsbewusster Offenlegung durch die Forscher.

Bei CVE-2026-43500 erfolgte die frühe öffentliche Bekanntmachung durch einen Patch, der am 29. April an die öffentliche netdev-Mailingliste gesendet wurde.

Vollständige technische Details und PoC-Exploit-Code sind für alle drei CVEs öffentlich verfügbar, was das Risiko einer Ausnutzung durch weniger erfahrene Angreifer und Initial Access Brokers (IAB) erhöht, die unbefugten Zugriff an Cyberkriminelle verkaufen. Weltweit wurden zahlreiche nationale CERT-Warnungen herausgegeben, und zahlreiche Produktanbieter haben Sicherheitshinweise und Notfall-Patches veröffentlicht, um die Probleme zu beheben [3][4][5][6][7][8][9][10][11][12][13].

Obwohl LPE-Schwachstellen für die Ausnutzung lokalen Kontozugriff erfordern, können Angreifer den erforderlichen Zugriff auf vielfältige Weise erlangen, beispielsweise:

  • Bestehende Software-Schwachstellen [T1190] [T1203]
  • Verwendung gestohlener Anmeldedaten [T1078]
  • Phishing und Spear-Phishing [T1566]
  • Böswillige Insider [T1199]
  • Kompromittierung der Lieferkette [T1195]

Zu den potenziellen Auswirkungen einer erfolgreichen Ausnutzung gehören:

Ransomware-Angriffe

  • Ransomware-Angriffe [T1486]
  • Diebstahl von Anmeldedaten [TA0006]
  • Einsatz von Rootkits [T1014] für verdeckten, dauerhaften Zugriff [TA0003]
  • Ersetzen von Binärdateien [T1554]
  • Deaktivierung von Sicherheitstools [TA0005]
  • Einbindung in Botnetze [T1584.005]
  • Seitliche Bewegung auf andere Systeme [TA0008]
  • Ablegen von manipulierten Dateien [T1204.002]
  • Nachgelagerte Angriffe auf die Lieferkette [T1195]

Patches und Gegenmaßnahmen für Copy Fail, Copy Fail 2 und Dirty Frag

Stand 13. Mai liegen noch nicht für alle CVEs in allen gängigen Distributionen fertige Patches vor. Vorrang hat die Identifikation betroffener Systeme und die sofortige Installation verfügbarer Kernel-Patches. Bis dahin können Sicherheitsverantwortliche die anfälligen Kernel-Module algif_aead, esp6, esp4 und rxrpc deaktivieren [1][2][3][4]. In einigen Fällen könnte dieser Ansatz jedoch problematisch sein, wenn die Module erforderliche Funktionen unterstützen.

Aufgrund der aktiven Ausnutzung und der Verfügbarkeit von PoC-Exploits sollten Sicherheitsverantwortliche die Überwachung auf Indikatoren für Kompromittierung (IoCs) und verdächtige Aktivitäten in Betracht ziehen und bei Verdacht auf einen Sicherheitsvorfall Maßnahmen zur Incident Response ergreifen.

Es ist zudem wichtig zu beachten, dass „Copy Fail“, „Copy Fail 2“ und „Dirty Frag“ zusätzliche Risiken für viele Linux-basierte Produkte von Drittanbietern mit sich bringen können. Sicherheitsverantwortliche sollten die gesamte Infrastruktur auf Schwachstellen scannen und die Sicherheitsrichtlinien der betroffenen Produkthersteller befolgen.

Greenbone bietet eine Erkennung auf Linux-Paketebene für alle drei oben genannten dringenden CVEs über ein breites Spektrum von Linux-Distributionen hinweg [5][6][7]. Die Abdeckung von Greenbone erstreckt sich auch auf Sicherheitsupdates für eine Vielzahl von Software- und Hardwareprodukten, was bedeutet, dass OPENVAS SCAN dabei helfen kann, die Auswirkungen von „Copy Fail“, „Copy Fail 2“ und „Dirty Frag“ auch in Linux-basierten Produkten von Drittanbietern zu identifizieren.

Greenbones OPENVAS SCAN verfügt über eine branchenführende Erkennung für viele Linux-Distributionen mit authentifizierten Local Security Checks (LSC). Authentifizierte LSCs bieten eine zuverlässige Erkennung, da sie Endpunktsysteme von innen analysieren, Bestandslisten erstellen, Software-Schwachstellen auf Paketebene aufdecken und andere Sicherheitsfehlkonfigurationen identifizieren.

Jetzt kostenlos testen

Mit kontinuierlich aktualisierter Schwachstellenerkennung, Informationen zur Risikopriorisierung und skalierbaren Abläufen hilft OPENVAS SCAN Unternehmen dabei, ihre Cybersicherheitslage zu stärken, indem es die Gefährdung durch bekannte Bedrohungen in IT-Umgebungen verringert.

Testen Sie noch heute das Flaggschiff-Produkt von Greenbone, OPENVAS SCAN. Unsere Einstiegs-Enterprise-Appliance, OPENVAS BASIC, ist kostenlos erhältlich und beinhaltet eine zweiwöchige Testversion des OPENVAS ENTERPRISE FEED.

 

Fazit: Jetzt patchen – Copy Fail und Dirty Frag aktiv ausgenutzt

Copy Fail, Copy Fail 2 und Dirty Frag sind ein ernstes Problem für alle Linux-Systeme und -Geräte. Es handelt sich um LPE-Schwachstellen, die lokalen Zugriff voraussetzen – aber genau das reicht aus, um Root-Kontrolle zu erlangen. Das Risiko ist echt: PoC-Exploit-Code ist öffentlich verfügbar, CVE-2026-31431 wird aktiv ausgenutzt, und alle drei CVEs funktionieren zuverlässig auf gängigen Linux-Distributionen.

Wer OPENVAS SCAN einsetzt, sollte jetzt scannen – netzwerkweit, inklusive Drittanbieter-Software und -Hardware. Verfügbare Sicherheitsupdates sollten umgehend eingespielt werden. Wo Patches noch fehlen, helfen die Kernel-Modul-Workarounds als Überbrückung. Zusätzlich empfiehlt es sich, lokale Zugriffspfade einzuschränken und die Systeme aktiv auf IoCs zu überwachen.

Im April 2026 wurde die Cybersicherheitslandschaft von Nachrichten über Anthropics neue KI zur Fehlersuche namens „Mythos“ und dem Projekt „Glasswing“ überschwemmt. Die optimistische Prognose lautet, dass Software in einem Jahr frei von Schwachstellen sein wird, da die KI alle Fehler finden und die Anbieter Patches bereitstellen werden. Große Softwareunternehmen werden alle ihre Produkte vor der Veröffentlichung scannen, und Software-Schwachstellen werden der Vergangenheit angehören. Die Realität sieht jedoch wahrscheinlich anders aus. Werfen wir einen Blick auf die aktuellen Entwicklungen in der Cybersicherheitslandschaft im April 2026.

CVE-2025-20393-cisco-spam-filter

Obwohl einige der größten Bedrohungen dieses Monats hier erwähnt werden, werden viele neu auftretende Schwachstellen fehlen. OPENVAS SCAN erkennt nicht nur die kritischsten Fehler in Ihrer IT-Umgebung. Der OPENVAS ENTERPRISE FEED fügt jeden Monat Tausende neuer Schwachstellentests hinzu, um Fehler in Unternehmenssoftwareanwendungen, IT-Netzwerkprodukten, gängigen Betriebssystemen und Browsern, Linux-Paketen, Produktivitätswerkzeugen, agentenbasierten KI-Tools und vielem mehr zu erkennen. Sicherheitsverantwortliche, die Schwachstellen erkennen und Schutzmaßnahmen ergreifen möchten, können Greenbones Einstiegsversion OPENVAS BASIC kostenlos testen, einschließlich einer zweiwöchigen Testversion des ENTERPRISE FEED.

Jetzt kostenlos testen

Mit kontinuierlich aktualisierter Schwachstellenerkennung, Informationen zur Risikopriorisierung und skalierbaren Abläufen hilft OPENVAS SCAN Unternehmen dabei, ihre Cybersicherheitslage zu stärken, indem es die Gefährdung durch bekannte Bedrohungen in IT-Umgebungen verringert.

Testen Sie noch heute das Flaggschiff-Produkt von Greenbone, OPENVAS SCAN. Unsere Einstiegs-Enterprise-Appliance, OPENVAS BASIC, ist kostenlos erhältlich und beinhaltet eine zweiwöchige Testversion des OPENVAS ENTERPRISE FEED.

 

KI-gestützte Schwachstellensuche 2026: Faktencheck zu Project Glasswing

Das Project Glasswing sorgte für einen Medienrummel, doch Transparenz blieb aus. Anthropic gab keine öffentliche Liste heraus, die der Behauptung von „Tausenden von Zero-Day-Schwachstellen“ in „allen gängigen Betriebssystemen“ und „allen gängigen Webbrowsern“ entsprach. Diesen Monat fand VulnCheck lediglich 75 veröffentlichte CVE-Einträge, in denen „Anthropic“ erwähnt wurde, und nur 40 davon wurden Anthropic-Forschern zugeschrieben. Bislang wird nur eine CVE ausdrücklich Project Glasswing zugeschrieben: CVE-2026-4747 (CVSS 8.8).

Das potenzielle Risiko durch offensive KI-Technologie ist hoch. Die dringende Empfehlung der etablierten Cybersicherheitsbehörden SANS Institute und der Cloud Security Alliance (CSA) lautet, dass Unternehmen ihre zentralen Cybersicherheitsmaßnahmen verstärken sollten. Setzen Sie auf robuste Abhilfemaßnahmen und präventive Kontrollen, wie beispielsweise das Prinzip der geringsten Berechtigungen (PoLP), Netzwerksegmentierung zur Verhinderung lateraler Bewegungen, schnellere Patches und seien Sie auf einen möglichen Anstieg hochkritischer CVEs vorbereitet. Wenn zudem potenzielle Zero-Day-Exploits ein hohes Risiko darstellen, sollten Endgeräte mit Erkennungs- und Reaktionstechnologien ausgestattet werden, und Sie sollten darauf vorbereitet sein, kritische Ressourcen mit minimalen Ausfallzeiten neu bereitzustellen. Auch Risiken durch Drittanbieter können sich direkt auf den Betrieb Ihres Unternehmens auswirken. Dies ist eine nüchternere Einschätzung der kurzfristigen Risiken, denen Unternehmen tatsächlich ausgesetzt sind.

CVE-2026-34197: Aktiv ausgenutzte RCE-Schwachstelle in Apache ActiveMQ – sofort patchen

CVE-2026-34197 (CVSS 8.8, EPSS ≥ 98. Perzentil) ist eine durch unsachgemäße Eingabevalidierung verursachte Code-Injection-Sicherheitslücke, die Apache ActiveMQ Classic betrifft. Apache ActiveMQ ist ein beliebter Java-basierter Message Broker, der die asynchrone Kommunikation über Nachrichtenwarteschlangen abwickelt und flexible Client-Optionen unterstützt. CVE-2026-34197 wurde in den Katalog „Known Exploited Vulnerabilities“ (KEV) der CISA aufgenommen und mehrere nationale CERT-Behörden haben weltweit Warnungen herausgegeben [1][2][3][4][5][6][7][8]. Es ist bekannt, dass frühere Schwachstellen in ActiveMQ bei Ransomware-Angriffen ausgenutzt wurden. Eine vollständige technische Beschreibung  sowie ein Proof-of-Concept (PoC)-Exploit-Kit sind öffentlich verfügbar, was das Risiko erhöht. Shadowserver meldet rund 8.000 exponierte Instanzen von ActiveMQ im Internet.

Die neue CVE gilt als Umgehung von CVE-2022-41678 (CVSS 8.8). Die Ausnutzung von CVE-2026-34197 erfordert bei ActiveMQ v6.0.0–6.1.1 keine Anmeldedaten aufgrund einer weiteren ungepatchten Sicherheitslücke durch fehlende Authentifizierung, CVE-2024-32114 (CVSS 8.8). Während für die Ausnutzung anderer Versionen von ActiveMQ eine Authentifizierung erforderlich ist, sind auch Standard-Anmeldedaten ein Faktor für unbefugten Zugriff. Übrigens schrieb der Sicherheitsforscher von Horizon3.ai, der CVE-2026-34197 entdeckte, 80 % des Prozesses einer Claude-AI-Version vor Mythos zu.

Der OPENVAS ENTERPRISE FEED von Greenbone enthält eine aktive Überprüfung und eine Remote-Banner-Versionsprüfung für CVE-2026-34197. Zur Behebung sollte auf Version 5.19.4 oder 6.2.3 aktualisiert werden.

CVE-2026-34621: Schadhafte PDFs ermöglichen Code-Ausführung in Adobe Acrobat und Reader

CVE-2026-34621 (CVSS 8.6 , EPSS ≥ 92. Perzentil) ist eine Schwachstelle durch Prototyp-Verunreinigung [CWE-1321], die die Ausführung von beliebigem Code im Kontext des aktuellen Benutzers ermöglicht. CVE-2026-34621 kann durch Social Engineering ausgenutzt werden und erfordert das Öffnen einer schädlichen PDF-Datei. CVE-2026-34621 wurde zur KEV-Liste der CISA hinzugefügt und Adobe bestätigte die aktive Ausnutzung in einem Sicherheitsbulletin. Weltweit wurden zahlreiche nationale CERT-Warnungen herausgegeben [1][2][3][4][5][6][7][8][9][10][11][12][13][14].

Laut Sicherheitsforschern wird die Schwachstelle seit mindestens Ende 2025 ausgenutzt, wie die Ergebnisse von VirusTotal zeigen. Die Malware decodiert eine Nutzlast per Base64 und führt sie als JavaScript aus, um Informationen vom Computer des Opfers zu extrahieren, einschließlich des Inhalts lokaler Dateien. Anschließend sendet sie die Daten an den Command-and-Control-Server (C2) des Angreifers und wartet auf weitere Anweisungen zur Ausführung. Eine weitere Malware-Analyse ergab, dass Malware, die CVE-2026-34621 ausnutzt, in der Angriffskette mehrere undokumentierte interne APIs in Adobe Acrobat und Reader missbraucht.

Betroffen sind Acrobat DC Continuous 26.001.21367 und frühere Versionen, Acrobat Reader DC Continuous 26.001.21367 und frühere Versionen sowie Acrobat 2024 Classic 2024 24.001.30356 und frühere Versionen unter Windows und macOS. Der OPENVAS ENTERPRISE FEED enthält Erkennungstests für alle betroffenen Produkte unter Windows [15][16][17] und macOS [18][19][20]. Benutzer sollten unverzüglich auf eine gepatchte Version aktualisieren.

