• Beratung anfragen
  • Newsletter
  • Deutsch Deutsch Deutsch de
  • English English Englisch en
  • Italiano Italiano Italienisch it
  • Nederlands Nederlands Niederländisch nl
Greenbone
  • Produkte
    • OPENVAS BASIC
      • OPENVAS BASIC: Bestellung
    • OPENVAS SCAN
    • Upcoming Solutions
      • OPENVAS SECURITY INTELLIGENCE
      • OPENVAS AI
    • Lösungen für Ihre Branche
      • Bildungssektor
      • Gesundheitssektor
      • Öffentlicher Sektor
    • Technologie
      • Feedvergleich
      • Produktvergleich
        • OPENVAS vs. Nessus
      • Roadmap & Lifecycle
  • Service & Support
    • Professional Services
    • Dokumente
    • Technischer Support
  • Events
    • MSP Global 2026
    • Webinare
  • Partner
    • MSSP
  • Über Greenbone
    • Unsere Geschichte
    • Karriere
    • Kontakt
  • Blog
    • Know-how
      • Cyberangriffe und Verteidigung
      • Cyber Defense Security
      • Cyber Resilience Act
      • Datensicherheit
      • Digital Operational Resilience Act
      • IT- und Informationssicherheit
      • NIS2 Richtlinie
      • Open-Source-Vulnerability Management
      • Schwachstellenmanagement
      • Schwachstellen im Zeitverlauf
      • Zeitleiste Angriffsvektoren
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü
  • Produkte
    • OPENVAS BASIC
      • OPENVAS BASIC: Bestellung
    • OPENVAS SCAN
    • Upcoming Solutions
      • OPENVAS SECURITY INTELLIGENCE
      • OPENVAS AI
    • Lösungen für Ihre Branche
      • Bildungssektor
      • Gesundheitssektor
      • Öffentlicher Sektor
    • Technologie
      • Feedvergleich
      • Produktvergleich
        • OPENVAS vs. Nessus
      • Roadmap & Lifecycle
    • IT-Schutz anfragen
  • Service & Support
    • Professional Services
    • Dokumente
    • Technischer Support
  • Events
    • MSP Global 2026
    • Webinare
  • Partner
    • MSSP
  • Über Greenbone
    • Unsere Geschichte
    • Karriere
    • Kontakt
    • Newsletter
  • Blog
    • Know-how
      • Cyberangriffe und Verteidigung
      • Cyber Defense Security
      • Cyber Resilience Act
      • Datensicherheit
      • Digital Operational Resilience Act
      • IT- und Informationssicherheit
      • NIS2 Richtlinie
      • Open-Source-Vulnerability Management
      • Schwachstellenmanagement
      • Schwachstellen im Zeitverlauf
      • Zeitleiste Angriffsvektoren
  • Deutsch
  • Englisch
  • Italienisch
  • Niederländisch
Joseph Lee

September 2026 Threat Report: Ungebremste Anhäufung von Sicherheitsschulden in der Unternehmens-IT

Blog

Banner mit dem Text „Sept 2026 Threat Report: Sicherheitsschuld wächst“ neben einem leuchtend grünen digitalen Schild, das von einem Lichtstrahl getroffen wird

Eine breite, ungebremste Anhäufung von Sicherheitsschulden in der Unternehmens-IT nimmt in beschleunigtem Tempo Gestalt an. Die Zahlen sind gewaltig, doch Sicherheitsverantwortliche müssen sich bewusst machen: Regelmäßiges Scannen, geordnete Priorisierung und zeitnahes Patchen sind weiterhin der grundlegendste Weg, um zu verhindern, dass Angreifende Softwarefehler mit Wirkung ausnutzen. Für umsichtige Sicherheitsverantwortliche mit gut orchestrierten Sicherheitsprogrammen bleibt Schwachstellenmanagement weiterhin tragfähig. Andere hingegen müssen die Reife ihres Schwachstellenmanagements verbessern, damit eine ungeminderte Gefährdung nicht katastrophal wird.

Hier die Zusammenfassung der Hochrisiko-Themen für die Unternehmens-IT, die im September 2026 aufgekommen sind.

Jetzt kostenlos testen

Bereits im September hat der Greenbone Blog vor zahlreichen neuen Risiken für IT-Systeme gewarnt. Dazu gehören die aktiv ausgenutzte Exploit-Kette „MikroTrick“ gegen RouterOS [1], drei aktiv ausgenutzte Schwachstellen in JFrog Artifactory [2], eine aktiv ausgenutzte Schwachstelle in GitLab [3], ein erhöhtes Risiko für Cisco-Produkte durch die Schwachstellenmeldungen vom September [4], die aktive Ausnutzung von Roundcube Webmail CVE-2026-48842 [5], Angriffe auf Zyxel-GS1900-Switches über CVE-2026-7273 [6] sowie die aktive Ausnutzung der WSO2-API-Plattform [7]. Mit OPENVAS SCAN von Greenbone gehen Sicherheitsverantwortliche das Schwachstellenmanagement direkt an und erkennen neue Bedrohungen, bevor Angreifende sie ausnutzen können. Sie können OPENVAS SCAN jetzt kostenlos herunterladen. Der OPENVAS ENTERPRISE FEED umfasst über 250.000 Schwachstellentests, und es werden stetig mehr. Im Download ist eine zweiwöchige Testversion des Feeds enthalten.

CVE-2026-86218: Eine weitere aktiv ausgenutzte RCE-Schwachstelle ohne Authentifizierung in N-able N-central

CVSS 9,8 · KritischEPSS 12,9 % (96.)Aktiv ausgenutztIn CISA KEVÖffentlicher PoC

CVE-2026-86218 (CVSS 9,8, EPSS ≥ 96. Perzentil) ist eine kritische Schwachstelle für Remote Code Execution (RCE) ohne Authentifizierung in N-able N-central vor Version 2026.3.1.14. Ursache ist die unsachgemäße Neutralisierung von Direktiven in statisch gespeichertem Code [CWE-96]. CVE-2026-86218 wurde in die KEV-Liste der CISA aufgenommen. Eine detaillierte technische Analyse [1], ein Metasploit-Modul [2] und mindestens ein weiterer Proof-of-Concept-Exploit [3] sind verfügbar, was das Risiko laufender Angriffe weiter erhöht.

Schwachstellen in N-central standen im vergangenen Monat zweimal ebenfalls in der KEV-Liste der CISA und wurden 2025 zweimal im Greenbone Blog gemeldet [4][5]. Das Risiko ist erhöht, weil N-central eine Fernwartungsplattform ist, die von internen IT-Teams und in Umgebungen von Managed Service Providern (MSP) eingesetzt wird. Die Kompromittierung eines N-central-Servers gefährdet die gesamten verwalteten Kundenumgebungen.

Der Hersteller hat Korrekturen für CVE-2026-86218 mit 2026.3 HF4 Build 2026.3.1.14 veröffentlicht. Nutzende sollten ihren installierten Patch-Stand prüfen, da 2026.3 HF3 erst wenige Tage zuvor als Reaktion auf CVE-2026-86206 und CVE-2026-86207 erschienen ist. CVE-2026-86206 gilt als in freier Wildbahn ausgenutzt. Previdian berichtet von einer Ausnutzung von CVE-2026-86207 gegen die eigenen Sensoren, und eine detaillierte technische Analyse liegt vor. Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Prüfung für CVE-2026-86218 sowie eine separate Remote-Banner-Prüfung und eine aktive Prüfung für CVE-2026-86206 und CVE-2026-86207.

Living on the Edge: Wachsende Risiken für Perimetergeräte

Laut dem aktuellen Bericht Verizon DBIR 2026 ist die Ausnutzung öffentlich erreichbarer Software-Schwachstellen inzwischen weltweit der häufigste Vektor für den Erstzugriff. OPENVAS SCAN von Greenbone erkennt Schwachstellen im Perimeterbereich besonders zuverlässig, sowohl über netzwerkbasierte Scans als auch über hostbasierte authentifizierte Scans. Die Erkennung von Greenbone ist branchenführend, wenn sie mit dem OPENVAS ENTERPRISE FEED kombiniert wird. Hier sind einige der kritischsten neuen Bedrohungen für Perimetergeräte im September 2026.

Drei aktiv ausgenutzte Schwachstellen in Citrix NetScaler ADC und Gateway

Drei CVEs, die Citrix NetScaler ADC und NetScaler Gateway betreffen, wurden im September in die KEV-Liste der CISA aufgenommen [1][2][3]. CVE-2026-88771 (CVSS 9,8) und CVE-2026-88772 (CVSS 8,1) wurden Ende September veröffentlicht; CVE-2026-19490 (CVSS 9,8) stammt vom August 2026. Mehrere detaillierte technische Analysen zu einer oder mehreren der CVEs [4][5][6][7][8] sowie PoC-Exploits [9][10][11] sind öffentlich verfügbar.