CVE-2026-3854: RCE-Schwachstelle in GitHub Enterprise und GitHub.com über Git-Push

CVE-2026-3854 (CVSS 8.8) ermöglicht es einem authentifizierten Angreifer mit Push-Berechtigungen für ein Repository, RCE auf einem Git-Server zu erreichen. Während eines Git-Push-Vorgangs werden vom Benutzer bereitgestellte Werte nicht ordnungsgemäß bereinigt, bevor sie in interne Service-Header aufgenommen werden, was potenziell zu Befehlsinjektion [CWE-77] und RCE führen kann.

Mehrere Git-Produkte, darunter GitHub.com, GitHub Enterprise Server und GitHub Enterprise Cloud, sind betroffen. Eine vollständige technische Beschreibung wurde veröffentlicht, und öffentliche PoC-Exploits wurden von CIRCL.lu gesichtet. Obwohl die öffentliche Infrastruktur von GitHub.com betroffen war, ergab eine interne forensische Untersuchung keine Hinweise auf eine Ausnutzung in freier Wildbahn oder Indikatoren für eine Kompromittierung (IoC).

Der OPENVAS ENTERPRISE FEED enthält eine Erkennung auf Paketebene für GitHub Enterprise Server. Benutzer sollten auf die Versionen 3.14.25, 3.15.20, 3.16.16, 3.17.13, 3.18.7 oder 3.19.4 von GitHub Enterprise Server aktualisieren.

Linux-Sicherheitslücken April 2026: Kritische CVEs in PackageKit, etcd, Vim und Flatpak

CVE-2026-41651 (Pack2TheRoot): Privilegieneskalation auf Root über Linux PackageKit

PackageKit ist die D-Bus-API auf Systemebene zur Verwaltung von Softwarepaketen über verschiedene Linux-Paketmanager hinweg, darunter APT, DNF, RPM und Pacman. CVE-2026-41651 (CVSS 8.8), auch „Pack2TheRoot“ genannt, ist eine Angriffskette, die drei separate Fehler zu einer ausnutzbaren Time-of-Check-Time-of-Use (TOCTOU)-Race-Condition kombiniert [CWE-367]. Die Schwachstelle ermöglicht es letztlich nicht-privilegierten Benutzern, beliebige Pakete als Root zu installieren.

Telekom Security hat eine technische Beschreibung veröffentlicht, einschließlich eines detaillierten PoC-Exploits. Weitere PoC-Exploits sind ebenfalls online zu finden [1][2], und weltweit wurden mehrere nationale CERT-Warnungen herausgegeben [1][2][3]. Der OPENVAS ENTERPRISE FEED enthält eine Erkennung für CVE-2026-41651, wie in den Linux-Sicherheitshinweisen berichtet. Betroffen sind die PackageKit-Versionen 1.0.2 bis 1.3.4, und Benutzer sollten auf Version 1.3.5 aktualisieren.

CVE-2026-33413: Authentifizierungsumgehung in etcd gefährdet Kubernetes-nahe Cluster

etcd ist ein verteilter Schlüssel-Wert-Speicher, der für die autoritative Datenkoordination in Linux-Umgebungen entwickelt wurde. CVE-2026-33413 (CVSS 8.8) ist eine Schwachstelle durch fehlende Autorisierung [CWE-862] in etcd-Clustern, bei denen auth aktiviert ist. Die Schwachstelle ermöglicht es Angreifern, auf sensible etcd-Funktionen in Clustern zuzugreifen, die die gRPC-API für nicht vertrauenswürdige oder teilweise vertrauenswürdige Clients offenlegen. RCE wird nicht als potenzielle Auswirkung von CVE-2026-33413 beschrieben. Ein Angreifer kann jedoch die Cluster-Topologie ermitteln, einschließlich der Member-IDs und der veröffentlichten Endpunkte, historische Revisionen dauerhaft entfernen, Watch-, Audit- und Wiederherstellungs-Workflows stören oder Denial-of-Service-Zustände (DoS) auslösen.

etcd wird häufig mit Kubernetes in Verbindung gebracht, wo es den autoritativen Status des Clusters speichert, einschließlich Knoten, Pods, Secrets und Metadaten der Steuerungsebene. Da Kubernetes jedoch nicht auf die in etcd integrierte Authentifizierung und Autorisierung zurückgreift, sind typische Kubernetes-Bereitstellungen nicht betroffen.

Deutschland [1] und Frankreich [2] haben nationale CERT-Hinweise zu dieser Schwachstelle herausgegeben. Greenbone enthält eine Remote-Banner-Versionsprüfung zur Erkennung exponierter etcd-Dienste, die von CVE-2026-33413 betroffen sind. Die etcd-Versionen 3.4.42, 3.5.28 und 3.6.9 enthalten einen Patch für CVE-2026-33413.

CVE-2026-34714: Manipulierte Dateien ermöglichen Befehlsausführung in Vim

!

Update

7. Mai 2026

Fortra hat ein Core Certified Exploit-Modul für CVE-2026-34714 veröffentlicht, das als „Vim Tabpanel Modeline Exploit“ gelistet ist. Das Modul bestätigt die Entwicklung eines funktionsfähigen Exploits für CVE-2026-34714 und könnte das Erscheinen weiterer öffentlicher Exploits begünstigen.

CVE-2026-34714 (CVSS 8.6) ermöglicht die Ausführung beliebiger Betriebssystembefehle, wenn ein Benutzer eine speziell gestaltete Datei öffnet. Diese Befehle werden mit den Berechtigungen des Benutzers ausgeführt, der die Datei geöffnet hat. CVE-2026-34714 wird als Befehlsinjektionsfehler klassifiziert, der durch die unsachgemäße Neutralisierung spezieller Elemente verursacht wird [CWE-78].

Es gibt keinen öffentlichen PoC-Exploit für CVE-2026-34714, und es wird nicht davon ausgegangen, dass die Schwachstelle in freier Wildbahn ausgenutzt wird. Der OPENVAS ENTERPRISE FEED enthält eine Erkennung für CVE-2026-34714 , wie in Linux-Sicherheitshinweisen berichtet. Die Schwachstelle trat erstmals in Version 9.1.1390 auf und wurde in Version 9.2.0172 behoben.

CVE-2026-34078 (CVSS 10): Vollständiger Sandbox-Escape durch bösartige Flatpak-Apps

CVE-2026-34078 (CVSS 10) ist ein vollständiger Sandbox-Escape des Flatpak-Run-Prozesses, der durch eine ausnutzbare TOCTOU-Race-Condition [CWE-367] verursacht wird, wenn als „sandbox-expose“-Optionen angegebene Dateipfade nach der Überprüfung durch Symlinks ersetzt werden. Sobald „flatpak run“ den ausgetauschten Symlink in der Sandbox einbindet, kann eine bösartige App beliebige Dateien auf dem Host lesen und schreiben und diese unbefugten Privilegien ausnutzen, um Codeausführung zu erlangen.

Es gibt keinen öffentlichen PoC-Exploit für CVE-2026-34078, und es wird nicht davon ausgegangen, dass die Schwachstelle in freier Wildbahn ausgenutzt wird. Der OPENVAS ENTERPRISE FEED enthält eine Erkennung für CVE-2026-34078, wie in den Linux-Sicherheitshinweisen berichtet. Flatpak sollte auf Version 1.16.4 aktualisiert werden.

Microsoft Patch Tuesday April 2026: 173 CVEs, zwei Zero-Days aktiv ausgenutzt

Ein umfangreicher Patch Tuesday umfasste 173 neue Sicherheitslücken in den Kernprodukten von Microsoft. Neunzehn wurden als „Exploitation More Likely“ eingestuft, und zwei wurden umgehend in die KEV-Liste der CISA aufgenommen. Eine weitere kritische Schwachstelle, CVE-2026-40372 (CVSS 9.1), wurde außerhalb des regulären Zeitplans offengelegt. Zudem hat ein verärgerter Sicherheitsforscher den koordinierten Offenlegungsprozess mit Microsoft abgebrochen und PoC-Exploit-Code für eine ansonsten nicht offengelegte und ungepatchte Schwachstelle veröffentlicht.

Werfen wir einen Blick auf einige dieser neuen, hochriskanten Microsoft-Sicherheitslücken:

  • CVE-2026-33825 (CVSS 7.8, EPSS ≥ 87. Perzentil): Eine lokale Rechteausweitung (LPE) in Microsoft Defender ermöglicht es einem lokalen Benutzer, Berechtigungen auf SYSTEM-Ebene zu erlangen. Die als „BlueHammer“ bezeichnete Schwachstelle wurde Berichten zufolge von einem verärgerten Sicherheitsforscher offengelegt, zusammen mit einem PoC-Exploit. Technische Analysen wurden ebenfalls veröffentlicht [1][2]. BlueHammer wird in der Wildnis ausgenutzt und wurde die KEV-Liste der CISA aufgenommen. Zwei weitere Zero-Days, die von dem verärgerten Forscher offengelegt wurden und die Namen RedSun und UnDefend tragen, sind von Microsoft nach wie vor ungepatcht, obwohl es PoC-Exploits gibt [3][4] und sie bei aktiven Angriffen beobachtet wurden.
  • CVE-2026-32201 (CVSS 6.5): Eine neue aktiv ausgenutzte Schwachstelle in Microsoft SharePoint Server, verursacht durch eine unsachgemäße Eingabevalidierung [CWE-20], ermöglicht es einem unbefugten Angreifer, Spoofing über ein Netzwerk durchzuführen. Technische Details zu CVE-2026-32201 sind nicht öffentlich verfügbar, und es existiert kein öffentlicher PoC-Exploit. Frühere SharePoint-Schwachstellen wurden bereits von hochentwickelten staatlich gestützten Angreifern ausgenutzt [5][6][7]. CVE-2026-32201 folgt kurz auf eine weitere SharePoint Schwachstelle, CVE-2026-20963 (CVSS 9.8, EPSS ≥ 90. Perzentil), die im April 2026 in die KEV der CISA aufgenommen wurde.
  • CVE-2026-32202 (CVSS 4.3, EPSS ≥ 92. Perzentil): Ein Fehler im Schutzmechanismus [CWE-693] in der Windows-Shell ermöglicht es einem unbefugten Angreifer, die Sicherheitskontrollen von Microsoft Defender aus der Ferne zu umgehen. Die Schwachstelle wurde in die KEV-Liste der CISA Ein detaillierter technischer Bericht von Akamai zeigt, dass CVE-2026-32202 ein unvollständiger Patch für CVE-2026-21510 (CVSS 8.8) ist, der bereits von APT-28 aktiv ausgenutzt wurde.
  • CVE-2026-40372 (CVSS 9.1): Änderungen, die in Version 10.0.6 des AspNetCore.DataProtection-Pakets in .NET Core eingeführt wurden, führten bei einigen Benutzern zu Fehlern bei der Entschlüsselung von Geheimnissen [8][9]. Nach einer Untersuchung stellte Microsoft fest, dass das Update es unbefugten Angreifern auch ermöglicht, über ein Netzwerk Berechtigungen zu erweitern. Technische Details zu CVE-2026-40372 sind nicht öffentlich verfügbar, und es existiert kein öffentlicher PoC-Exploit. Die Versionen 10.0.0 bis 10.0.6 sind von CVE-2026-40372 betroffen, und Benutzer sollten die .NET Core-Laufzeitumgebung auf Version 10.0.7 und das .NET Core SDK auf Version 10.0.107 oder 10.0.203 aktualisieren.

Der OPENVAS ENTERPRISE FEED von Greenbone umfasst die Erkennung aller oben genannten Microsoft-CVEs sowie regelmäßig aktualisierte, speziell auf Microsoft-Produkte ausgerichtete Familien von Erkennungstests.

CVE-2026-2699 (CVSS 9.8): Nicht authentifizierte RCE in Progress ShareFile – PoC verfügbar

CVE-2026-2699 (CVSS 9.8, EPSS ≥ 96. Perzentil) ermöglicht nicht authentifizierten Lese- und Schreibzugriff auf eingeschränkte Konfigurationsseiten auf dem Progress ShareFile Storage Controller. Die Schwachstelle ermöglicht das Ändern von Systemkonfigurationen und potenziell nicht authentifizierte RCE. CVE-2026-2701 (CVSS 8.8, EPSS ≥ 70. Perzentil) hat ähnliche Auswirkungen für authentifizierte Benutzer; ein authentifizierter Angreifer kann eine schädliche Datei hochladen und ausführen, was zu RCE führen kann.

Die Produkte von Progress Software waren in der Vergangenheit häufig Ziel von Ransomware-Angriffen [1][2][3][4]. Obwohl noch keine der beiden CVEs als aktiv ausgenutzt gilt, hat watchTowr Labs einen vollständigen technischen Bericht veröffentlicht , der beide CVEs abdeckt und PoC-Exploit-Code enthält. Daten von ShadowServer zeigen, dass sich die Mehrheit der öffentlich exponierten Instanzen auf die Vereinigten Staaten konzentriert. Italien [5] und Frankreich [6] haben CERT-Warnungen für die beiden neuen CVEs herausgegeben.

Der OPENVAS ENTERPRISE FEED enthält eine Remote-Exploitability-Prüfung für CVE-2026-2699 und eine Remote-Banner-Prüfung, die sowohl CVE-2026-2699 als auch CVE-2026-2701 abdeckt. Alle Versionen des Progress ShareFile StorageZones Controllers vor 5.12.4 sind betroffen.

CVE-2025-59528 (CVSS 10): Code-Injection in Flowise wird aktiv ausgenutzt

CVE-2025-59528 (CVSS 10, EPSS ≥ 99. Perzentil) ist eine Code-Injection-Sicherheitslücke [CWE-94], die Flowise vor Version 3.0.6 betrifft. Benutzerdefinierte Konfigurationseinstellungen aus dem CustomMCP-Knoten werden direkt an den Function()-Konstruktor übergeben, der JavaScript-Ausdrücke ohne Sicherheitsüberprüfung ausführt. CustomMCP läuft mit Node.js-Laufzeitrechten und hat Zugriff auf gefährliche Module wie child_process und fs.

CVE-2025-59528 wurde im September 2025 offengelegt, doch die Schwachstelle erlangte diesen Monat unter [1][2][3] größere Aufmerksamkeit, als berichtet wurde, dass sie aktiv ausgenutzt wird. Bemerkenswert ist, dass der Anbieter zum Zeitpunkt der Veröffentlichung PoC-Exploit-Code offenlegte. Der OPENVAS ENTERPRISE FEED enthält seit der Veröffentlichung eine Remote-Banner-Versionsprüfung für CVE-2025-59528 sowie zahlreiche Tests für andere Flowise-CVEs und ein Produkt-Erkennungsmodul für Flowise. Benutzer sollten auf Version 3.0.6 aktualisieren.

CVE-2026-33785: Authentifizierte RCE-Schwachstelle in Juniper Networks Junos OS (MX-Serie)

CVE-2026-33785 (CVSS 8.8) ermöglicht es einem lokalen, authentifizierten Benutzer mit geringen Berechtigungen, gefährliche Befehle über die CLI auf dem Juniper Networks Junos OS der MX-Serie auszuführen. Eine Ausnutzung könnte zu einer vollständigen Kompromittierung der verwalteten Geräte führen. Die Ursache ist eine fehlende Autorisierung [CWE-862] für csds-Anfragen, die nur von Benutzern mit hohen Berechtigungen ausgeführt werden dürfen.