Die drei Citrix-NetScaler-ADC- und Gateway-CVEs, die im September in die KEV-Liste der CISA aufgenommen wurden, jeweils mit CVSS-Schweregrad und EPSS-Wert für die Ausnutzungswahrscheinlichkeit

CVE-2026-88771
CVSS 9,8 · Kritisch EPSS 1,1 % (63.)

Eine Schwachstelle durch unzureichende Eingabevalidierung [CWE-20] ermöglicht ohne Authentifizierung beliebige RCE. Alle Installationen von NetScaler ADC und NetScaler Gateway sind in der Standardkonfiguration anfällig.

CVE-2026-19490
CVSS 9,8 · Kritisch EPSS 8,0 % (95.)

Eine Umgehung der Authentifizierung über einen alternativen Pfad [CWE-288] ermöglicht es Angreifenden, Appliances aus der Ferne und ohne Authentifizierung anzugreifen. Voraussetzung für die Ausnutzung ist, dass die Appliance als Gateway oder AAA Virtual Server konfiguriert ist; bei bestimmten späteren betroffenen Builds muss zusätzlich eine SAML-Aktion konfiguriert sein. Die praktischen Auswirkungen hängen von der Konfiguration ab: Angreifende können unter Umständen Denial-of-Service-Zustände (DoS) auslösen oder auf einem anfälligen Gateway möglicherweise eine anonyme, authentifizierte VPN-Sitzung mit Zugriff auf das interne Netzwerk einer Organisation erhalten.

CVE-2026-88772
CVSS 8,1 · Hoch EPSS 1,3 % (69.)

Eine Speicherüberlauf-Schwachstelle [CWE-119], die RCE oder DoS-Zustände ermöglicht. Die Ausnutzbarkeit hängt davon ab, dass DTLS aktiviert ist; das ist bei VPN-vServer-Bereitstellungen standardmäßig der Fall.

Die betroffenen Versionen sind unten aufgeführt:

CVE Betroffene Versionen Behobene Versionen

CVE-2026-88771

– NetScaler ADC und Gateway 14.1 vor 14.1-73.37

– NetScaler ADC und Gateway 13.1 vor 13.1-64.23

– NetScaler ADC FIPS vor 14.1-73.37

– NetScaler ADC FIPS und NDcPP vor 13.1-37.279

– NetScaler ADC und Gateway 14.1-73.37 und höher

– NetScaler ADC und Gateway 13.1-64.23 und höher

– NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS und höher

– NetScaler ADC 13.1-FIPS und 13.1-NDcPP 13.1.37.279 und höher

CVE-2026-19490

– NetScaler ADC und Gateway 14.1 vor 14.1-73.32

– NetScaler ADC und Gateway 13.1 vor 13.1-63.21

– NetScaler ADC FIPS vor 14.1-73.32

– NetScaler ADC FIPS und NDcPP vor 13.1-37.277

– NetScaler ADC und Gateway 14.1-73.32 und höher

– NetScaler ADC und Gateway 13.1-63.21 und höher

– NetScaler ADC 14.1-FIPS 14.1-73.32 FIPS und höher

– NetScaler ADC 13.1-FIPS und 13.1-NDcPP 13.1-37.277 und höher

CVE-2026-88772

– NetScaler ADC und Gateway 14.1 vor 14.1-73.37

– NetScaler ADC und Gateway 13.1 vor 13.1-64.23

– NetScaler ADC FIPS vor 14.1-73.37

– NetScaler ADC FIPS und NDcPP vor 13.1-37.279

– NetScaler ADC und Gateway 14.1-73.37 und höher

– NetScaler ADC und Gateway 13.1-64.23 und höher

– NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS und höher

– NetScaler ADC 13.1-FIPS und 13.1-NDcPP 13.1.37.279 und höher

Der Hersteller hat keine Workarounds bereitgestellt. Betroffene Nutzende sollten ihre Systeme wie oben beschrieben auf den jeweils passenden behobenen Build aktualisieren. Unmittelbar nach Bekanntwerden der Schwachstellen hat der OPENVAS ENTERPRISE FEED eine Remote-Banner-Versionsprüfung für CVE-2026-88771 und CVE-2026-88772 sowie eine separate Remote-Banner-Prüfung und aktive Prüfung für CVE-2026-19490 ergänzt.

Zwei neue Schwachstellen in SonicWall SMA1000 in der KEV-Liste der CISA

SonicWall hat bestätigt, dass zwei neue, unten beschriebene Schwachstellen in SMA1000 in freier Wildbahn aktiv ausgenutzt werden [1][2].

Die beiden SonicWall-SMA1000-CVEs in der KEV-Liste der CISA, jeweils mit CVSS-Schweregrad und EPSS-Wert für die Ausnutzungswahrscheinlichkeit

CVE-2026-83548
CVSS 10 · Kritisch EPSS 8,8 % (95.)

Eine SSRF-Schwachstelle vor der Authentifizierung [CWE-918] in der Oberfläche Appliance Work Place, verursacht durch einen unbeabsichtigten alternativen Zugriffspfad. Angreifende könnten aus der Ferne und ohne Authentifizierung unbefugten Zugriff auf sensible Funktionen erlangen und unbefugte Operationen ausführen.

CVE-2026-83549
CVSS 7,8 · Hoch EPSS 10,8 % (96.)

Eine OS-Command-Injection-Schwachstelle [CWE-78] in der Appliance Management Console (AMC) ermöglicht authentifizierten Angreifenden mit Administratorrechten, aus der Ferne beliebige Betriebssystembefehle auf einem betroffenen Gerät auszuführen.

Die Ausnutzung beider Schwachstellen lässt sich verketten, um auf betroffenen Appliances RCE ohne Authentifizierung zu erreichen. Ein Metasploit-Modul für die Exploit-Kette ist verfügbar. SonicWall hat ein gemeinsames Sicherheitsupdate in SNWLID-2026-0016 veröffentlicht. Innerhalb weniger Stunden nach Bekanntwerden hat der OPENVAS ENTERPRISE FEED eine Remote-Banner-Prüfung ergänzt, die beide CVEs abdeckt.

Produkte Betroffene Versionen Behobene Versionen

SonicWall SMA1000 (6210, 7210, 8200v)

– 12.4.3-03453 und früher

– 12.5.0-02835 und früher

– 12.4.3-03526

– 12.5.0-02952

CVE-2025-25249: Fortinet FortiOS aktiv ausgenutzt

CVSS 9,8 · KritischEPSS 3,9 % (90.)Aktiv ausgenutztIn CISA KEV

CVE-2025-25249 (CVSS 9,8, EPSS ≥ 90. Perzentil), im Januar 2026 veröffentlicht, ist ein Heap-basierter Pufferüberlauf [CWE-122] im cw_acd-Daemon von Fortinet. cw_acd ist der Access-Controller-Daemon von Fortinet für CAPWAP (Control and Provisioning of Wireless Access Points). Der anfällige Pfad ist über das Netzwerk erreichbar, und die Ausnutzung ermöglicht auf betroffenen FortiOS-, FortiSwitchManager- und FortiSASE-Geräten RCE ohne Authentifizierung. Unter FortiOS aktiviert die Schnittstelleneinstellung set allowaccess fabric den Dienst Security Fabric Connection, zu dem FortiTelemetry und der CAPWAP-Endpunkt gehören.

CVE-2025-25249 wird seit Juli 2026 in freier Wildbahn ausgenutzt, und die CISA hat die Schwachstelle im September in ihren KEV-Katalog aufgenommen. Die Schwachstelle wurde eingesetzt, um PivotC2 zu installieren, eine neuartige Node.js-Malware-Familie, bei mindestens 178 bestätigten Opfern.

Produkt Betroffene Versionen Behobene Versionen

FortiOS

– 7.6.0 bis 7.6.3

– 7.4.0 bis 7.4.8

– 7.2.0 bis 7.2.11

– 7.0.0 bis 7.0.17

– 6.4 alle Versionen

– 7.6.4

– 7.4.9

– 7.2.12

– 7.0.18

FortiSwitchManager

– 7.2.0 bis 7.2.6

– 7.0.0 bis 7.0.5

– 7.2.7

– 7.0.6

FortiSASE

– 25.2.b

– 25.1.a.2

– 25.2.c

– 25.1.b

Fortinet empfiehlt, das Problem zu entschärfen, indem der Zugriff über fabric an jeder Schnittstelle entfernt oder der Zugriff auf den CAPWAP-Daemon unterbunden wird. Nutzende sollten ihre Exposition prüfen und entweder den Workaround anwenden oder betroffene Geräte auf die neuesten behobenen Versionen aktualisieren. Geräte mit FortiOS Version 6.4 müssen auf einen behobenen Release-Zweig migrieren.

Unmittelbar nach Bekanntwerden hat der OPENVAS ENTERPRISE FEED von Greenbone eine Erkennung auf Paketebene für CVE-2025-25249 in FortiOS ergänzt. Der ENTERPRISE FEED enthält außerdem eine laufende Erkennung neu auftretender Schwachstellen in Fortinet-Produkten.