CVE-2026-33785 wird nicht als aktiv ausgenutzt angesehen, und PoC-Exploit-Code ist nicht öffentlich verfügbar. Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Versionsprüfung für CVE-2026-33785 sowie eine Erkennungsreihe für viele weitere Schwachstellen in Produkten von Juniper Networks. CVE-2026-33785 betrifft Junos OS auf der MX-Serie, 24.4-Versionen vor 24.4R2-S3 und 25.2-Versionen vor 25.2R2. Dieses Problem betrifft keine Junos OS-Versionen vor 24.4.

CVE-2026-3502 (TrueChaos): Supply-Chain-Angriff auf TrueConf-Clients in Südostasien

CVE-2026-3502 (CVSS 7.8, EPSS ≥ 85. Perzentil) ermöglicht es einem Angreifer, der den Übertragungsweg von Updates an TrueConf-Client-Anwendungen beeinflussen kann, ein manipulierte Update-Payload einzuschleusen und auszuführen. TrueConf ist eine Produktfamilie für Videokonferenzen und Unified Communications, die häufig vor Ort in privaten Netzwerken für sichere, souveräne Kommunikation eingesetzt wird.

CVE-2026-3502 wurde in die KEV-Liste der CISA aufgenommen, und Check Point veröffentlichte Details zu mindestens einer Angriffskampagne mit dem Namen „TrueChaos“, die auf Regierungsbehörden eines nicht namentlich genannten südostasiatischen Landes abzielte. Das manipulierte Update aktualisierte den Client des Opfers sogar von 8.5.1 auf 8.5.2, um keinen Verdacht zu erregen.

Der OPENVAS ENTERPRISE FEED von Greenbone enthält eine authentifizierte Registrierungsprüfung zur Identifizierung anfälliger Installationen des TrueConf-Clients. Alle Versionen vor 8.5.3.884 sind betroffen, und Benutzer sollten den TrueConf-Client auf Version 8.5.3.884 oder höher aktualisieren.

Fazit: KI verändert das Schwachstellenmanagement – was Sicherheitsteams jetzt tun müssen

Die KI-gestützte Erkennung von Sicherheitslücken hat zu einem rasanten Anstieg der monatlich veröffentlichten CVEs geführt. Dieser Anstieg spiegelt eine Kombination aus KI-Fehlern und legitimen, kritisch eingestuften Schwachstellen in weit verbreiteter Unternehmenssoftware. Anthropics Mythos könnte zu weiteren Offenlegungen mit erheblichen Auswirkungen führen, doch bislang fehlen dafür konkrete Belege. Das SANS Institute und die CSA haben Unternehmen geraten, ihre Anstrengungen im Bereich der zentralen Cybersicherheitskontrollen zu verdoppeln.

Sicherheitsverantwortliche sollten kontinuierliche Schwachstellenmanagement-Programme einsetzen, um das Risiko zu minimieren. OPENVAS SCAN liefert mit dem OPENVAS ENTERPRISE FEED eine branchenführende Abdeckung von Sicherheitslücken. Greenbone entwickelt monatlich Tausende neue Schwachstellentests, um Fehler in Unternehmenssoftwareanwendungen, IT-Netzwerkprodukten, gängigen Betriebssystemen und Browsern, Linux-Paketen, Produktivitätswerkzeugen, agentenbasierten KI-Tools und vielem mehr aufzudecken. Sicherheitsverantwortliche, die Schwachstellen aufspüren und Schutzmaßnahmen ergreifen möchten, können Greenbones Einstiegsprodukt OPENVAS BASIC kostenlos testen, einschließlich einer zweiwöchigen Testversion des ENTERPRISE FEED.

!

Update

18. Mai 2026

In cPanel & WHM wurden drei weitere CVEs entdeckt, die es Angreifern ermöglichen könnten, Dateien auszulesen, beliebigen Code auszuführen oder auf nicht gepatchten Systemen Berechtigungen zu erweitern. Die Probleme wurden in den cPanel & WHM-Versionen 11.136.0.9, 11.134.0.25, 11.132.0.31 und WP Squared behoben. Der OPENVAS ENTERPRISE FEED von Greenbone versorgt Nutzer mit Warnmeldungen zu neuen Bedrohungen, einschließlich der Erkennung aller drei neuen CVEs. Die CVEs werden im Folgenden beschrieben:

  • CVE-2026-29202 CVSS 8.8: Der Parameter plugin im Plugin create_user validiert Eingaben nicht ausreichend, wodurch ein authentifizierter Benutzer beliebigen Perl-Code ausführen kann. Eine vollständige Liste der betroffenen und gepatchten Versionen finden Sie in der offiziellen Herstellerempfehlung.
  • CVE-2026-29203 CVSS 8.8: Der chmod-Befehl in der Funktion Cpanel::Nova::Connector des cPanel-Plugins Nova folgt Symlinks. Wenn ein authentifizierter Benutzer einen Symlink in einem benutzergesteuerten Legacy-Nova-Pfad innerhalb seines Home-Verzeichnisses platziert, ermöglicht die Schwachstelle die Ausführung von Dateien mit Root-Rechten. Eine vollständige Liste der betroffenen und gepatchten Versionen finden Sie im offiziellen Hersteller-Hinweis.
  • CVE-2026-29201 CVSS 8.6: Eine unzureichende Eingabevalidierung des Feature-Dateinamens im Adminbin-Aufruf feature::LOADFEATUREFILE kann das Auslesen beliebiger Dateien ermöglichen, wenn ein relativer Dateipfad übergeben wird. Eine vollständige Liste der betroffenen und gepatchten Versionen finden Sie im offiziellen Hersteller-Hinweis.

Es gibt keine Hinweise auf eine aktive Ausnutzung der neuen CVEs. Vollständige technische Beschreibungen und PoC-Exploits sind nicht verfügbar. Es wurden mehrere nationale CERT-Warnungen herausgegeben [1][2][3][4][5][6].

!

Update

7. Mai 2026

Es wurden weitere Angriffe mit CVE-2026-41940 dokumentiert, die sich gegen Ziele aus den Bereichen Regierung, Militär, MSP und Hosting richten.

Am 2. Mai 2026 wurde ein Bedrohungsakteur dokumentiert, der südostasiatische Regierungs- und Militäreinrichtungen auf den Philippinen und in Laos sowie verteidigungsbezogene Organisationen und MSPs und Hosting-Anbieter auf den Philippinen, in Laos, Kanada, Südafrika und den Vereinigten Staaten ins Visier nahm. Dabei wurde verstärkt auf öffentlich verfügbaren Proof-of-Concept-Exploit-Code für CVE-2026-41940 zurückgegriffen, darunter watchTowr-vs-cPanel-WHM-AuthBypass-to-RCE.py und check_session.py. Zu den beobachteten Aktivitäten gehörten die Erstellung von präparierten systemd-Diensten zur Persistenz [T1543.002], die Installation von Reverse-Shells [T1059.004] für die Fernsteuerung (C2) [TA0011], die Änderung von Benutzerkennwörtern [T1098] in „toor“ und vieles mehr.

Ein separates öffentliches Exploit-Framework, cPanelSniper, wurde ebenfalls für CVE-2026-41940 veröffentlicht. Das Tool automatisiert den Auth-Bypass-Angriff und unterstützt Massenexploitation, Kontenaufzählung, RCE sowie Aktivitäten nach der Ausnutzung. Öffentliche Berichte weisen auf groß angelegte Scans, den Einsatz des Mirai-Botnetzes und Ransomware-Angriffe hin.

Veröffentlicht am 29. April 2026: CVE-2026-41940 (CVSS 9,8, EPSS ≥ 95. Perzentil) ermöglicht es nicht authentifizierten Angreifern, über eine fehlende Authentifizierung [CWE-306] administrativen Zugriff auf cPanel & WHM sowie WP Squared zu erlangen. Eine erfolgreiche Ausnutzung kann die Kontrolle über gehostete Websites, Datenbanken, E-Mail-Konten, das Server-Betriebssystem und dessen Konfiguration sowie benachbarte Websites in Shared-Hosting-Umgebungen ermöglichen.

CVE-2026-41940 wurde in die KEV-Liste der CISA aufgenommen und Berichten zufolge wurde die Schwachstelle bereits am 23. Februar 2026 als Zero-Day-Exploit ausgenutzt. Eine vollständige technische Analyse und ein Proof-of-Concept (PoC)-Exploit-Code wurden von watchTowr Labs veröffentlicht, und mehrere nationale CERT-Behörden haben weltweit Warnungen herausgegeben [1][2][3][4][5][6][7][8].

CVE-2025-20393-cisco-spam-filter

Die potenziellen globalen Auswirkungen von CVE-2026-41940 sind erheblich. Der Anbieter von cPanel gibt an, dass über 1,5 Millionen mit dem Internet verbundene Instanzen bestehen, was etwa 70 Millionen Domains entspricht. Der OPENVAS ENTERPRISE FEED von Greenbone enthält eine Remote-Schwachstellenprüfung, die die Ausnutzbarkeit von CVE-2026-41940 in cPanel- und WHM-Instanzen direkt überprüft.

Technische Details: Wie CVE-2026-41940 funktioniert

CVE-2026-41940 ist eine Sicherheitslücke zur Umgehung der Authentifizierung [CWE-306], die durch CRLF-Injektion während des Lade- und Speichervorgangs von cPanel-Sitzungen ermöglicht wird. Eine Korruption des Sitzungsstatus ist aufgrund einer Kombination von Fehlern in der Sitzungsverarbeitungslogik von cPanel & WHM möglich. Zur Klarstellung: Bei CVE-2026-41940 handelt es sich nicht um eine einzelne fehlende Authentifizierungsprüfung. Die Schwachstelle resultiert aus mehreren strukturellen Softwarefehlern, die zu Angriffen mit relativ geringer Komplexität verkettet werden können. Die Multi-Faktor-Authentifizierung (MFA) bietet keinen Schutz vor Angriffen, die CVE-2026-41940 ausnutzen.

Die grundlegenden Schwachstellen, aus denen sich CVE-2026-41940 zusammensetzt, sind im Folgenden beschrieben:

  1. Eine inkonsistente Bereinigung von Sitzungsdaten wird durch einen Fehler in den Callern verursacht, die dafür zuständig sind, Daten vor dem Speichern zu bereinigen. Die Routine „filter_sessiondata“, die gefährliche Steuerzeichen entfernen soll, wurde innerhalb der Funktion „saveSession“ selbst nicht durchgesetzt. Dadurch kann der Passwortwert aus einem dekodierten „Authorization: Basic“-Header entnommen und ohne ordnungsgemäße Bereinigung in die Roh-Sitzungsdatei geschrieben werden.
  2. Die zweite Schwachstelle betrifft die bedingte Kodierung des Feldes „pass“ (Passwort). cPanel-Sitzungscookies enthalten eine Sitzungskennung und ein geheimes <ob>-Segment, das nach einem Komma steht. Wenn ein Angreifer jedoch eine gültige Sitzungskennung und das <ob>-Segment ohne das Komma angibt, löst der Server zwar die richtige Sitzungsdatei auf, umgeht jedoch die Verschlüsselung. Das bedeutet, dass der böswillige Passwortwert im Klartext bleibt, möglicherweise eingebettete Wagenrücklauf- oder Zeilenvorschubzeichen (CRLF) enthält und direkt in die Sitzungsdatei geschrieben wird.
  3. Die dritte Schwachstelle ist eine Diskrepanz zwischen dem Rohformat der Sitzungsdatei und dem JSON-Sitzungscache. cPanel verwaltet sowohl eine Schlüssel-Wert-Sitzungsdatei als auch einen identischen, JSON-serialisierten Cache. Bei der normalen Sitzungsverarbeitung wird der JSON-Cache geladen, während die injizierte CRLF-Nutzlast im Pass-String verbleibt. Ein anderer erreichbarer Pfad, Cpanel::Session::Modify, lädt jedoch explizit die Roh-Sitzungsdatei mit den vom Angreifer injizierten Zeilen und kopiert diese in den JSON-Cache, wodurch sie zu Sitzungsattributen der obersten Ebene werden.
  4. Der Angreifer kann Sitzungsattribute injizieren, um die Authentifizierung zu umgehen. Durch die Angabe von Werten wie hasroot=1, tfa_verified=1, user=root und successful_internal_auth_with_timestamp kann ein Angreifer eine auf Root-Ebene authentifizierte Sitzung erzwingen. Im WHM-Authentifizierungspfad umgeht ein interner oder externer Authentifizierungszeitstempel die Überprüfung gegen /etc/shadow und gibt AUTH_OK zurück.

Die administrative Weboberfläche von cPanel & WHM ermöglicht die Ausführung von Shellcode direkt über die integrierten Terminalschnittstellen: Das WHM-Terminal gewährt autorisierten Benutzern Zugriff auf die Befehlszeile im Browser. Die SSH-Zugriffsschnittstelle von cPanel ermöglicht zudem die Verwaltung des SSH-Dienstes und der authorized_keys des Servers, was bedeutet, dass ein Angreifer mit Privilegien SSH für den Fernzugriff missbrauchen kann [T1563.001].

Warum CVE-2026-41940 ein globales Sicherheitsrisiko ist

CVE-2026-41940 stellt ein schwerwiegendes globales Risiko dar, da es weit verbreitete, mit dem Internet verbundene Hosting-Infrastrukturen betrifft und einen nicht authentifizierten Fernzugriff auf Root-Ebene ermöglicht. cPanel & WHM hat eine große globale Verbreitung. Der Anbieter von cPanel gibt über 1,5 Millionen mit dem Internet verbundene Instanzen an, was etwa 70 Millionen Domains entspricht. CVE-2026-41940 wurde in die KEV-Liste der CISA aufgenommen, und Berichten zufolge wurde die Schwachstelle bereits am 23. Februar 2026 als Zero-Day-Exploit ausgenutzt. watchTower Labs hat eine vollständige technische Beschreibung und detaillierte Anweisungen zur Ausnutzung veröffentlicht, was die Wahrscheinlichkeit einer weitreichenden Kompromittierung weiter erhöht.

CVE-2026-41940 ermöglicht eine Vielzahl von Folgeangriffen, darunter:

Die Auswirkungen sind am größten für Hosting-Anbieter, Managed-Service-Provider, Webagenturen, Reseller und Organisationen, die Shared-Hosting- oder Multi-Tenant-Hosting-Umgebungen betreiben. Eine einzige kompromittierte WHM-Administratorsitzung kann einem Angreifer Zugriff auf die Daten und E-Mail-Konten mehrerer Kunden verschaffen. Organisationen sollten jede exponierte, nicht gepatchte Instanz als potenziell kompromittiert betrachten.