CVE-2026-94127: Aktiv ausgenutzte OAuth-Schwachstelle in F5 BIG-IP APM ermöglicht RCE ohne Authentifizierung

CVSS 9,8 · KritischEPSS 2,2 % (82.)Aktiv ausgenutztIn CISA KEV

CVE-2026-94127 (CVSS 9,8, EPSS ≥ 82. Perzentil) ist ein kritischer Heap-basierter Pufferüberlauf [CWE-122] in F5 BIG-IP APM. Die Schwachstelle ermöglicht RCE ohne Authentifizierung und die vollständige Kompromittierung betroffener Geräte. Die Ausnutzbarkeit hängt davon ab, dass auf demselben Virtual Server eine APM-Zugriffsrichtlinie und ein OAuth-Profil konfiguriert sind. Bereitstellungen, die APM nur als OAuth-Client oder Resource Server einsetzen, sind nicht betroffen.

Der Angriff erfolgt über einen überlangen Authorization: Bearer-Header an einen OAuth-Endpunkt wie /f5-oauth2/v1/userinfo. F5 hat die aktive Ausnutzung in freier Wildbahn bestätigt, und die Schwachstelle wurde in die KEV-Liste der CISA aufgenommen. Außerdem hat watchTowr Labs eine technische Analyse veröffentlicht, die Exploit-Details enthält.

F5 stellt Kundschaft mit Supportvertrag einen offiziellen, auf iRules basierenden Workaround bereit. Weitere temporäre Schutzmaßnahmen sind die Einschränkung des Zugriffs auf OAuth-Endpunkte per IP-Allowlist oder über Regeln einer Web Application Firewall (WAF) sowie die Deaktivierung des OAuth Authorization Server, falls er nicht genutzt wird. Der OPENVAS ENTERPRISE FEED enthält eine Paketerkennung für CVE-2026-94127 in F5 BIG-IP APM sowie eine laufende Erkennung von Schwachstellen, die F5-Produkte betreffen. Die betroffenen Versionen und die zugehörigen Hotfix-Patches sind unten aufgeführt:

Betroffene Versionen Gepatchte Hotfixes

17.1.0 vor Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

17.1.0 Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

17.5.0 vor Hotfix-BIGIP-17.5.1.9.0.160.12-ENG

17.5.0 Hotfix-BIGIP-17.5.1.9.0.160.12-ENG

21.1.0 vor Hotfix-BIGIP-21.1.0.2.0.30.22-ENG

21.1.0 Hotfix-BIGIP-21.1.0.2.0.30.22-ENG

Kritische Schwachstellen in Check-Point-Sicherheitsprodukten, darunter zwei aktiv ausgenutzte

Check Point meldet die aktive Ausnutzung von zwei kritischen Schwachstellen: CVE-2026-85102 (CVSS 9,8, EPSS ≥ 94. Perzentil) betrifft die Verarbeitung von VPN-Zertifikaten in Check Point Quantum Security Gateway und Spark Firewall, CVE-2026-93616 (CVSS 9,8, EPSS ≥ 97. Perzentil) den Management-Webdienst von Check Point. Beide wurden in den KEV-Katalog der CISA aufgenommen [1][2]. Im September wurden zwei weitere kritische Schwachstellen bekannt: CVE-2026-85103 (CVSS 9,8, EPSS ≥ 89. Perzentil) und CVE-2026-91843 (CVSS 9,8, EPSS ≥ 42. Perzentil), die Komponenten für VPN und Management-Ebene betreffen.

Weltweit wurden Angriffe auf Spark-Kundschaft von anonymisierten IP-Adressen aus beobachtet. Check Point gab außerdem an, dass die Aktivitäten nach der Kompromittierung auch interne Port- und Dienst-Scans umfassten. Obwohl Security Management und Log Server nicht ausdrücklich ein Edge-Netzwerkdienst ist, hat Censys 3.836 öffentlich erreichbare Instanzen weltweit gefunden.

Die vier in diesem Abschnitt beschriebenen kritischen Check-Point-CVEs, jeweils mit CVSS-Schweregrad und EPSS-Wert für die Ausnutzungswahrscheinlichkeit

CVE-2026-85102
CVSS 9,8 · Kritisch EPSS 7,5 % (94.)

Unsachgemäßes Zertifikatsvertrauen [CWE-295] bei der VPN-Aushandlung in Check Point Quantum Security Gateway ermöglicht es Angreifenden, aus der Ferne und ohne Authentifizierung beliebigen Code auf dem Gateway auszuführen. Eine vollständige Liste der betroffenen Produkte und Versionen ist im Advisory sk1000117 des Herstellers verfügbar.

CVE-2026-93616
CVSS 9,8 · Kritisch EPSS 19,7 % (97.)

Eine Directory-Traversal-Schwachstelle [CWE-22] ermöglicht es Angreifenden ohne Authentifizierung, beliebige Skripte auf den Check Point Management Server hochzuladen und auszuführen. Eine vollständige Liste der betroffenen Produkte und Versionen ist im Advisory sk1000171 des Herstellers verfügbar.

CVE-2026-85103
CVSS 9,8 · Kritisch EPSS 3,7 % (89.)

Ein Heap-basierter Pufferüberlauf [CWE-122] bei der ASN.1-Dekodierung von VPN-Zertifikaten ermöglicht es Angreifenden, aus der Ferne und ohne Authentifizierung beliebigen Code auf Check Point Quantum Security Management und Quantum Security Gateway auszuführen. Eine vollständige Liste der betroffenen Produkte und Versionen ist im Advisory sk1000118 des Herstellers verfügbar.

CVE-2026-91843
CVSS 9,8 · Kritisch EPSS 0,5 % (42.)

Ein Stack-Überlauf [CWE-121] während des Anmeldevorgangs ermöglicht es Angreifenden, aus der Ferne und ohne Authentifizierung beliebigen Code mit Root-Rechten auszuführen. Eine vollständige Liste der betroffenen Produkte und Versionen ist im Advisory sk1000155 des Herstellers verfügbar.

Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Prüfung, die CVE-2026-85102 und CVE-2026-85103 abdeckt, sowie separate Remote-Banner-Prüfungen für CVE-2026-93616 [3] und CVE-2026-91843 [4]. Organisationen, die betroffene Check-Point-Produkte einsetzen, sollten die Behebung bei VPN- und Management-Systemen mit Internetzugang priorisieren, mit höchster Priorität bei den beiden aktiv ausgenutzten Schwachstellen.

Adobe Commerce/Magento: Zwei aktiv ausgenutzte CVEs ermöglichen Remote-Ausführung von PHP-Code und die Übernahme von Kundenkonten

Adobe hat zwei Schwachstellen mit kritischem Schweregrad in Adobe Commerce und Magento Open Source bekannt gegeben. CVE-2026-75650 (CVSS 10, EPSS ≥ 90. Perzentil), „StyleSmuggler“ genannt, ist eine Schwachstelle in der Template-Engine [CWE-1336], die RCE ohne Authentifizierung ermöglichen kann. Die zweite kritische Schwachstelle, CVE-2026-71362 (CVSS 9,1, EPSS = 100. Perzentil), ist eine Schwachstelle durch fehlerhafte Autorisierung [CWE-863], die eine Rechteausweitung ermöglicht. Adobe berichtet, dass CVE-2026-75650 in freier Wildbahn ausgenutzt wird. Beide CVEs wurden in die KEV-Liste der CISA aufgenommen [1][2] und für die forensische Triage markiert.

Sansec berichtet, dass die Ausnutzung von StyleSmuggler mit einer nicht authentifizierten Anfrage an den GraphQL-Endpunkt von Magento beginnt. Eine speziell präparierte HTTP-Anfrage erlaubt es Angreifenden, über HTTP-Header und -Parameter schädliches PHP in die Template-Verarbeitungskette einzuschleusen. Das schädliche PHP wird später beim automatisierten Rendern von E-Mails ausgeführt. Sansec berichtet außerdem, dass Angreifende mit CVE-2026-71362 eine Kundensitzung auf ein anderes Kundenkonto umschalten und so Zugriff auf private Kundendaten erhalten können.

Der OPENVAS ENTERPRISE FEED enthält separate Remote-Banner-Prüfungen für CVE-2026-75650 [3] und CVE-2026-71362 [4] in Adobe Commerce und Magento Open Source. CVE-2026-71362 wurde mit dem Sicherheitsupdate APSB26-138 von Adobe behoben. Für CVE-2026-75650 (StyleSmuggler) hat Adobe anschließend den Hotfix VULN-39341 veröffentlicht. Beide Updates müssen entsprechend dem betroffenen Release-Zweig eingespielt werden. Adobe empfiehlt außerdem, offengelegte Verschlüsselungsschlüssel, OAuth-Client-Secrets, Tokens für eingebundene Erweiterungen von Drittanbietern, Zugangsdaten für Zahlungsdienste und andere privilegierte Zugangsdaten zu rotieren.

CVE-2026-28326: Fest codierter Schlüssel ermöglicht RCE ohne Authentifizierung in SolarWinds Access Rights Manager

CVSS 8,8 · HochEPSS 0,7 % (51.)

CVE-2026-28326 (CVSS 8,8) ist eine Schwachstelle für RCE ohne Authentifizierung in SolarWinds Access Rights Manager vor Version 2026.2.1. Ursache ist ein fest codierter statischer Schlüssel [CWE-321], und die Ausnutzung ermöglicht die vollständige Kompromittierung des Geräts. Einige technische Details sind verfügbar, die die Entwicklung von Exploits unterstützen könnten. Der gRPC-Dienst von ARM auf TCP-Port 55555 behandelt ein fehlendes Client-Zertifikat bei der TLS-Authentifizierung nicht korrekt, sondern leitet auf einen Fallback-Authentifizierungsmechanismus um. Der Fallback-Pfad akzeptiert ein HMAC-Token, das mit einem fest codierten Geheimnis erzeugt wurde, sodass sich Angreifende ohne Client-Zertifikat authentifizieren können.

Access Rights Manager (ARM) dient dazu, Zugriffsrechte auf Systeme, Daten und Dateien in Unternehmensnetzwerken, darunter Microsoft Active Directory, Exchange und SharePoint, zu vergeben, zu entziehen, zu verwalten und zu auditieren. Wegen der zentralen Rolle des Produkts bei der Verwaltung von Zugriffsrechten ist das Patchen von CVE-2026-28326 kritisch, insbesondere dort, wo ARM über nicht vertrauenswürdige IP-Adressen erreichbar ist.

Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Prüfung für CVE-2026-28326 in SolarWinds ARM. CVE-2026-28326 betrifft Access Rights Manager 2026.2 und alle früheren Versionen. Für Bereitstellungen, die nicht sofort aktualisiert werden können, empfiehlt SolarWinds dringend, ARM nicht im öffentlichen Internet zu exponieren und den Zugriff auf vertrauenswürdige IP-Adressen zu beschränken. Für eine vollständige Behebung sollten Nutzende so schnell wie möglich auf die behobene Version 2026.2.1 aktualisieren.

Ivanti patcht sechs kritische Schwachstellen in Neurons ITSM

Ivanti hat acht neue CVEs in Neurons for ITSM vor Version 2026.2 bekannt gegeben; alle ermöglichen RCE auf dem Server. Sechs davon sind als kritisch eingestuft. Zwei lassen sich ohne Authentifizierung ausnutzen, die übrigen erfordern authentifizierten Zugriff. Zu den CVEs gehören Schwachstellen durch unsichere Deserialisierung [CWE-502] und fehlende Autorisierung [CWE-862]. Zwar gibt es noch keine Hinweise auf eine Ausnutzung in freier Wildbahn, doch Ivanti-Produkte sind ein beliebtes Ziel von Cyberangriffen, auch von Ransomware-Angriffen.

Ivanti Neurons for ITSM wird von Admins und IT-Personal genutzt, um Serviceanfragen, Incidents, Probleme und Änderungen zu verwalten. Die Ausnutzung erlaubt Angreifenden, Daten des Service Desks, Zugangsdaten und Integrationen zu manipulieren und sich möglicherweise weiter im IT-Netzwerk einer Organisation zu bewegen.

Die betroffenen Versionen und Korrekturen sind unten aufgeführt:

Bereitstellung Betroffene Versionen Status der Behebung

Ivanti ITSM On-Premises

2025.2 2025.3 2025.4 2026.1

Den Sicherheits-Patch vom September 2026 für den jeweiligen Zweig einspielen

Ivanti ITSM On-Premises (veröffentlicht am 21. September 2026)

2026.2

Nicht betroffen

Die Sicherheitshinweise von Ivanti [1][2] zeigen, dass Cloud-Kundschaft bereits geschützt ist, On-Premises-Admins aber den jeweiligen Patch einspielen müssen. Unmittelbar nach Bekanntwerden hat der OPENVAS ENTERPRISE FEED eine Remote-Banner-Prüfung ergänzt, die alle genannten CVEs in Ivanti Neurons for ITSM abdeckt.

Zusammenfassung

Im September sind kritische Schwachstellen in Produkten der Unternehmens-IT in beschleunigtem Tempo aufgetaucht. Kritische Schwachstellen in N-able N-central, Citrix NetScaler, SonicWall, Fortinet, F5, Check Point, Adobe Commerce und Ivanti Neurons ITSM zeigen die anhaltend hohe Gefährdung internetexponierter Systeme. Die Zahlen sind gewaltig, doch Sicherheitsverantwortliche müssen wachsam bleiben. Regelmäßiges Scannen, geordnete Priorisierung und zeitnahes Patchen sind weiterhin der grundlegendste Weg, um zu verhindern, dass Angreifende Softwarefehler mit Wirkung ausnutzen.

Jetzt kostenlos testen

Bereits im September hat der Greenbone Blog vor zahlreichen neuen Risiken für IT-Systeme gewarnt. Dazu gehören die aktiv ausgenutzte Exploit-Kette „MikroTrick“ gegen RouterOS [1], drei aktiv ausgenutzte Schwachstellen in JFrog Artifactory [2], eine aktiv ausgenutzte Schwachstelle in GitLab [3], ein erhöhtes Risiko für Cisco-Produkte durch die Schwachstellenmeldungen vom September [4], die aktive Ausnutzung von Roundcube Webmail CVE-2026-48842 [5], Angriffe auf Zyxel-GS1900-Switches über CVE-2026-7273 [6] sowie die aktive Ausnutzung der WSO2-API-Plattform [7]. Mit OPENVAS SCAN von Greenbone gehen Sicherheitsverantwortliche das Schwachstellenmanagement direkt an und erkennen neue Bedrohungen, bevor Angreifende sie ausnutzen können. Sie können OPENVAS SCAN jetzt kostenlos herunterladen. Der OPENVAS ENTERPRISE FEED umfasst über 250.000 Schwachstellentests, und es werden stetig mehr. Im Download ist eine zweiwöchige Testversion des Feeds enthalten.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
Joseph Lee
Joseph Lee

Josephs Karriere im Bereich IT und Cybersicherheit ist von Vielfalt und Leidenschaft geprägt. Sie begann in den späten 1980er Jahren mit der Arbeit an einem IBM PS/2, der Montage von PCs und der Programmierung in C++.

Er studierte Computer- und Systemtechnik, Anthropologie und erwarb einen MBA mit Schwerpunkt Technologieprognose.

Josephs Fachgebiete umfassen Datenanalyse, Softwareentwicklung und insbesondere IT-Sicherheit in Unternehmen. Er ist Experte für Schwachstellenmanagement, Verschlüsselung und Penetrationstests.

LinkedIn

5. Oktober 2026/von Joseph Lee
Eintrag teilen
  • Teilen auf LinkedIn
  • Per E-Mail teilen
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-10-05 14:18:272026-10-05 14:18:27September 2026 Threat Report: Ungebremste Anhäufung von Sicherheitsschulden in der Unternehmens-IT

Suche

Search Search

Archiv

  • 2026
  • 2025

Newsletter

Jetzt abonnieren

OPENVAS BASIC

Unser Einstiegsprodukt

14 Tage kostenlos testen

Produkte & Lösungen

  • OPENVAS PRODUKTE
  • OPENVAS SECURITY INTELLIGENCE
  • OPENVAS SCAN
  • OPENVAS BASIC
  • OPENVAS FREE
  • OPENVAS AI
ISO9001-DE

Service & Support

  • Professional Services
  • Dokumente
  • Technischer Support
  • FAQ
  • Gewährleistung
  • Cyber Resilience Act
ISO27001-DE

Über uns

  • Über Greenbone
  • Partner
  • MSSP
  • Lizenzinformation
  • Datenschutzerklärung
  • AGB
ISO14001-DE

Kontakt mit uns

  • Kontakt
  • Pressekontakt
  • Karriere
  • Security Response
  • Impressum
  • Grounding Page

Community

  • Community Portal
  • Community Forum
© Copyright - Greenbone AG 2020-2026
  • Link zu LinkedIn
Link to: CVE-2026-5430: Vollständige Account-Übernahme in WSO2-API-Management-Produkten wird jetzt aktiv ausgenutzt Link to: CVE-2026-5430: Vollständige Account-Übernahme in WSO2-API-Management-Produkten wird jetzt aktiv ausgenutzt CVE-2026-5430: Vollständige Account-Übernahme in WSO2-API-Management-Produkten...
Nach oben scrollen Nach oben scrollen Nach oben scrollen
Kontakt
IT Schutz anfragen Kontakt aufnehmen Newsletter abonnieren Auf LinkedIn folgen