CVE-2026-41940 beheben: Patches, Ports und forensische Analyse

Organisationen sollten CVE-2026-41940 als dringende Patch-Priorität behandeln und alle betroffenen cPanel- und WHM-Instanzen sowie WP Squared unverzüglich auf eine korrigierte Version aktualisieren. Alle Versionen von cPanel und WHM ab 11.40 sind betroffen. Nach dem Einspielen des Patches muss der cPanel-Dienst „cpsrvd“ neu gestartet werden. Ist ein sofortiges Patchen nicht möglich, sollte der Zugriff auf cPanel- und WHM-Schnittstellen per Firewall-Regel oder IP-Zulassungsliste eingeschränkt werden, insbesondere auf den Ports 2083, 2087, 2095 und 2096. cPanel listet die behobenen cPanel- und WHM-Versionen wie folgt auf:

  • 86.0.41
  • 110.0.97
  • 118.0.63
  • 124.0.35
  • 126.0.54
  • 130.0.19
  • 132.0.29
  • 134.0.20
  • 136.0.5

WP Squared hat in Version 136.1.7 einen Fix erhalten. Da CVE-2026-41940 aktiv ausgenutzt wird, sollten Unternehmen davon ausgehen, dass über das Internet erreichbare Instanzen vor dem Patchen bereits angegriffen worden sein könnten, und eine vollständige forensische Analyse durchführen, um die Systemintegrität zu prüfen. Dazu gehört die Auswertung von Authentifizierungsprotokollen, Sitzungsaktivitäten und administrativen Änderungen auf Anzeichen unbefugten Zugriffs. Zu beachten ist jedoch, dass Angreifer mit erlangtem Root-Zugriff auch die Integrität des Betriebssystems und der Systemprotokolle nachträglich manipuliert haben könnten.

Zusammenfassung: Sofortmaßnahmen für cPanel- und WHM-Betreiber

CVE-2026-41940 ist eine kritische Authentifizierungsumgehung in cPanel & WHM sowie WP Squared, die einen nicht authentifizierten administrativen Zugriff und eine potenzielle vollständige Übernahme des Servers ermöglicht. Aktive Ausnutzung, öffentlich zugängliche Exploit-Details und eine weitreichende Verbreitung machen dies zu einem Notfall für Hosting-Anbieter weltweit. Unternehmen sollten unverzüglich Patches installieren, Dienste neu starten und betroffene Systeme auf Kompromittierung untersuchen. Der OPENVAS ENTERPRISE FEED von Greenbone enthält eine Remote-Schwachstellenprüfung, die direkt die Ausnutzbarkeit von CVE-2026-41940 in cPanel- und WHM-Instanzen überprüft.

Bis vor kurzem konnten digitale Produkte auf dem europäischen Markt eingeführt werden, ohne dass ihnen im Wesentlichen verbindliche Cybersicherheitsstandards auferlegt wurden. Die Hersteller entschieden selbst, wie viel Sicherheit sie einbauten, und Käufer hatten keine Garantien und keine Möglichkeit zum Vergleich. Wenn Schwachstellen auftraten, bestand keine gesetzliche Verpflichtung, diese zu melden oder zu beheben. Produkte konnten ohne Vorankündigung vom Markt genommen werden, wodurch sie anfällig für Cyberangriffe blieben.

Der Cyber Resilience Act (CRA) ist die erste EU-Verordnung, die Cybersicherheit als Grundvoraussetzung für die Markteinführung digitaler Produkte vorschreibt. Er wurde im Oktober 2024 verabschiedet, und seine wichtigsten Verpflichtungen treten im September 2026 in Kraft.[1] Wenn Sie ein digitales Produkt herstellen oder vertreiben, das auf dem EU-Markt verkauft wird, gilt diese Verordnung für Sie.

 

Zeitleiste des Cyber Resilience Act

 

Was bedeutet „Cyber-Resilienz”?

Cyber-Resilienz bezeichnet die Fähigkeit, negative Cybersicherheitsereignisse zu antizipieren, ihnen standzuhalten, sich von ihnen zu erholen und sich an sie anzupassen. Der CRA setzt Cyber-Resilienz auf Marktebene um, indem er allgemeine Cybersicherheitserwartungen in rechtlich durchsetzbare Produktverpflichtungen umwandelt. Produkte müssen so konzipiert sein, dass sie gegen Angriffe widerstandsfähig sind, und Hersteller müssen Schwachstellen während des gesamten Lebenszyklus ihres Produkts aktiv verwalten.

Was ist ein „Produkt mit digitalen Elementen“?

Der CRA verwendet den Begriff „Produkt mit digitalen Elementen“, um seinen Anwendungsbereich zu definieren. Ein Produkt mit digitalen Elementen ist definiert als jedes Software- oder Hardwareprodukt – sowie dessen Lösungen zur Fernverarbeitung von Daten –, das sich direkt oder indirekt mit einem anderen Gerät oder Netzwerk verbinden kann [2]. Alles in allem umfasst dies praktisch jede Software, die auf einem Standard-Desktop-Computer, Laptop oder Mobiltelefon läuft, und sogar einfache Hardwaregeräte wie eine TV-Fernbedienung.

Zu den wichtigsten Produktgruppen gehören:

  • Unternehmenssoftwareplattformen: ERP-Systeme, CRM-Software, Sicherheitstools und Kollaborationsplattformen
  • Consumer-Hardware: Smart-Home-Geräte, vernetzte Haushaltsgeräte, Router und IP-Kameras
  • Industrieprodukte: SPS, SCADA-Systeme, industrielle Sensoren und vernetzte Maschinen
  • Entwicklertools: IDEs, CI/CD-Plattformen und Build-Tools mit Netzwerkkonnektivität
  • Betriebssysteme: Desktop-, Server- und Embedded-OS-Produkte
Was ist ein Produkt mit digitalen Elementen

 

Wer muss die Vorschriften einhalten?

Der CRA legt die Hauptpflicht bei den Herstellern: den juristischen Personen, die Produkte mit digitalen Elementen entwerfen, entwickeln oder produzieren und diese unter ihrem eigenen Namen oder ihrer eigenen Marke auf dem EU-Markt in Verkehr bringen. Doch damit ist es nicht getan. Auch Importeure und Händler tragen Verpflichtungen. Wenn Sie ein Produkt eines Drittanbieters auf den EU-Markt bringen oder es innerhalb der EU verfügbar machen, sind Sie dafür verantwortlich, zu überprüfen, ob es die CRA-Anforderungen erfüllt.

Der CRA gilt unabhängig davon, wo Sie ansässig sind. Ein US-amerikanischer Softwareanbieter, der an EU-Kunden verkauft, fällt in den Geltungsbereich. Werden die Produkte eines Nicht-EU-Herstellers von einem europäischen Vertreiber in der EU verkauft, tragen beide Parteien Verpflichtungen – der Hersteller als für das Produkt verantwortliche Stelle und der Vertreiber als Stelle, die es auf dem EU-Markt bereitstellt.

Die Höchststrafe für Verstöße gegen den CRA beträgt 15 Millionen Euro oder 2,5 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist – Zahlen, die die Aufmerksamkeit der Unternehmensleitung schnell auf sich ziehen.

Was fällt ausdrücklich nicht in den Geltungsbereich?

  • Produkte, die unter gleichwertige branchenspezifische Rechtsvorschriften fallen, wie bestimmte Medizinprodukte, Luftfahrtausrüstung und Kraftfahrzeuge, bei denen bestehende Vorschriften vergleichbare Cybersicherheitsanforderungen vorsehen
  • Rein nichtkommerzielle Open-Source-Software (der CRA gilt weiterhin für Open-Source-Komponenten kommerzieller Produkte und Open-Source-Verwalter)
  • Produkte im Bereich der nationalen Sicherheit, der Nachrichtendienste und des Militärs
  • Produkte, die nicht auf dem Markt erhältlich sind und ausschließlich für bestimmte Zwecke entwickelt wurden, wie z. B. Evaluierungsprototypen

Was verlangt der CRA konkret?

Im Kern verlangt der CRA von den Herstellern vier Dinge:

  1. Sichere digitale Produkte entwickeln: Produkte von Anfang an unter Berücksichtigung der Cybersicherheit entwerfen, entwickeln und produzieren – nicht erst nachträglich. Produkte müssen ohne bekannte ausnutzbare Schwachstellen, mit minimaler Angriffsfläche und in einer sicheren Standardkonfiguration ausgeliefert werden.
  2. Aktive Unterstützung der Produktsicherheit: Kostenlose Bereitstellung von Sicherheitsupdates für mindestens fünf Jahre. Verantwortungsvolle Dokumentation und Verwaltung von Sicherheitslücken. Führung einer Software-Stückliste (SBOM), in der alle Softwarekomponenten aufgeführt sind.
  3. Ausgenutzte Schwachstellen melden: Ab dem 11. September 2026 aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden an die ENISA melden und innerhalb von 72 Stunden vollständige technische Details übermitteln. [3]
  4. Konformität bewerten und nachweisen: Führen Sie vor der Markteinführung eine Cybersicherheits-Risikobewertung durch. Bewahren Sie die technische Dokumentation 10 Jahre lang auf. Bringen Sie die CE-Kennzeichnung an, um die Konformität nachzuweisen. [4]

Die Frist im September 2026: Warum sie jetzt wichtig ist

Die meisten Hersteller konzentrieren sich auf das Datum der vollständigen Durchsetzung im Dezember 2027 – doch die unmittelbar dringlichere Frist ist der 11. September 2026, mit dem die Meldepflichten für Sicherheitslücken beginnen. Das ist in weniger als fünf Monaten. Ab diesem Datum muss jede aktiv ausgenutzte Sicherheitslücke in Ihren Produkten innerhalb von 24 Stunden einen formellen Meldeprozess an die europäischen Cybersicherheitsbehörden auslösen. [5]

Der Aufbau und das Testen des internen Prozesses dafür erfordern Vorbereitung. Nicht nur ein Richtliniendokument, sondern ein tatsächlicher operativer Arbeitsablauf mit Tools, Eskalationswegen und Mitarbeiterschulungen. Für Sicherheits- und Technikleiter ist der September 2026 die Frist, die Budgetgespräche jetzt rechtfertigt – nicht erst nach dem Datum der vollständigen Durchsetzung im Jahr 2027, wenn das Zeitfenster für eine geordnete Umsetzung bereits geschlossen sein wird.

Was die CRA-Konformität in der Praxis tatsächlich erfordert

Die Erfüllung dieser Verpflichtungen erfordert eine technische Grundlage: Sie müssen wissen, welche Komponenten in Ihren Produkten enthalten sind, nachverfolgen, welche CVEs diese betreffen, und über eine Möglichkeit verfügen, Prioritäten für die Behebung von Schwachstellen zu setzen. In der Praxis bedeutet dies, dass Tools für das Schwachstellenmanagement in Ihre Pipeline integriert werden müssen – nicht als reine Compliance-Maßnahme, sondern als kontinuierlicher Prozess, der einen CRA-konformen Prüfpfad erzeugt. Der CRA schreibt kein bestimmtes Tool vor, sondern das Ergebnis: eine dokumentierte, nachvollziehbare und wiederholbare Schwachstellenbehandlung.

Richtig umgesetzt können diese Prozesse auch den Arbeitsalltag der Entwickler weniger chaotisch gestalten: weniger Notfall-Patch-Zyklen, umsetzbare Warnmeldungen statt einer Flut von rohen CVE-Daten und klare Prioritäten bei der Triage, sodass das Team das behebt, was tatsächlich wichtig ist, anstatt alles auf einmal.

Wenn Sie gerade planen, wie dieser Prozess in Ihrem Unternehmen aussehen soll, werden unsere kommenden Beiträge die Kernkomponenten eines CRA-fähigen Schwachstellenmanagement-Workflows behandeln – einschließlich dessen, was eine SBOM enthalten muss, wie die Bewertung der Ausnutzbarkeit in der Praxis funktioniert und wo Open-Source-Tools ins Spiel kommen.

Am 14. und 15. April hat Fortinet 27 neue Schwachstellen offengelegt, die eine breite Palette seiner Produkte betreffen. Die schwerwiegendsten der neuen Sicherheitslücken, CVE-2026-39808 (CVSS 9.8) und CVE-2026-39813 (CVSS 9.8) ermöglichen nicht authentifizierte Remote-Code-Ausführung (RCE) auf dem FortiSandbox Dienst. FortiSandbox ist Fortinets Remote-Sandboxing- und Malware-Analysedienst, der als On-Premises-Hardware-Appliances, virtuelle Maschinen (VMs) und gehostete Cloud-Dienste bereitgestellt wird. Zusammen haben diese beiden kritischen CVEs weltweit mehrere nationale CERT-Advisories ausgelöst [1][2][3][4][5][6][7][8][9]. Ein öffentlicher Proof-of-Concept (PoC) für CVE-2026-39808 ist frei verfügbar, was das Risiko erhöht.

Eine CVE mittlerer Schwere aus der Gruppe, CVE-2025-61624 (CVSS 6.0), wurde von Fortinet als aktiv ausgenutzt gemeldet, ist jedoch nicht in CISAs Liste der bekannten ausgenutzten Schwachstellen (KEV) aufgeführt. Details zu den Angriffskampagnen oder ein öffentlicher PoC sind nicht verfügbar.

Weitere von der aktuellen Offenlegung betroffene Fortinet-Produkte sind: FortiOS, FortiWeb, FortiClient EMS, FortiDDoS-F, FortiSOAR, FortiManager, FortiSwitch Manager, FortiProxy, FortiPAM, FortiAnalyzer, FortiNDR und FortiNAC-F. Bereits Anfang April 2026 wurden zwei weitere CVEs, CVE-2026-35616 and CVE-2026-21643, die FortiClient EMS betreffen, bekannt gegeben und unmittelbar als aktiv ausgenutzt eingestuft.

Fortinet: nicht authentifizierte RCE-Sicherheitslücken

Greenbones OPENVAS ENTERPRISE FEED umfasst Erkennungsabdeckung für alle in diesem Bericht beschriebenen neuen Fortinet-Schwachstellen und weitere. Unser ENTERPRISE FEED bietet darüber hinaus eine eigene Familie von Tests für Fortinet-Schwachstellen, die Verteidigern hilft, aktiv sich entwickelnde Bedrohungen einzudämmen.

Jetzt kostenlos testen

Mit kontinuierlich aktualisierter Schwachstellenerkennung, Informationen zur Risikopriorisierung und skalierbaren Abläufen hilft OPENVAS SCAN Unternehmen dabei, ihre Cybersicherheitslage zu stärken, indem es die Gefährdung durch bekannte Bedrohungen in IT-Umgebungen verringert.

Testen Sie noch heute das Flaggschiff-Produkt von Greenbone, OPENVAS SCAN. Unsere Einstiegs-Enterprise-Appliance, OPENVAS BASIC, ist kostenlos erhältlich und beinhaltet eine zweiwöchige Testversion des OPENVAS ENTERPRISE FEED.

 

Risikobewertung der neuen Fortinet-CVEs

Am 14. und 15. April hat Fortinet 27 neue Schwachstellen offengelegt, darunter zwei kritische Sicherheitslücken, die FortiSandbox betreffen. Unter den neuen CVEs sind FortiOS, FortiWeb, FortiClient EMS, FortiDDoS-F, FortiSOAR, FortiManager, FortiSwitch Manager, FortiProxy, FortiPAM, FortiAnalyzer, FortiNDR und FortiNAC-F betroffen.

Die beiden kritischen FortiSandbox-Schwachstellen, CVE-2026-39808 (CVSS 9.8) und CVE-2026-39813 (CVSS 9.8), können ohne Authentifizierung für RCE ausgenutzt werden. Zusammen haben diese beiden kritischen CVEs weltweit mehrere nationale CERT-Advisories ausgelöst [1][2][3][4][5][6][7][8][9] und ein öffentlicher Proof-of-Concept (PoC) für CVE-2026-39808 ist öffentlich verfügbar, was das Risiko erhöht.

Fortinet meldete darüber hinaus die aktive Ausnutzung von CVE-2025-61624 (CVSS 6.0). Da CVE-2025-61624 zur Ausnutzung hohe lokale Berechtigungen erfordert, deutet die aktive Ausnutzung darauf hin, dass Angreifer entweder Zugang zu gestohlenen Anmeldedaten erlangt, andere Software-Schwachstellen ausgenutzt haben, um hohe Zugriffsrechte zu erlangen, oder Insider innerhalb der betroffenen Organisation sind.

Die wichtigsten CVEs aus der kürzlich veröffentlichten Gruppe sind:

  • CVE-2026-39808 (CVSS 9.8) betrifft FortiSandbox 4.4.x: Eine unsachgemäße Neutralisierung von Sonderzeichen [CWE-78] ermöglicht einem nicht authentifizierten Angreifer die Ausführung nicht autorisierter Befehle oder Schadcode über speziell präparierte HTTP-Anfragen. Nur FortiSandbox 4.4.0 bis 4.4.8 sind betroffen; Nutzer sollten auf 4.4.9 oder höher aktualisieren. Ein öffentlicher Proof-of-Concept (PoC) Exploit ist verfügbar, was das Risiko erhöht. Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Versionsprüfung für CVE-2026-39808 [1].
  • CVE-2026-39813 (CVSS 9.8) betrifft FortiSandbox 5.0.x und 4.x: Eine Path-Traversal-Schwachstelle [CWE-24] ermöglicht einem nicht autorisierten Angreifer die Eskalation von Berechtigungen über speziell präparierte HTTP-Anfragen. FortiSandbox 5.0.0 bis 5.0.5 sowie 4.4.0 bis 4.4.8 sind betroffen. Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Versionsprüfung für CVE-2026-39813 [1].
  • CVE-2025-61624 (CVSS 6.0) betrifft FortiOS, FortiPAM, FortiProxy und FortiSwitch Manager: Eine Path-Traversal-Schwachstelle [CWE-22] im Befehlszeileninterpreter der betroffenen Geräte ermöglicht einem privilegierten Angreifer das Schreiben oder Löschen beliebiger Dateien über speziell präparierte Argumente vorhandener Befehle. Da CVE-2025-61624 zur Ausnutzung hohe lokale Berechtigungen erfordert, deutet die aktive Ausnutzung darauf hin, dass Angreifer entweder Zugang zu gestohlenen Anmeldedaten erlangt, andere Software-Schwachstellen ausgenutzt haben, um hohe Zugriffsrechte zu erlangen, oder Insider innerhalb der betroffenen Organisation sind. Fortinets FortiOS, FortiPAM, FortiProxy und FortiSwitch Manager sind betroffen. Der OPENVAS ENTERPRISE FEED enthält eine lokale Versionsprüfung für FortiOS [1] sowie eine Remote-Banner-Prüfung für FortiProxy [2] hinsichtlich der Schwachstelle CVE-2025-61624.
  • CVE-2026-39815 (CVSS 8.8) betrifft FortiDDoS-F 7.2.1 bis 7.2.2: Eine SQL-Injection-Schwachstelle [CWE-89] ermöglicht einem authentifizierten Remote-Angreifer die Ausführung beliebiger SQL-Abfragen in der Datenbank über speziell präparierte HTTP-Anfragen. Nur FortiDDoS-F 7.2.1 bis 7.2.2 sind betroffen. Nutzer sollten auf 7.2.3 oder höher aktualisieren. Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Versionsprüfung für CVE-2026-39815 [1].
  • CVE-2026-40688 (CVSS 7.2) betrifft FortiWeb 8.0, 7.6 und 7.4: Eine Out-of-Bounds-Write-Schwachstelle [CWE-787] ermöglicht einem authentifizierten Remote-Angreifer die Ausführung beliebigen Codes oder beliebiger Befehle über präparierte HTTP-Anfragen. Fortinet FortiWeb 8.0.0 bis 8.0.3, FortiWeb 7.6.0 bis 7.6.6 sowie FortiWeb 7.4.0 bis 7.4.11 sind betroffen. Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Versionsprüfung für CVE-2026-40688 [1].
  • CVE-2026-39809 (CVSS 6.7) betrifft FortiClient EMS 7.4, 7.2 und 7.0: Eine SQL-Injection-Schwachstelle [CWE-89] ermöglicht authentifizierten Remote-Angreifern die Ausführung nicht autorisierter Befehle oder Schadcode über speziell präparierte HTTP-Anfragen. Fortinet FortiClient EMS 7.4.0 bis 7.4.5, FortiClient EMS 7.2.0 bis 7.2.12 sowie alle FortiClient EMS 7.0-Versionen sind betroffen. Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Versionsprüfung für CVE-2026-39809 [1].

Fortinet stellt ein Upgrade-Pfad-Tool bereit, mit dem Nutzer den empfohlenen Upgrade-Pfad für ihr Produkt ermitteln können. Eine vollständige Liste der CVEs für Fortinet-Produkte findet sich auf der PSIRT-Advisories-Seite des Anbieters.

Zusammenfassung

Fortinets Offenlegungen vom April 2026 schaffen ein breites Angriffspotenzial über mehrere Produktlinien hinweg. Die drängendsten Risiken konzentrieren sich auf zwei kritische FortiSandbox-Schwachstellen, die nicht authentifizierte RCE ermöglichen. Eine weitere Schwachstelle in FortiPAM, FortiProxy und FortiSwitch Manager wurde als aktiv ausgenutzt gemeldet. Greenbones OPENVAS ENTERPRISE FEED deckt alle in diesem Bericht genannten neu offengelegten Fortinet-Schwachstellen und weitere ab und hilft Verteidigern dabei, betroffene Systeme zu identifizieren und Abhilfemaßnahmen einzuleiten.

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht

Anfang April gab Cisco zwei CVEs mit kritischem Schweregrad sowie weitere Schwachstellen mit hohem und mittlerem Schweregrad bekannt. Insgesamt ermöglichen die Schwachstellen eine Umgehung der Authentifizierung, Rechteausweitung auf ein Adminkonto, die Ausführung von Remote-Code (RCE) ohne Authentifizierung mit Root-Rechten, die Offenlegung von Informationen sowie Denial-of-Service-Zustände. Bei den beiden kritischen Schwachstellen handelt es sich um CVE-2026-20160 (CVSS 9,8), die Cisco Smart Software Manager On-Prem (SSM On-Prem) betrifft, und CVE-2026-20093 (CVSS 9,8), die Cisco Integrated Management Controller (IMC) betrifft.

Der OPENVAS ENTERPRISE FEED von Greenbone enthält seit der Bekanntgabe der Schwachstellen die Erkennung von CVE-2026-20160 und CVE-2026-20093 und hilft Sicherheitsverantwortlichen so, diese sich entwickelnden Bedrohungen abzuwehren. Sicherheitsverantwortliche, die diese Schwachstellen erkennen und sich davor schützen möchten, können die Einstiegsversion OPENVAS BASIC von Greenbone kostenlos testen, einschließlich einer zweiwöchigen Testversion des ENTERPRISE FEED.

CVE-2026-35616 and CVE-2026-21643: Fortinet EMS Actively Exploited

CVE-2026-20160 und CVE-2026-20093 stellen erhebliche Bedrohungen für die Unternehmens-IT dar. Obwohl SSM On-Prem und IMC interne Netzwerkdienste sind, die nicht für die Öffentlichkeit bestimmt sind, könnten diese CVEs Angreifenden, die sich bereits heimlich Zugang verschafft haben, die Möglichkeit bieten, sich lateral zu wertvollen Assets zu bewegen.

Cisco IMC birgt ein besonders hohes Risiko, da es in physische Server- und Edge-Plattformen eingebettet ist, die sich oft in der Nähe der zentralen Unternehmens-Workloads befinden. Mit erreichtem Adminzugriff können Angreifende möglicherweise Dienste stören, in benachbarte Netzwerke vordringen oder das kompromittierte Gerät als Ausgangspunkt nutzen, um sensible interne Systeme anzugreifen. Wenn ein Zielnetzwerk nicht streng nach Abteilungen segmentiert ist oder wenn Zugriffskontrollen nicht streng nach dem Prinzip der geringsten Berechtigungen eingeschränkt sind, erhöht sich das Risiko zusätzlich.

Werfen wir nun einen Blick auf die beiden neuen kritischen CVEs mit und anschließend einige weitere CVEs, die Anfang April 2026 veröffentlicht wurden.

CVE-2026-20160 (CVSS 9.8): Unauthentifizierte RCE in Cisco SSM On-Prem

Ein offengelegter interner Dienst ermöglicht es nicht authentifizierten Angreifenden, beliebige Befehle auf dem zugrunde liegenden Betriebssystem mit Root-Rechten auszuführen. CVE-2026-20160 kann über HTTP-Anfragen an die API des offengelegten Dienstes ausgenutzt werden. Die Schwachstelle ist im Wesentlichen eine unsachgemäße Zugriffskontrolle, die Cisco als „Exposure of Resource to Wrong Sphere“ [CWE-668] klassifiziert hat. Betroffen sind die Versionen 9-202502 bis 9-202510 von Cisco Smart Software Manager On-Prem (SSM On-Prem).

Cisco SSM On-Prem ist ein lokal installierter Server zur Softwarelizenzverwaltung, der als virtuelle Maschine bereitgestellt wird. SSM On-Prem stellt eine Web-Benutzeroberfläche auf Port 8443 für Verwaltungs- und Lizenzierungsabläufe bereit. SSM On-Prem fungiert als lokaler Smart Licensing Manager für Cisco-Produkte, anstatt dass diese eine direkte Verbindung zum cloudbasierten Smart Software Manager von Cisco herstellen müssen.

Zu CVE-2026-20160 wurden mehrere nationale CERT-Hinweise veröffentlicht [1][2][3][4][5][6][7][8]. Eine aktive Ausnutzung, vollständige technische Details oder ein öffentlicher Proof-of-Concept-Exploit (PoC) sind jedoch nicht bestätigt. Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Versionsprüfung zur Identifizierung betroffener Instanzen [9]. Es wird empfohlen, auf Version 9-202601 oder höher zu aktualisieren. Weitere Informationen finden Sie in der offiziellen Sicherheitsmitteilung von Cisco.

CVE-2026-20093 (CVSS 9.8): Authentifizierungsumgehung im Cisco IMC

Eine unsachgemäße Eingabevalidierung [CWE-20] kann bei Passwortänderungsanfragen an den IMC zu einer Umgehung der Authentifizierung führen. Angreifende könnten diese Schwachstelle aus der Ferne über HTTP-Anfragen ausnutzen, um die Passwörter beliebiger Konten im System (einschließlich des Adminkontos) zu ändern und sich damit Zugriff auf das System zu verschaffen.

Cisco IMC ist ein eingebetteter Baseboard Management Controller (BMC), der in Cisco UCS-Rack- und Speicherserverplattformen integriert ist. Die Kernfunktion von Cisco IMC ist die Out-of-Band-Serververwaltung physischer Server, wenn diese im Standalone-Modus über den Redfish-RESTful-API-Standard, SNMP, IPMI v2.0 oder die Cisco IMC XML-API betrieben werden. Mehrere physische Serverprodukte von Cisco sind betroffen, sofern sie den Cisco Integrated Management Controller (IMC) enthalten:

  • Enterprise Network Compute Systems (ENCS) der Serie 5000
  • Catalyst 8300 Series Edge uCPE
  • UCS C-Serie M5- und M6-Rack-Server im Standalone-Modus
  • UCS-Server der E-Serie M3
  • UCS-Server der E-Serie M6

Zu CVE-2026-20093 wurden mehrere nationale CERT-Warnungen herausgegeben [1][2][3][4][5][6][7]. Eine aktive Ausnutzung, vollständige technische Details oder ein öffentlicher Proof-of-Concept-Exploit (PoC) sind jedoch nicht bestätigt. Der OPENVAS ENTERPRISE FEED von Greenbone enthält eine aktive Überprüfung [9] und eine Remote-Banner-Versionsprüfung [10] für Geräte, die von CVE-2026-20093 betroffen sind. Weitere Informationen, einschließlich einer Liste der behobenen Versionen für betroffene Produkte, finden Sie in der offiziellen Sicherheitswarnung von Cisco.

Weitere Cisco-Schwachstellen: Hoher und mittlerer Schweregrad

Cisco hat außerdem mehrere Schwachstellen mit hohem und mittlerem Schweregrad offengelegt, die das Risiko für Unternehmenskundschaft erhöhen. Zwar erfordern alle unten aufgeführten CVEs einen gültigen Kontozugang, um ausgenutzt zu werden, doch ist der Diebstahl von Anmeldedaten eine gängige Taktik, die bei vielen raffinierten Cyberangriffen zum Einsatz kommt. Wenn diese Schwachstellen nicht gepatcht werden, könnten sie dennoch zur Ausführung von Befehlen, zur Rechteausweitung, zu Denial-of-Service-Angriffen oder zur Offenlegung sensibler Informationen führen.

  • CVE-2026-20094 (CVSS 8.8): Eine Sicherheitslücke durch Befehlsinjektion aufgrund einer unzureichenden Validierung von Benutzereingaben [CWE-77] ermöglicht es authentifizierten Angreifenden aus der Ferne mit Lesezugriff, beliebige Befehle auf dem zugrunde liegenden Betriebssystem mit Root-Rechten auszuführen. Die Sicherheitslücke kann über HTTP-Anfragen ausgenutzt werden. Betroffen ist die webbasierte Verwaltungsschnittstelle von Cisco IMC und Cisco Enterprise NFVIS Version 4.18.x und früher. Eine vollständige Liste der betroffenen Produkte und der behobenen Versionen ist in der offiziellen Sicherheitsmitteilung von Cisco verfügbar.
  • CVE-2026-20155 (CVSS 8.0): Unsachgemäße Autorisierungsprüfungen [CWE-862] an einem API-Endpunkt ermöglichen es authentifizierten Angreifenden aus der Ferne mit geringen Berechtigungen, ohne Autorisierung auf sensible Informationen zuzugreifen. Die Schwachstelle betrifft die webbasierte Verwaltungsschnittstelle von Cisco Evolved Programmable Network Manager (EPNM)-Geräten vor Version 8.1.2 für alle Konfigurationen. Weitere Informationen finden Sie im offiziellen Advisory von Cisco.
  • CVE-2026-20151 (CVSS 7.3): Aufgrund der unsachgemäßen Übertragung sensibler Benutzerinformationen [CWE-201] können Angreifende Sitzungsanmeldedaten aus Statusmeldungen abrufen, um ihre Berechtigungen von einem Konto mit geringen Berechtigungen auf Administratorrechte zu erhö Betroffen sind SSM On-Prem Version 9-202510 und frühere Versionen in allen Konfigurationen. Weitere Informationen finden Sie im offiziellen Advisory von Cisco.
  • CVE-2026-20095 (CVSS 6.5): Aufgrund einer unsachgemäßen Validierung von Benutzereingaben können authentifizierte Remote-Nutzende beliebigen Code oder Befehle [CWE-77] auf dem zugrunde liegenden Betriebssystem eines betroffenen Systems ausführen und seine Berechtigungen erweitern. Die Schwachstelle ist über HTTP-Anfragen ausnutzbar. Betroffen ist die webbasierte Verwaltungsschnittstelle von Cisco IMC und Cisco Enterprise NFVIS Version 4.18.x und früher. Eine vollständige Liste der betroffenen Produkte und der behobenen Versionen finden Sie in der offiziellen Sicherheitsmitteilung von Cisco.
  • CVE-2026-20096 (CVSS 6.5): Aufgrund einer unzureichenden Validierung von Benutzereingaben können authentifizierte Remote-Admins beliebige Befehle [CWE-77] auf dem zugrunde liegenden Betriebssystem mit Root-Rechten ausführen. Die Schwachstelle ist über HTTP-Anfragen ausnutzbar. Betroffen ist die webbasierte Verwaltungsschnittstelle von Cisco IMC und Cisco Enterprise NFVIS der Version 4.18.x und früher. Eine vollständige Liste der betroffenen Produkte und der behobenen Versionen ist in der offiziellen Sicherheitsmitteilung von Cisco verfügbar.
  • CVE-2026-20097 (CVSS 6.5): Aufgrund einer unzureichenden Validierung von Benutzereingaben können authentifizierte Remote-Admins beliebige Befehle [CWE-77] auf dem zugrunde liegenden Betriebssystem mit Root-Rechten ausführen. Betroffen ist die webbasierte Verwaltungsschnittstelle von Cisco IMC und Cisco Enterprise NFVIS Version 4.18.x und früher. Eine vollständige Liste der betroffenen Produkte und der behobenen Versionen finden Sie in der offiziellen Sicherheitsmitteilung von Cisco.
  • CVE-2026-20110 (CVSS 6.5): Eine Schwachstelle in der CLI der Cisco IOS XE-Software könnte es authentifizierten lokalen Angreifenden ermöglichen, einen Denial-of-Service-Zustand (DoS) herbeizuführen. Diese Schwachstelle besteht, weil dem Befehl start maintenance falsche Berechtigungen zugewiesen sind. Alle Versionen der Cisco IOS XE-Software sind betroffen, sofern der Befehl start maintenance“ unterstützt wird. Weitere Informationen finden Sie in der offiziellen Sicherheitsmitteilung von Cisco.

Cisco hat den CVEs 2026-20095, 2026-20096 und 2026-20097 eine Sicherheitsauswirkungsbewertung (SIR) von „Hoch“ zugewiesen, was über ihrer CVSS-Einstufung von „Mittel“ liegt, da zusätzliche Sicherheitsauswirkungen bestehen, wenn Root-Zugriff erlangt wird. Der OPENVAS ENTERPRISE FEED enthält Erkennungstests für alle oben genannten CVEs [1][2][3][4][5].

Zusammenfassung

Die Sicherheitsmitteilungen von Cisco von Anfang April 2026 weisen auf ein erhöhtes Risiko bei mehreren Produkten hin. Dazu gehören der SSM On-Prem-Lizenzverwaltungsserver des Anbieters und der Cisco Integrated Management Controller (IMC), was eine Vielzahl physischer Hardwareprodukte betrifft, darunter Cisco UCS-Rack- und Speicherserverplattformen. Die schwerwiegendsten neuen Schwachstellen ermöglichen eine Umgehung der Authentifizierung und unauthentifizierte RCE mit Root-Rechten.

Obwohl eine öffentliche Ausnutzung noch nicht bestätigt wurde, handelt es sich bei den betroffenen Systemen um hochwertige interne Ressourcen, die attraktive Ziele für fortgeschrittene persistente Bedrohungsakteure (APT) darstellen. Unternehmen sollten prüfen, ob sie diesen und anderen Software-Schwachstellen ausgesetzt sind, und der Installation von Patches Priorität einräumen. Sicherheitsverantwortliche, die diese Schwachstellen erkennen und Schutzmaßnahmen ergreifen möchten, können die Einstiegsversion OPENVAS BASIC von Greenbone kostenlos testen, einschließlich einer zweiwöchigen Testversion des ENTERPRISE FEED.

Fortinet FortiClient EMS ist durch zwei CVEs mit kritischem Schweregrad unmittelbar gefährdet: CVE-2026-35616 in den Versionen 7.4.5–7.4.6 und CVE-2026-21643 in 7.4.4. CVE-2026-35616 (CVSS 9,8) ist eine aktiv ausgenutzte Schwachstelle in Fortinet FortiClient Enterprise Management Server (EMS) 7.4.5 bis 7.4.6, die am 4. April 2026 veröffentlicht wurde. Die Schwachstelle ist eine fehlerhafte Zugriffskontrolle [CWE-284], die für die nicht authentifizierte Remote-Code-Ausführung (RCE) ausgenutzt werden kann. Wird CVE-2026-35616 ausgenutzt, lassen sich über böswillig gestaltete HTTP-Anfragen nicht autorisierter Code oder Befehle ausführen. Da die Schwachstelle über die Feiertage bekannt wurde, wurden bislang nur wenige nationale CERT-Warnungen zu CVE-2026-35616 [1][2] herausgegeben. CVE-2026-21643 ist die zweite aktiv ausgenutzte Schwachstelle, die in den letzten Wochen in Fortinet FortiClient EMS identifiziert wurde. Defused Cyber hat kürzlich Kampagnen entdeckt, die CVE-2026-21643 (CVSS 9.8) angreifen, von denen ebenfalls Fortinet FortiClient EMS betroffen ist.

Der OPENVAS ENTERPRISE FEED von Greenbone enthält separate Remote-Banner-Prüfungen für CVE-2026-35616 [3] und CVE-2026-21643 [4] und bietet eine spezielle Testfamilie für Fortinet-Schwachstellen, die es Sicherheitsverantwortlichen ermöglicht, sich aktiv entwickelnde Bedrohungen abzuwehren.

CVE-2026-35616 and CVE-2026-21643: Fortinet EMS Actively Exploited

FortiClient EMS ist der zentrale Verwaltungsserver von Fortinet für die Bereitstellung, Konfiguration, Aktualisierung und Überwachung von FortiClient-fähigen Endpunkten in Unternehmensumgebungen. Im Sicherheitsbetrieb hilft FortiClient EMS dabei, Endpunktsicherheitsrichtlinien durchzusetzen, den Überblick über den Gerätestatus und die Compliance zu behalten und Endpunktkontrollen mit dem breiteren Fortinet-Ökosystem zu koordinieren.

Jetzt kostenlos testen

Mit kontinuierlich aktualisierter Schwachstellenerkennung, Informationen zur Risikopriorisierung und skalierbaren Abläufen hilft OPENVAS SCAN Unternehmen dabei, ihre Cybersicherheitslage zu stärken, indem es die Gefährdung durch bekannte Bedrohungen in IT-Umgebungen verringert.

Testen Sie noch heute das Flaggschiff-Produkt von Greenbone, OPENVAS SCAN. Unsere Einstiegs-Enterprise-Appliance, OPENVAS BASIC, ist kostenlos erhältlich und beinhaltet eine zweiwöchige Testversion des OPENVAS ENTERPRISE FEED.

 

Risikobewertung für CVE-2026-35616

Die aktive Ausnutzung von CVE-2026-21643 (CVSS 9,8) wurde am 4. April in Fortinets Sicherheitshinweis (FG-IR-26-099) bestätigt. Defused Cyber wird die Erkennung aktiver Zero-Day-Angriffe und die verantwortungsvolle Offenlegung gegenüber dem Anbieter zugeschrieben. Watchtower Labs hat ebenfalls berichtet, seit dem 31. März 2026 Angriffe entdeckt zu haben. CVE-2026-35616 wurde am 6. April in den KEV-Katalog der CISA aufgenommen und für US-Bundesbehörden wurde eine strenge Patch-Frist bis zum 9. April gesetzt.

Es sind keine spezifischen technischen Analysen, Proof-of-Concept-Exploits (PoC) oder Details zu Angriffskampagnen für CVE-2026-35616 öffentlich verfügbar. Das Risiko ist erhöht, da die CVE als Zero-Day-Exploit ausgenutzt wurde – ein klares Zeichen, dass bereits funktionierende Exploit-Tools im Umlauf sind. Das Shadowserver-Dashboard zeigt an, dass etwa 2.000 exponierte FortiClient EMS-Instanzen im Internet erreichbar bleiben; dies kann jedoch auch Honeypot-Geräte einschließen.

Risikobewertung für CVE-2026-21643

CVE-2026-21643 (CVSS 9,8) entstand während der Überarbeitung der Datenbankverbindungsschicht durch Fortinet in Version 7.4.4 und wurde in Version 7.4.5 schnell behoben. In den letzten Wochen berichtete Defused Cyber über Kampagnen, die CVE-2026-21643 angreifen, von dem auch Fortinet FortiClient EMS betroffen ist. Wie in unserem Bedrohungsbericht vom März 2026 kurz erwähnt, handelt es sich bei CVE-2026-21643 um eine SQL-Injection-Schwachstelle [CWE-89], die potenziell zu unauthentifiziertem RCE über speziell gestaltete HTTP-Anfragen führen kann. Es wurden zahlreiche nationale CERT-Warnungen herausgegeben [5][6][7][8][9][10][11][12][13][14][15][16][17]. CVE-2026-21643 wurde noch nicht in die KEV-Liste der CISA aufgenommen.

Eine technische Ursachenanalyse für CVE-2026-21643 wurde veröffentlicht, was eine schnelle Entwicklung von Exploits ermöglicht.  Der Analyse zufolge hängt die Ausnutzbarkeit davon ab, ob die Multitenancy-Funktion über die Konfiguration SITES_ENABLED=True aktiviert ist. Ist Multitenancy deaktiviert, ist die Middleware-VDOM fest codiert und liest den böswillig kontrollierten Site-Header nicht. Der anfällige Pfad bleibt zwar vorhanden, ist aber effektiv nicht erreichbar.

Abhilfe für CVE-2026-35616 und CVE-2026-21643 in Fortinet FortiClient EMS

Laut der Sicherheitsmitteilung von Fortinet sind nur die Versionen FortiClient EMS 7.4.5 bis 7.4.6 betroffen; FortiClient EMS 7.2 ist nicht betroffen. Die sofortige Abhilfe für CVE-2026-35616 besteht darin, den entsprechenden Notfall-Hotfix anzuwenden, der in der offiziellen Sicherheitsempfehlung von Fortinet für FortiClient EMS 7.4.5 oder 7.4.6 aufgeführt ist. Die Anwendung des Hotfixes erfordert keine Systemausfallzeit.

Während CVE-2026-35616 die Versionen 7.4.5 bis 7.4.6 betrifft, betrifft CVE-2026-21643 die frühere Version 7.4.4 und wird durch ein Upgrade auf 7.4.5 oder höher behoben. Instanzen mit früheren Versionen sollten zunächst auf mindestens 7.4.5 aktualisiert werden und dann den entsprechenden Hotfix anwenden.

Laut Fortinet wird FortiClientEMS Version 7.4.7 bei seiner Veröffentlichung ebenfalls den Fix für dieses Problem enthalten. Der OPENVAS ENTERPRISE FEED von Greenbone enthält separate Remote-Banner-Prüfungen für CVE-2026-35616 [3] und CVE-2026-21643 [4] und bietet eine spezielle Testfamilie für Fortinet-Schwachstellen, die es Sicherheitsverantwortlichen ermöglicht, sich aktiv weiterentwickelnde Bedrohungen zu erkennen und abzuwehren.

Zusammenfassung

Fortinet FortiClient EMS ist einem unmittelbaren Risiko durch zwei kritische, aktiv ausgenutzte Schwachstellen ausgesetzt: CVE-2026-35616 in den Versionen 7.4.5–7.4.6 und CVE-2026-21643 in Version 7.4.4. Unternehmen sollten dringend exponierte EMS-Server identifizieren, betroffene Installationen aktualisieren und die Notfall-Hotfixes von Fortinet unverzüglich anwenden. Der OPENVAS ENTERPRISE FEED von Greenbone kann Sicherheitsverantwortlichen dabei helfen, anfällige Systeme zu erkennen und die Behebung der Schwachstellen zu priorisieren.

In diesem Monat wurden neue Cybersicherheitsrisiken auf allen Ebenen der IT-Infrastruktur von Unternehmen aufgedeckt. Neue kritische Sicherheitslücken traten in Peripherie-Netzwerkgeräten und Kernnetzwerkgeräten auf. Zu den weiteren Risiken zählten aktiv ausgenutzte Schwachstellen in gängigen Browsern, E-Mail-Clients für Unternehmen, agentenbasierten Workflow-Plattformen, Kernkomponenten von Betriebssystemen und praktisch jedem anderen Aspekt des IT-Ökosystems von Unternehmen. Im Jahr 2026 ist die regelmäßige Suche nach neuen Schwachstellen eine grundlegende Cybersicherheitsmaßnahme und ein wesentlicher Bestandteil eines Exposure-Management-Ansatzes für Cybersicherheit.

CVE-2025-20393-cisco-spam-filter

Sicherheitsverantwortliche, die Schwachstellen erkennen und Schutzmaßnahmen ergreifen möchten, können Greenbones OPENVAS BASIC kostenlos testen, einschließlich einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED.

CitrixBleed 3 (CVE-2026-3055): Memory-Disclosure-Angriff auf Citrix NetScaler ohne Authentifizierung

CVE-2026-3055 (CVSS 9.3) ist eine Speicheroffenlegungsschwachstelle, die aus der Ferne und ohne Authentifizierung ausgenutzt werden kann. Die Ursache ist eine unzureichende Eingabevalidierung, die einen Speicherzugriff außerhalb des zulässigen Bereichs ermöglicht [CWE-125]. Die Schwachstelle betrifft NetScaler ADC- und NetScaler Gateway-Appliances, die als SAML-Identitätsanbieter (IDP) konfiguriert sind, was Berichten zufolge eine gängige Single-Sign-On-Konfiguration (SSO) ist.

Drei Tage nach der Offenlegung wurde von aktiven Erkundungsversuchen nach Authentifizierungsmethoden im Endpunkt /cgi/GetAuthMethods berichtet. Am 30. März wurde CVE-2026-3055 in die KEV-Liste der CISA aufgenommen und von anderen Quellen als aktiv ausgenutzt gemeldet. Eine vollständige technische Analyse mit Exploit-Code wurde veröffentlicht. Die Schwachstelle ähnelt früheren Speicherleck-Schwachstellen, die Netscaler ADC und Gateway betreffen und als CitrixBleed und CitrixBleed 2 bezeichnet werden, deren Nutzung für den Erstzugriff gut dokumentiert ist [1][2][3][4]. Mehrere nationale Cybersicherheitsbehörden haben Warnungen zu den neuen CVEs herausgegeben [5][6][7][8][9][10][11][12][13][14][15][16][17][18].

Citrix meldete in demselben Bericht eine weitere Schwachstelle mit hohem Schweregrad. CVE-2026-4368 (CVSS 7.7) ist ein Race-Condition-Fehler, der bei Gateway- oder AAA-Virtual-Server-Konfigurationen zu einer Verwechslung von Benutzersitzungen führen kann. Weitere Informationen, einschließlich der betroffenen Versionen für beide neuen CVEs, finden Sie im offiziellen Sicherheitshinweis. Der OPENVAS ENTERPRISE FEED von Greenbone enthält eine Remote-Banner-Prüfung zur Identifizierung von Appliances, die potenziell anfällig für CVE-2026-3055 [19] sind, sowie eine ähnliche Prüfung für CVE-2026-4368 [20].

Microsoft SharePoint RCE (CVE-2026-20963) aktiv ausgenutzt – RegPwn und weitere kritische Windows-Schwachstellen

CVE-2026-20963 (CVSS 8,8, EPSS ≥ 91. Perzentil), das Microsoft SharePoint betrifft und im Januar 2026 veröffentlicht wurde, wurde im März in die KEV-Liste der CISA aufgenommen. Die Schwachstelle wird durch eine unsachgemäße Deserialisierung nicht vertrauenswürdiger Daten [CWE-502] verursacht und könnte authentifizierten Angreifenden die Ausführung von beliebigem Remote-Code (RCE) ermöglichen. Die Schwachstelle erregte weltweit Aufmerksamkeit bei nationalen CERT-Behörden [1][2][3][4][5][6][7][8][9][10][11]. Der OPENVAS ENTERPRISE FEED von Greenbone umfasst die Erkennung für Microsoft SharePoint Server 2019 und Microsoft SharePoint Enterprise Server 2016 [12][13].

Weitere schwerwiegende Risiken, die Microsoft-Produkte im März 2026 betreffen, sind:

  • CVE-2026-24291 (CVSS 7.8): Eine fehlerhafte Berechtigungszuweisung für eine kritische Ressource [CWE-732] in der Windows Accessibility Infrastructure (ATBroker.exe) ermöglicht es autorisierten lokalen Angreifenden, Berechtigungen zu erweitern und Windows-Registrierungsschlüssel zu ändern. Unter dem Namen „RegPwn“ sind vollständige technische Beschreibungen [14][15] und Proof-of-Concept-Exploit-Code öffentlich verfügbar, was das Risiko erhöht. Der OPENVAS ENTERPRISE FEED umfasst Registrierungsprüfungen zur Erkennung von Schwachstellen in allen Windows-Betriebssystemversionen.
  • CVE-2026-26110 (CVSS 7.8): Eine Schwachstelle durch Typverwechslung [CWE-843] in Microsoft Office ermöglicht es unbefugten lokalen Angreifenden, beliebigen Code mit hohen Berechtigungen auszuführen. Der OPENVAS ENTERPRISE FEED umfasst die Erkennung der Paketversion für Windows- und macOS-Versionen von Microsoft Office [16][17].
  • CVE-2026-26113 (CVSS 7.8): Eine Sicherheitslücke durch Dereferenzierung eines nicht vertrauenswürdigen Zeigers [CWE-822] in Microsoft Office ermöglicht es unbefugten lokalen Angreifenden, beliebigen Code mit hohen Berechtigungen auszuführen. Der OPENVAS ENTERPRISE FEED umfasst die Erkennung von Paketversionen für Windows- und macOS-Versionen von Microsoft Office [16][17] sowie SharePoint für Windows [18][19].

Langflow KI-Plattform: Unauthentifizierte Remote Code Execution via API (CVE-2026-33017, CVSS 9.8)

CVE-2026-33017 (CVSS 9,8, EPSS ≥ 90. Perzentil) ist eine Schwachstelle für unauthentifizierten RCE, die über böswillige HTTP-Anfragen ausgenutzt werden kann. Die CVE betrifft alle netzwerkseitig exponierten Langflow-Instanzen vor Version 1.9.0. CVE-2026-33017 wurde von mehreren Quellen als aktiv ausgenutzt gemeldet [1][2]. Es liegen mehrere technische Analysen [2][3][4] und öffentliche PoC-Exploits [3] vor, was das Risiko erhöht. Weltweit wurden mehrere CERT-Warnungen herausgegeben [5][6][7][8][9].

Langflow ist eine Open-Source-„Low-Code“-Plattform zum Erstellen, Testen und Bereitstellen von agentenbasierten KI- und LLM-fähigen Workflows. Die Schwachstelle besteht im API-Endpunkt von Langflow zum Erstellen öffentlicher Flows. Der Endpunkt POST /api/v1/build_public_tmp/{flow_id}/flow ermöglicht es von Haus aus, öffentliche Flows ohne Authentifizierung zu erstellen. In der offiziellen Langflow-API-Dokumentation heißt es, dass „Build Public Tmp“ nur für Workflows funktioniert, die in der Datenbank als öffentlich markiert sind. Die Schwachstelle tritt auf, wenn der optionale Datenparameter übergeben wird: Langflow verwendet dann einen böswillig kontrollierten Flow-Code, der beliebigen Python-Code enthalten kann, anstatt den in der Datenbank gespeicherten Code. Dieser Code wird ohne Sandboxing an exec() übergeben, was zu unauthentifiziertem RCE führt.

Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Prüfung zur Identifizierung anfälliger Langflow-Instanzen. Nutzende sollten auf Version 1.9.0 aktualisieren.

Netzwerkperimeter unter Beschuss: Kritische Schwachstellen in Firewall- und Edge-Geräten (März 2026)

Die Ausnutzung von Perimeter-Netzwerkgeräten wird durchweg als einer der wichtigsten Erstzugriffsvektoren bei Cyberangriffen eingestuft. Es werden ständig neue Schwachstellen veröffentlicht, die wichtige Perimeter-Geräte betreffen, und Verteidiger müssen in der Lage sein, diese exponierten Einstiegspunkte zuverlässig zu erkennen und zu patchen. Hier sind einige hochriskante Schwachstellen, die Perimeter-Netzwerkgeräte betreffen und im März 2026 aufgetreten sind:

CVE-2026-20131 (CVSS 10): Aktiv ausgenutzte RCE-Schwachstelle im Cisco Firewall Management Center

Cisco veröffentlichte eine Gruppe von 48 CVEs, die seine Firewall-Produktlinie betreffen, darunter zwei kritische CVSS-10-Schwachstellen. Eine davon, CVE-2026-20131, wurde bald in die KEV-Liste der CISA aufgenommen. Eine aktive Ausnutzung wurde ebenfalls von Cisco bestätigt. Ransomware-Angriffe, die CVE-2026-20131 ausnutzen, wurden dem Bedrohungsakteur „Interlock“ zugeschrieben. Weltweit wurden zahlreiche nationale CERT-Warnungen herausgegeben [1][2][3][4][5][6][7][8][9][10][11][12][13][14].

Der OPENVAS ENTERPRISE FEED von Greenbone enthält Erkennungstests für alle 48 CVEs, die in der Sicherheitswarnung von Cisco offengelegt wurden, sowie eine Reihe von Tests, die speziell auf Sicherheitslücken in Cisco-Software ausgerichtet sind. Es wird empfohlen, betroffene Produkte im Netzwerk zu identifizieren, Patches unverzüglich zu installieren und Sicherheitslückenbewertungen durchzuführen, indem nach Indikatoren für Kompromittierung (IoCs) gesucht wird [15]. Die CVEs mit dem höchsten Risiko aus dieser Gruppe werden im Folgenden beschrieben:

  • CVE-2026-20131 (CVSS 10, EPSS 71. Perzentil): Eine unsichere Deserialisierung [CWE-502] eines vom User bereitgestellten Java-Byte-Stroms ermöglicht eine nicht authentifizierte Java-RCE mit Root-Rechten. Die Schwachstelle betrifft die webbasierte Verwaltungsschnittstelle des Cisco Secure Firewall Management Center (FMC). Ist die FMC-Verwaltungsschnittstelle nicht über das Internet erreichbar, verringert sich die Angriffsfläche erheblich.
  • CVE-2026-20079 (CVSS 10, EPSS 90. Perzentil): Beim Systemstart wird ein fehlerhafter Systemprozess erstellt, der es Angreifenden aus der Ferne ermöglicht, die Authentifizierung [CWE-288] über manipulierte HTTP-Anfragen zu umgehen und Skriptdateien auszuführen. Dies macht es möglich, Root-Rechte auf dem zugrunde liegenden Betriebssystem zu erlangen. Eine vollständige technische Analyse und PoC-Exploit-Code sind öffentlich verfügbar, was das Risiko erhöht. CVE-2026-20079 betrifft die Weboberfläche von Cisco Secure FMC.

Ubiquiti UniFi Network Application: Kritische Sicherheitslücke erlaubt Kontoübernahme ohne Authentifizierung (CVE-2026-22557)

CVE-2026-22557 (CVSS 10) ermöglicht eine unbefugte Kontoübernahme durch eine Path-Traversal-Schwachstelle [CWE-22], die es Angreifenden erlaubt, Dateien auf dem zugrunde liegenden System zu manipulieren. Öffentliche technische Details sind verfügbar, und Forschende schätzen, dass eine automatisierte Ausnutzung trivial ist. Das Risiko ist zudem erhöht, da Ubiquiti-Netzwerkprodukte weit verbreitet sind. Mehrere nationale CERT-Behörden haben weltweit Warnungen herausgegeben [1][2][3][4][5].

Eine weitere CVE, die im selben Hersteller-Hinweis veröffentlicht wurde, birgt ein zusätzliches hohes Risiko:

  • CVE-2026-22559 (CVSS 8.8): Eine Schwachstelle bei der Eingabevalidierung, die über Social Engineering ausgenutzt werden kann, wenn ein Schadakteur das Opfer mit Netzwerkzugriff auf eine Webschnittstelle der Ubiquiti UniFi Network Application dazu verleiten kann, auf einen bösartigen Link zu klicken.

CVE-2026-22557 betrifft die Ubiquiti UniFi Network Application Version 10.1.85 und früher, Release Candidate 10.2.93 und früher sowie UniFi Express Version 9.0.114 und früher. OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Prüfung zur Identifizierung betroffener Instanzen. Anweisungen zur Behebung beider oben genannter CVEs sind im offiziellen Sicherheitshinweis des Herstellers verfügbar.

Weitere kritische Schwachstellen in Perimeter-Geräten: F5 BIG-IP, Juniper Junos OS und HPE Aruba (März 2026)

Zu den weiteren aufkommenden Bedrohungen für Perimeter-Netzwerkgeräte im März 2026 gehören:

F5 BIG-IP APM-Zugriffsrichtlinie

!
Update 6. April 2026
Am 28. März 2026 wurde die unten beschriebene Schwachstelle CVE-2025-53521CVSS 9.8 vom Hersteller F5 neu eingestuft, um darauf hinzuweisen, dass sie nicht nur eine Denial-of-Service-Auswirkung (DoS), sondern auch eine Remote-Code-Execution-Auswirkung (RCE) hat, was das Risiko für potenzielle Opfer erheblich erhöht.

CVE-2025-53521 (CVSS 7.5) ist eine aktiv ausgenutzte Schwachstelle, die es Angreifenden ermöglicht, einen Denial-of-Service-Angriff (DoS) auf F5 BIG-IP auszulösen, wenn eine APM-Zugriffsrichtlinie auf einem virtuellen Server konfiguriert ist. Nationale CERT-Behörden haben Warnungen herausgegeben [1][2][3][4][5][6][7][8][9][10][11][12][13][14]. Der OPENVAS ENTERPRISE FEED bietet Erkennung auf Paketebene für CVE-2025-53521 sowie eine spezielle Familie von F5-Sicherheitsprüfungen.

Juniper Networks Junos OS Evolved auf der PTX-Serie

CVE-2026-21902 (CVSS 9,8) ist eine Schwachstelle durch falsche Berechtigungszuweisung für kritische Ressourcen [CWE-732], die unauthentifizierten RCE als Root ermöglicht. CVE-2026-21902 betrifft das On-Box-Anomalieerkennungs-Framework von Juniper Networks Junos OS Evolved auf der PTX-Serie. Das On-Box-Framework zur Erkennung von Anomalien ist standardmäßig aktiviert. Diese Schwachstelle betrifft alle Versionen der PTX-Serie 25.4 vor 25.4R1-S1-EVO und 25.4R2-EVO. Dieses Problem betrifft keine Versionen von Junos OS Evolved vor 25.4R1-EVO oder Junos OS. Eine detaillierte technische Beschreibung ist öffentlich verfügbar, was die Entwicklung von Exploits erleichtert. Zahlreiche nationale CERT-Behörden haben Warnmeldungen veröffentlicht [1][2][3][4][5][6][7][8][9][10][11]. Eine aktive Überprüfung und eine Remote-Banner-Prüfung sind im OPENVAS ENTERPRISE FEED sowie in einer speziellen Reihe von authentifizierten Sicherheitsprüfungen für JunOS verfügbar. Weitere Informationen finden Sie im offiziellen Advisory des Herstellers.

HPE Aruba AOS-CX: Kritische Authentifizierungslücke (CVE-2026-23813, CVSS 9.8) und vier weitere Schwachstellen

Hewlett-Packard Enterprise (HPE) veröffentlichte am 10. März einen Sicherheitshinweis, in dem ein kritischer und drei hochgradig schwerwiegende CVEs in ihren Aruba-Netzwerk-Switches vom Typ AOS-CX offengelegt wurden. Weltweit wurden mehrere nationale CERT-Sicherheitshinweise zu dieser Gruppe von Sicherheitslücken herausgegeben [1][2][3][4][5][6][7][8][9][10][11][12]. Der OPENVAS ENTERPRISE FEED von Greenbone enthält eine Remote-Banner-Prüfung für alle in der Sicherheitsmitteilung offengelegten CVEs, die im Folgenden beschrieben werden. Nutzenden wird dringend empfohlen, alle anfälligen AOS-CX-Geräte in ihrer Umgebung zu identifizieren und auf die neueste Version zu aktualisieren.

  • CVE-2026-23813 (CVSS 9.8): Eine Schwachstelle bei der Authentifizierung [CWE-287] in der webbasierten Verwaltungsschnittstelle von AOS-CX-Switches ermöglicht es nicht authentifizierten Angreifenden aus der Ferne, bestehende Authentifizierungskontrollen zu umgehen, einschließlich des Zurücksetzens des Admin-Passworts.
  • CVE-2026-23814 (CVSS 8.8): Eine Schwachstelle durch Befehlsinjektion [CWE-77], die die Parameter bestimmter Befehle der AOS-CX-Befehlszeilenschnittstelle (CLI) betrifft, könnte es authentifizierten Remote-Angreifenden mit geringen Berechtigungen ermöglichen, bösartige Befehle einzuschleusen.
  • CVE-2026-23815 (CVSS 7.2): Eine Schwachstelle durch Befehlsinjektion [CWE-77] in einer userdefinierten Binärdatei, die in der AOS-CX-CLI verwendet wird, könnte es authentifizierten Angreifenden mit hohen Berechtigungen ermöglichen, nicht autorisierte Befehle auszuführen.
  • CVE-2026-23816 (CVSS 7.2): Eine Schwachstelle für Befehlsinjektion [CWE-77] in der Befehlszeilenschnittstelle von AOS-CX-Switches könnte es authentifizierten Angreifenden aus der Ferne ermöglichen, beliebige Befehle auf dem zugrunde liegenden Betriebssystem auszuführen.
  • CVE-2026-23817 (CVSS 6.5): Eine Schwachstelle in der webbasierten Verwaltungsschnittstelle von AOS-CX-Switches könnte es nicht authentifizierten Angreifenden aus der Ferne ermöglichen, User auf eine beliebige URL umzuleiten [CWE-601].

Shadow-IT-Risiko: OpenClaw KI-Agent (ehemals Clawd/Moltbot) mit über 200 CVEs – Sicherheitswarnung für Unternehmen

OpenClaw (früher Clawd und Moltbot) ist ein Open-Source-Agent-KI-Assistent, der im Auftrag eines menschlichen Nutzenden Aufgaben auf Systemebene ausführen kann. Zu den Funktionen von OpenClaw gehören das Versenden von E-Mails, das Lesen und Schreiben von Dateien sowie die Interaktion mit Webdiensten und APIs. Die Software wurde ursprünglich im November 2025 als Clawd veröffentlicht, Anfang 2026 in Moltbot umbenannt und anschließend erneut in OpenClaw umbenannt [1].

Trotz der steigenden Beliebtheit von OpenClaw war die Kritik seitens der Sicherheitsgemeinschaft heftig [2][3][4][5]. Das deutsche BSI listete über 60 Schwachstellen auf, und seit seiner Veröffentlichung wurden über 200 CVEs für den beliebten, aber instabilen KI-Agenten veröffentlicht, darunter 32 CVEs mit kritischem Schweregrad, die allein im März 2026 veröffentlicht wurden. Die schwerwiegendsten dieser Schwachstellen ermöglichen unauthentifizierten RCE im OpenClaw-Kontext. Für das Produkt wurden nationale CERT-Warnungen herausgegeben [1][2][3].

Angesichts der operativen Risiken hinsichtlich unbefugten Zugriffs und Datensicherheit, die OpenClaw für Unternehmen darstellt, sollte seine Nutzung untersagt werden. Der OPENVAS ENTERPRISE FEED umfasst die Erkennung von OpenClaw sowohl aus der Ferne als auch lokal nach Authentifizierung. Sicherheitsteams können Warnmeldungen einrichten, um benachrichtigt zu werden, wenn OpenClaw in ihrem Netzwerk erkannt wird.

Nicht authentifizierte RCE in Wazuh Manager über Worker-Knoten im Cluster-Modus

CVE-2026-25769 (CVSS 9.1) ist ein RCE, der es autorisierten Angreifenden mit Zugriff auf einen Cluster-Worker-Knoten ermöglicht, Code auf dem Master-Knoten als Root auszuführen. Die Ursache ist eine fehlerhafte Deserialisierung nicht vertrauenswürdiger Daten [CWE-502]. Das Risiko ist erhöht, da eine erfolgreiche Kompromittierung eines beliebigen Workers im Cluster-Modus zu einer vollständigen Kompromittierung des Master-Knotens auf Root-Ebene führen kann. Eine vollständige technische Analyse und ein PoC-Exploit-Kit sind für CVE-2026-25769 öffentlich verfügbar, was die Hürde für Angriffe senkt. Mehrere nationale CERT-Behörden haben Warnungen herausgegeben [1][2][3].

In der Offenlegung von Wazuh wurden fünf weitere CVEs aufgeführt, darunter eine weitere Schwachstelle mit kritischem Schweregrad: CVE-2025-30201 (CVSS 9.1) ermöglicht es authentifizierten Angreifenden, über bösartige UNC-Pfade und mithilfe von Agent-Konfigurationseinstellungen eine NTLM-Authentifizierung zu erzwingen, was potenziell zu NTLM-Relay-Angriffen [CWE-294] zur Rechteausweitung und zur Ausführung von Remote-Code führen kann. Technische Details und ein PoC-Exploit sind online öffentlich verfügbar.

Die neu offengelegten CVEs betreffen verschiedene Versionsbereiche von Wazuh Manager, erfordern jedoch alle ein Patch auf Version 4.14.3 oder höher. Der OPENVAS ENTERPRISE FEED enthält Erkennungsfunktionen für alle oben genannten CVEs [1][2][3][4] sowie für frühere Schwachstellen, die Wazuh betreffen. Nutzende sollten die Sicherheitshinweise von Wazuh lesen, um spezifische Details zu jeder Schwachstelle zu erhalten.

Kritische n8n-Schwachstellen: Authentifizierte Nutzer können Host vollständig kompromittieren (CVE-2026-27495 u.a.)

In den letzten Monaten wurden zahlreiche kritische und hochgradige Schwachstellen in der beliebten agentenbasierten Workflow-Plattform n8n aufgedeckt. Angreifende beginnen, diese auszunutzen; am 11. März 2026 wurde CVE-2025-68613 (CVSS 8.8) in die KEV-Liste der CISA aufgenommen. CVE-2025-68613 und andere n8n-Schwachstellen wurden in Teil 2 des Bedrohungsberichts vom Januar 2026 behandelt.

Die fehlerhafte Auswertung von Ausdrücken ist eine häufige Ursache für Sicherheitslücken. n8n-Ausdrücke sind speziell formatierte Zeichenfolgen, die unter anderem die dynamische Manipulation von Daten für Batch-Verarbeitungsaufgaben ermöglichen. Zu den CVEs mit dem höchsten Risiko, die n8n betreffen und im März 2026 bekannt wurden, gehören:

  • CVE-2026-27495 (CVSS 9.9): Authentifizierte User mit Workflow-Berechtigungen können eine Schwachstelle im JavaScript Task Runner ausnutzen, um beliebigen Code außerhalb der Sandbox-Grenzen auszuführen. Auf Instanzen, die die standardmäßigen internen Task Runner verwenden, könnte dies zu einer vollständigen Kompromittierung des n8n-Hosts führen. Die Ausnutzbarkeit hängt davon ab, dass die Task Runner mit der Einstellung N8N_RUNNERS_ENABLED=true aktiviert sind.
  • CVE-2026-27577 (CVSS 9.9): Authentifizierte User mit Workflow-Berechtigungen können manipulierte Ausdrucksparameter missbrauchen, um eine unbeabsichtigte Befehlsausführung auf dem n8n-Host auszulösen. Diese Schwachstelle ermöglicht die Umgehung von Sicherheitsmaßnahmen, die zur Einschränkung der Befehlsausführungsmöglichkeiten eingerichtet wurden.
  • CVE-2026-33696 (CVSS 8.8): Authentifizierte User mit Workflow-Berechtigungen können eine Prototype-Pollution-Schwachstelle in den XML- und GSuiteAdmin-Knoten ausnutzen. Durch die Angabe manipulierter Parameter als Teil der Knotenkonfiguration könnten Unbefugte Werte in `Object.prototype` schreiben und RCE erreichen.
  • CVE-2026-33660 (CVSS 9.4): Authentifizierte User mit Workflow-Berechtigungen können den Modus „Combine by SQL“ des Merge-Knotens nutzen, um lokale Dateien auf dem n8n-Host auszulesen und RCE zu erlangen.

Der OPENVAS ENTERPRISE FEED enthält Erkennungsfunktionen für alle oben genannten CVEs [1][2][3][4] sowie für andere bekannte n8n-Schwachstellen. Jede Schwachstelle betrifft verschiedene v1.x- und v2.x-Instanzen von n8n. In vielen Fällen können Systemadmins, wenn Patches nicht sofort angewendet werden können, betroffene Knoten mithilfe der Umgebungsvariable NODES_EXCLUDE deaktivieren. Es gibt jedoch keine Workarounds, die eine vollständige Abhilfe für eine der CVEs bieten. Die Abhilfe besteht in der Aktualisierung auf die neueste Version von n8n. Eine vollständige Liste der Schwachstellen mit Beschreibungen finden Sie in den Sicherheitshinweisen von n8n.

Weitere kritische CVEs März 2026: ScreenConnect, Nginx UI, Apache ActiveMQ, Ivanti und FortiClientEMS

Lassen Sie uns den Bedrohungsbericht dieses Monats mit einem kurzen Überblick über weitere im März 2026 aufgetretene Bedrohungen abschließen:

CVE-2026-3564 (CVSS 9.0) in ConnectWise ScreenConnect vor Version 26.1

Angreifende mit Zugriff auf Konfigurationsdateien können den Maschinenschlüssel eines Geräts extrahieren und diesen für die Sitzungsauthentifizierung verwenden. ScreenConnect ist eine Plattform für Fernsupport und Fernzugriff, mit der IT-Mitarbeiter eine sichere Verbindung zu überwachten oder unbeaufsichtigten Geräten herstellen können. Es wurden mehrere nationale CERT-Warnungen herausgegeben [1][2][3]. Der OPENVAS ENTERPRISE FEED enthält eine Fernüberprüfung des Banners, um betroffene Instanzen zu identifizieren.

CVE-2026-27944 (CVSS 9.8) in Nginx UI vor Version 2.3.3

Nicht authentifizierte Angreifende können aus der Ferne ein vollständiges Backup des zugrunde liegenden Systems herunterladen, das sensible Daten enthält, darunter Anmeldedaten, Sitzungstoken, private SSL-Schlüssel und Nginx-Serverkonfigurationen. Die Schwachstelle ist darauf zurückzuführen, dass der Endpunkt /api/backup ohne Authentifizierung zugänglich ist und die Verschlüsselungsschlüssel zur Entschlüsselung des Backups preisgibt. Eine vollständige technische Analyse und PoC-Exploits sind öffentlich verfügbar [1][2], und es wurden mehrere nationale CERT-Warnungen herausgegeben [3][4][5][6][7][8]. Nginx UI ist eine Web-Benutzeroberfläche für den Nginx-Webserver. Der OPENVAS ENTERPRISE FEED enthält eine aktive Prüfung zur Identifizierung betroffener Instanzen.

CVE-2025-66168 (CVSS 8.8) im Apache ActiveMQ Message Broker

Ein Integer-Überlauf-Fehler [CWE-190] führt dazu, dass das Feld für die verbleibende Länge des MQTT-Steuerpakets nicht ordnungsgemäß validiert wird. Eine Ausnutzung kann zu unerwartetem Verhalten führen, einschließlich Denial-of-Service (DoS). Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Prüfung zur Identifizierung betroffener Apache ActiveMQ-Instanzen. Weitere Details finden Sie in der Ankündigung des Herstellers.

CVE-2026-1603 (CVSS 7.3, EPSS 65. Perzentil) in Ivanti Endpoint Manager vor 2024 SU5

Eine neue, aktiv ausgenutzte Sicherheitslücke zur Umgehung der Authentifizierung [CWE-288] könnte ausgenutzt werden, um Anmeldedaten von Ivanti Endpoint Manager-Geräten vor Version 2024 SU5 offenzulegen. Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Prüfung zur Erkennung von CVE-2026-1603 und CVE-2026-1602 (CVSS 6,5). Die beiden CVEs wurden im Februar 2026 veröffentlicht, und Patches sind über den Sicherheitshinweis von Ivanti verfügbar. Es sind weder PoC-Exploits noch detaillierte technische Analysen öffentlich zugänglich.

CVE-2026-21643 (CVSS 9.8) in FortiClientEMS v7.4.x vor v7.4.5

!
Update 6. April 2026
Angriffe, die die unten beschriebene Schwachstelle CVE-2026-21643 CVSS 9.8 ausnutzen, wurden von Defused Cyber gemeldet. CVE-2026-21643 wurde jedoch bis zum 6. April 2026 nicht in die KEV-Liste der CISA aufgenommen.

Eine unsachgemäße Neutralisierung spezieller Elemente ermöglicht SQL-Injection [CWE-89] in Fortinet FortiClientEMS 7.4.x vor v7.4.5. Die Ausnutzung kann über speziell gestaltete HTTP-Anfragen zu unauthentifiziertem RCE führen. Eine technische Ursachenanalyse wurde veröffentlicht, die eine schnelle Entwicklung von Exploits ermöglichen könnte. Zahlreiche nationale CERT-Warnungen wurden herausgegeben [1][2][3][4][5][6][7][8][9][10][11][12][13]. Der OPENVAS ENTERPRISE FEED bietet eine Remote-Banner-Prüfung für CVE-2026-21643. Aktualisieren Sie auf Version 7.4.5 oder höher. Weitere Informationen finden Sie im offiziellen Advisory von Fortinet.

Zusammenfassung

Der März 2026 brachte neue Cyberrisiken auf allen Ebenen der IT-Infrastruktur von Unternehmen mit sich. Netzwerkgeräte am Perimeter und Netzwerk-Appliances waren besonders stark betroffen. Zu den weiteren aufkommenden Bedrohungen zählten aktiv ausgenutzte Schwachstellen in gängigen Browsern, E-Mail-Clients für Unternehmen, agentenbasierten Workflow-Plattformen, zentralen Betriebssystemkomponenten und praktisch jedem anderen Aspekt des IT-Ökosystems von Unternehmen. Im Jahr 2026 ist die regelmäßige Suche nach neuen Schwachstellen eine grundlegende Cybersicherheitsmaßnahme und ein wesentlicher Bestandteil eines Exposure-Management-Ansatzes für Cybersicherheit.

Sicherheitsverantwortliche, die Schwachstellen erkennen und Schutzmaßnahmen ergreifen möchten, können Greenbones OPENVAS BASIC kostenlos testen, einschließlich einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED.