Schwachstellenwarnungen
Kritische und aktiv ausgenutzte Schwachstellen in den Unternehmensprodukten unserer Kunden: was passiert ist, wer betroffen ist und was zu tun ist — geprüft gegen die offiziellen Quellen.
Neueste Release-Überblicke
-
BIG-IP-APM-OAuth-Schwachstelle ermöglicht Remotecodeausführung ohne Authentifizierung (CVE-2026-94127)
BIG-IP APM, das als OAuth-Autorisierungsserver konfiguriert ist, ist anfällig für Remotecodeausführung ohne Authentifizierung. CISA listet CVE-2026-94127 im KEV-Katalog als ausgenutzt. Spielen Sie die Engineering-Hotfixes für die betroffenen BIG-IP-Zweige ein.
-
Unzureichende Authentifizierung in der FortiPAM Chrome Extension ermöglicht bösartigen Websites das Umleiten von Browserverkehr (CVE-2026-84388)
Der Sicherheitshinweis FG-IR-26-168 von Fortinet behandelt CVE-2026-84388, eine Schwachstelle durch unzureichende Authentifizierung in der FortiPAM Chrome Extension. Eine bösartige Website könnte den Browserverkehr eines Benutzers über vom Angreifer kontrollierte Server umleiten. Eine korrigierte Version oder eine Problemumgehung wurde bislang nicht veröffentlicht.
-
Check Point Quantum Security Management: Directory-Traversal- und Datei-Upload-Schwachstelle ermöglicht Skriptausführung ohne Authentifizierung (CVE-2026-93616)
Check Point Quantum Security Management ist von einer kritischen Directory-Traversal- und Datei-Upload-Schwachstelle (CVE-2026-93616) betroffen, über die nicht authentifizierte Angreifer beliebige Skripte ausführen können. Im CISA-KEV-Katalog wird die Schwachstelle als aktiv ausgenutzt geführt. Setzen Sie die Vorgaben des Herstellers aus SK1000171 um.
-
Unzureichende Eingabevalidierung in VeloCloud Orchestrator On-Prem ermöglicht Remote-Zugriff auf privilegierte Funktionen (CVE-2026-93952)
CVE-2026-93952 ist eine kritische Schwachstelle durch unzureichende Eingabevalidierung in der On-Premises-Version des VeloCloud Orchestrator. CISA führt sie im Katalog Known Exploited Vulnerabilities (KEV) als aktiv ausgenutzt. Als korrigierte Builds sind 5.2.3.16 und 6.4.2.8 aufgeführt; spielen Sie den jeweils passenden Build ein oder schränken Sie die Erreichbarkeit aus dem Netzwerk ein.
-
IBM Woche 38, September 2026: 74 CVEs – MQ- und Verify-Access-Schwachstellen an der Spitze
IBM Woche 38 umfasst 74 CVEs: 6 kritische, 33 hohe, 32 mittlere und 3 niedrige. Für keine dieser Schwachstellen liegen Hinweise auf aktive Ausnutzung vor, und keine ist in CISA KEV enthalten. Priorisieren Sie CVE-2026-10747 in der MQ Appliance, eine ohne vorherige Authentifizierung ausnutzbare Schwachstelle, danach Remotecodeausführung ohne Authentifizierung in MQ und Verify Identity Access, die Authentifizierungsumgehung in Sterling File Gateway sowie authentifizierte Schwachstellen zur Codeausführung in MQ.
-
Cisco-Woche 38 2026: Zwei aktiv ausgenutzte Schwachstellen führen 85 CVEs in ISE, E-Mail und Firewalls an
Die Cisco-Veröffentlichung der Woche 38 2026 umfasst 85 CVEs; davon sind 29 als kritisch, 26 als hoch, 29 als mittel und 1 als niedrig eingestuft. Zwei werden aktiv ausgenutzt und sind im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgeführt: CVE-2026-76461 in Cisco Secure Email Gateway und CVE-2026-76460 in Cisco Identity Services Engine. Beheben Sie diese zuerst, danach die übrigen über das Internet erreichbaren Probleme in ISE, Firewalls und E-Mail.
-
IBM Sterling File Gateway: Authentifizierungsumgehung über einen nicht validierten SSO-Header (CVE-2026-75878)
IBM Sterling File Gateway 6.2.0.0 bis 6.2.0.6_1, 6.2.1.0 bis 6.2.1.2 und 6.2.2.0 bis 6.2.2.1 weist eine kritische Authentifizierungsumgehung über einen nicht validierten SSO-Header auf. Ein entfernter Angreifer kann eine vollständig authentifizierte Sitzung erlangen. IBM hat einen Sicherheitshinweis veröffentlicht.
-
IBM MQ for HPE NonStop: Heap-Pufferunterlauf ermöglicht authentifizierten Angreifern Denial-of-Service oder Codeausführung (CVE-2026-10858)
IBM MQ for HPE NonStop 8.1.0 bis 8.1.0.40 weist einen kritischen Heap-Pufferunterlauf auf (CVE-2026-10858). Ein authentifizierter Angreifer kann einen Denial-of-Service verursachen oder potenziell beliebigen Code ausführen. IBM hat eine Korrektur veröffentlicht; spielen Sie sie ein.
-
IBM MQ Appliance: Heap-Pufferüberlauf in der Protokollnachrichtenverarbeitung ermöglicht ohne vorherige Authentifizierung einen Denial-of-Service oder Codeausführung (CVE-2026-10747)
IBM MQ Appliance weist einen kritischen Heap-Pufferüberlauf bei der Verarbeitung von Protokollnachrichten auf, der ohne vorherige Authentifizierung erreichbar ist. Ein entfernter Angreifer kann einen Denial-of-Service verursachen oder potenziell beliebigen Code ausführen. IBM stellt eine Korrektur bereit; eine aktive Ausnutzung ist nicht verzeichnet.
-
Cisco ASA und FTD: EIGRP-Denial-of-Service ermöglicht angrenzenden Angreifern Geräteneustarts (CVE-2026-20222)
Die Software von Cisco Secure Firewall ASA und Cisco Secure Firewall Threat Defense (FTD) weist eine EIGRP-Denial-of-Service-Schwachstelle mit hohem Schweregrad auf (CVSS 7,4). Ein nicht authentifizierter Angreifer im angrenzenden Netz kann wiederholte Neustarts der Geräte verursachen. Spielen Sie die korrigierte Software von Cisco ein und aktivieren Sie EIGRP-Authentifizierung als Schutzmaßnahme.
-
CVE-2026-20154: Cisco ASA/FTD – Protokollierungs-Denial-of-Service erlaubt entfernten Angreifern CPU-Auslastung
Nicht authentifizierte entfernte Angreifer können auf Firewalls mit Cisco ASA und FTD eine hohe CPU-Auslastung und einen Denial-of-Service verursachen, indem sie ein Gerät mit TCP-SYN-Paketen überfluten. Wenden Sie den Workaround von Cisco zur Ratenbegrenzung der Protokollierung an und behalten Sie die Veröffentlichung korrigierter Versionen im Auge.
-
Cisco Secure Firewall Threat Defense: TLS-1.3-Denial-of-Service (CVE-2026-20135)
Cisco Secure Firewall Threat Defense weist eine als hoch eingestufte TLS-1.3-Denial-of-Service-Schwachstelle auf. Ein nicht authentifizierter entfernter Angreifer kann den LINA-Prozess zum Absturz bringen und ein betroffenes Gerät neu laden. Korrigierte Versionen sind verfügbar; spielen Sie Sicherheitsupdates ein oder deaktivieren Sie TLS 1.3 vorübergehend.
-
Cisco ASA und FTD: Denial-of-Service bei der IKEv2-Zertifikatsauthentifizierung (CVE-2026-20249)
Nicht authentifizierte entfernte Angreifer können IKEv2-VPN-Dienste auf betroffenen Cisco-ASA- und Cisco-FTD-Appliances zum Absturz bringen, indem sie beim Verbindungsaufbau ein manipuliertes Zertifikat senden. Cisco hat einen Fix veröffentlicht; eine Problemumgehung ist nicht verfügbar.
-
DTLS-DoS in Cisco Secure Firewall ASA und FTD: Nicht authentifizierte Angreifer aus der Ferne können Neustarts verursachen (CVE-2026-20250)
Die Software Cisco Secure Firewall ASA und FTD auf Geräten der Firepower 3100 Series und 4200 Series weist eine über das Netzwerk erreichbare DTLS-Denial-of-Service-Schwachstelle auf. Nicht authentifizierte Angreifer können durch manipulierten DTLS-Datenverkehr einen Neustart des Geräts verursachen. Cisco weist darauf hin, dass eine Korrektur verfügbar ist; eine Problemumgehung deaktiviert die DTLS-Flow-Offload-Funktion.
-
Cisco Secure Firewall: sftunnel-Schwachstellen — DoS und Authentifizierungsumgehung (CVE-2026-20295, CVE-2026-20323)
Die Softwareprodukte Cisco Secure Firewall Management Center und Secure Firewall Threat Defense weisen zwei sftunnel-Schwachstellen mit hohem Schweregrad auf: eine aus der Ferne ausnutzbare Speichererschöpfung, die zu einem Denial-of-Service-Zustand führt (CVE-2026-20295), und eine Authentifizierungsumgehung aus einem benachbarten Netzwerksegment mit Root-Zugriff (CVE-2026-20323). Korrekturen sind verfügbar; Workarounds gibt es nicht.
-
Cisco Identity Services Engine: Authentifizierungsumgehung ermöglicht nicht authentifizierten Angreifern Zugriff auf die Web-Verwaltungsoberfläche (CVE-2026-76460)
In Cisco Identity Services Engine besteht eine kritische Umgehung der API-Authentifizierung, die nicht authentifizierten Fernzugriff auf die Web-Verwaltungsoberfläche ermöglicht. CISA KEV und Cisco PSIRT bestätigen die aktive Ausnutzung. Wenden Sie die iACL-Schutzmaßnahme von Cisco an, schränken Sie die Netzwerkzugänglichkeit ein und aktualisieren Sie auf eine korrigierte Softwareversion.
-
Schwachstellen in Cisco Secure Firewall Management Center ermöglichen Befehlsausführung mit Root-Rechten, SQL-Injection und DoS (CVE-2026-20340 bis CVE-2026-20344)
Cisco hat fünf Schwachstellen in Cisco Secure Firewall Management Center veröffentlicht: Befehlsausführung mit Root-Rechten, SQL-Injection, den Download beliebiger Dateien und eine Denial-of-Service-Schwachstelle über eine nicht authentifizierte API. Es gibt keine Problemumgehungen. Prüfen Sie den Sicherheitshinweis von Cisco, schränken Sie den Managementzugriff ein und spielen Sie die korrigierte Software ein.
-
Java-Deserialisierung in Cisco Secure Firewall Management Center: Remotecodeausführung als Root (CVE-2026-20242)
Cisco Secure Firewall Management Center weist eine kritische Java-Deserialisierungsschwachstelle in der Funktion External Database Access auf. Ein nicht authentifizierter Angreifer, der einen konfigurierten Datenbank-Host kontrolliert, kann Befehle als Root ausführen. Cisco hat Korrekturen veröffentlicht; deaktivieren Sie External Database Access, bis Sie die korrigierte Version eingespielt haben.
-
Authentifizierungsumgehung in der REST API von Cisco ISE ermöglicht nicht authentifizierten administrativen Zugriff (CVE-2026-76423)
Cisco ISE und ISE-PIC sind von mehreren Schwachstellen betroffen, darunter CVE-2026-76423, eine Authentifizierungsumgehung in der REST API ohne vorherige Authentifizierung mit CVSS 10. Korrekturen sind verfügbar; spielen Sie die korrigierte Software von Cisco ein und schränken Sie die Erreichbarkeit ein.
-
Cisco Secure Firewall Management Center: sftunnel-Lücke ermöglicht Codeausführung als Root (CVE-2026-20324)
Eine Schwachstelle im sftunnel-Protokoll des Cisco Secure Firewall Management Center (FMC) ermöglicht einem authentifizierten entfernten Angreifer, beliebige Befehle als Root auszuführen. Betroffen sind unter anderem die Releases 7.0.0 bis 7.0.3 sowie 7.2.0. Cisco stellt einen Fix bereit, aber keine Problemumgehungen.
-
Härtungsupdate vom September 2026 für Cisco Nexus Dashboard behebt kritische Schwachstellen durch fehlende Authentifizierung und Injection (CVE-2026-20326 und weitere)
Mehrere Releases von Cisco Nexus Dashboard sind von mehreren kritischen Schwachstellen durch fehlende Authentifizierung und Injection betroffen. Das Härtungsupdate von Cisco vom September 2026 behebt sie; ein Workaround wird nicht genannt.
-
Oracle-Sicherheitshinweis zum Critical Patch Update vom September 2026: Nicht authentifizierte Fusion-Middleware-Schwachstellen stehen an der Spitze von 330 Korrekturen
Das Critical Patch Update von Oracle vom September 2026 umfasst 330 CVEs: 69 kritische, 234 hohe, 24 mittlere und 3 niedrige. Es sind keine CVEs als aktiv ausgenutzt oder in der CISA KEV verzeichnet. Nicht authentifizierte Fusion-Middleware-Schwachstellen – mehrere mit einer Bewertung von 10,0 – sollten vorrangig behandelt werden.
-
Cisco Identity Services Engine: Härtungsrelease behebt mehrere kritische Schwachstellen (CVE-2026-20192 u. a.)
Für Cisco Identity Services Engine und ISE-PIC ist ein Härtungsrelease zu mehreren kritischen Schwachstellen erschienen; einige davon sind ohne Zugangsdaten über das Netzwerk erreichbar. Spielen Sie das Cisco-Release vom September 2026 ein; Problemumgehungen sind nicht verfügbar.
-
Cisco Secure Firewall ASA, FTD und FMC: Härtungsrelease behebt kritische Schwachstellen und Schwachstellen mit hohem Schweregrad (CVE-2026-20329 bis CVE-2026-20336)
Cisco hat ein Härtungsupdate für die Software ASA, FTD und FMC veröffentlicht; es behebt acht Schwachstellen mit kritischem oder hohem Schweregrad. Es gibt keine Problemumgehungen; Cisco meldet keine bekannte Ausnutzung. Spielen Sie das Release des Herstellers ein.
-
Cisco Secure Firewall Management Center: Root-Befehlsausführung und Rechteausweitung (CVE-2026-76420, CVE-2026-76412, CVE-2026-76413)
Im Cisco Secure Firewall Management Center bestehen drei Schwachstellen: nicht authentifizierte Root-Befehlsausführung über AJP bei ausgefallener sftunnel-Verbindung, Fälschung des SSO-Administrator-Tokens sowie Rechteausweitung auf Root nach Authentifizierung. Korrigierte Versionen sind verfügbar; die korrigierten Builds entnehmen Sie Ciscos Sicherheitshinweis.
-
Cisco Identity Services Engine: Schwachstellen durch Remotecodeausführung (CVE-2026-20307, CVE-2026-20176, CVE-2026-20211)
Drei kritische Schwachstellen in Cisco Identity Services Engine ermöglichen es authentifizierten Administratorinnen und Administratoren, Befehle auf dem zugrunde liegenden Betriebssystem auszuführen. Es gibt keine Workarounds; Cisco hat Korrekturen veröffentlicht. Schränken Sie den Verwaltungszugriff ein und spielen Sie das Update des Herstellers ein.
-
Befehlsinjektion in Cisco Identity Services Engine ermöglicht authentifizierten Angreifern Root-Zugriff (CVE-2026-20305, CVE-2026-20306)
Zwei kritische Schwachstellen durch Befehlsinjektion in Cisco Identity Services Engine und ISE-PIC ermöglichen einem authentifizierten Administrator, Code mit Root-Rechten auszuführen. In Einzelknoten-ISE-Bereitstellungen kann ein ausgenutzter Knoten nicht mehr verfügbar sein und neue Netzzugriffe blockieren. Cisco hat Korrekturen veröffentlicht; eine Problemumgehung gibt es nicht.
-
Check Point Quantum Security Management: Stack Overflow ermöglicht Remotecodeausführung ohne vorherige Authentifizierung (CVE-2026-91843)
Check Point Quantum Security Management weist einen kritischen Stack Overflow im Anmeldevorgang auf, der ohne vorherige Authentifizierung ausnutzbar ist. Bisher sind keine korrigierte Version und kein Workaround des Herstellers aufgeführt; schränken Sie daher den Zugriff auf Management- und Log-Server ein und überwachen Sie ungewöhnliche Aktivitäten.
-
Apple-Sicherheitsupdates September 2026: Vier schwerwiegende macOS-Schwachstellen führen zu acht Korrekturen
Die Apple-Sicherheitsupdates vom September 2026 umfassen acht macOS-CVEs: vier mit hohem und vier mit mittlerem Schweregrad. Keine dieser Schwachstellen ist in CISA KEV gelistet oder als ausgenutzt gekennzeichnet. Besonders auffällig ist eine aus der Ferne erreichbare Schwachstelle in der afpfs-Verarbeitung, die zu einer Speicherbeschädigung im Kernel führen kann; zwei lokale Rechteausweitungen sollten ebenfalls zeitnah durch Sicherheitsupdates behoben werden.
-
Apple-Sicherheitsupdates September 2026: Neun CVEs mit netzwerkbasierter Datenschutzlücke und Speicherfehlern
Apples Sicherheitsupdate vom September 2026 umfasst 9 CVEs für iOS, iPadOS, macOS, tvOS, watchOS und visionOS. Drei sind als hoch, fünf als mittel und eine als niedrig eingestuft; keine ist in CISA KEV gelistet oder als ausgenutzt verzeichnet. Spielen Sie zuerst iOS/iPadOS 26.6 ein, um die über das Netzwerk erreichbare Schwachstelle für Benutzer-Fingerprinting zu schließen, und anschließend die Behebungen der Speicherfehler.
-
Apple-Sicherheitsupdates September 2026: Sieben Korrekturen für hochriskante Schwachstellen in 34 CVEs
Die Apple-Updates vom September 2026 beheben 34 CVEs in Safari, iOS, iPadOS, macOS, tvOS, visionOS und watchOS. Keine der CVEs ist in der CISA-KEV-Liste enthalten. Beginnen Sie mit den sieben hochriskanten Schwachstellen im Bereich Webinhalte und Kernel und nehmen Sie anschließend die mittleren und niedrigen Einstufungen in Angriff.
-
Apple-Sicherheitsupdates September 2026: Zwei kritische macOS-Kernel-Schwachstellen an der Spitze von 98 Korrekturen
Apples Sicherheitsupdates vom September 2026 umfassen 98 CVEs: 2 mit kritischem, 34 mit hohem, 61 mit mittlerem und 1 mit niedrigem Schweregrad. Keine davon ist in CISA KEV gelistet oder als aktiv ausgenutzt markiert. Die beiden kritischen macOS-Kernel-Schwachstellen sind ohne Anmeldedaten über das Netzwerk erreichbar; daher sollten auf macOS-Systemen zuerst Sicherheitsupdates eingespielt werden.
-
Apple-Sicherheitsupdates September 2026: Fünf kritische Lücken im OS-Kern ragen aus 118 Korrekturen heraus
Das Apple-Sicherheitsupdate vom September 2026 behebt 118 CVEs in iOS, iPadOS, macOS, tvOS, visionOS, watchOS und Safari. Im Umfang dieses Updates ist keine CVE als aktiv ausgenutzt markiert, und keine erscheint im Katalog Known Exploited Vulnerabilities (KEV) der CISA. Fünf kritische und 28 Schwachstellen hoher Schwere, vor allem Speicherbeschädigungen und Berechtigungsprobleme, machen ein rasches und breites Einspielen von Sicherheitsupdates erforderlich.
-
JNDI-Injection in IBM MQ ermöglicht Remotecodeausführung ohne Authentifizierung (CVE-2026-12351)
IBM MQ ist in den Release-Linien 9.3.0.0, 9.4.0.0 und 10.0.0.0 anfällig für Remotecodeausführung ohne Authentifizierung über unsichere JNDI-Lookups, wenn die IVT-Anwendung bereitgestellt ist. CVSS 9,8 (kritisch). Spielen Sie den Fix von IBM ein und bestätigen Sie den korrekten Build für Ihre Version.
-
SQL-Injection in Cisco Secure Email Gateway: Remotebefehlsausführung ohne Authentifizierung (CVE-2026-76461)
Die E-Mail-Verarbeitung von AsyncOS im Cisco Secure Email Gateway weist eine kritische SQL-Injection-Schwachstelle auf (CVE-2026-76461). Ein entfernter, nicht authentifizierter Angreifer kann eine präparierte E-Mail senden, um Befehle mit Root-Rechten auszuführen. CISA KEV und Cisco PSIRT bestätigen eine aktive Ausnutzung; stellen Sie auf eine korrigierte Version um.
-
Cisco Secure Email Gateway: Härtungsrelease behebt Schwachstellen mit kritischem und hohem Schweregrad (CVE-2026-76440 und weitere)
Cisco hat ein Härtungsrelease für Cisco Secure Email und Cisco Secure Email and Web Manager veröffentlicht. Mehrere Schwachstellen – vier mit kritischem und eine mit hohem Schweregrad – sind ohne Anmeldedaten über das Netzwerk erreichbar. Cisco meldet keine bekannte Ausnutzung. Es gibt keine Problemumgehungen; spielen Sie das Härtungsrelease von Cisco ein.
-
IBM-Schwachstellen, Woche 37 2026: zwei als hoch eingestufte Db2-Lücken und fünf WebSphere-CVEs
Die IBM-Veröffentlichung für Woche 37 2026 umfasst acht CVEs in Db2 und WebSphere Application Server: zwei mit hohem und sechs mit mittlerem Schweregrad. Keine dieser Schwachstellen wird aktiv ausgenutzt oder ist in der CISA-KEV-Liste gelistet. Spielen Sie zuerst die Sicherheitsupdates für Db2 ein und stellen Sie WebSphere anschließend auf 9.0.5.29 oder 8.5.5.31 um.
-
Palo Alto Networks Woche 37 2026: PAN-OS-XML-Pufferüberlauf an der Spitze von neun Korrekturen
Palo Alto Networks hat für die Woche vom 7. bis 13. September 2026 neun CVEs veröffentlicht: 1 hoch, 5 mittel, 3 niedrig. Keine der Schwachstellen ist in CISA KEV gelistet oder als ausgenutzt gemeldet. CVE-2026-0310, ein Pufferüberlauf in der XML-Verarbeitung von PAN-OS, der ohne vorherige Authentifizierung ausnutzbar ist, kann zu Denial of Service oder Codeausführung mit Root-Rechten führen. Spielen Sie zuerst Sicherheitsupdates für PAN-OS und Prisma Access ein, danach für Agents und Checkov.
-
Fortinet Woche 37 2026: Kritische Authentifizierungsumgehung in FortiMonitorOnSight an der Spitze von 10 CVEs
Die Veröffentlichung von Fortinet für Woche 37 2026 umfasst 10 CVEs: eine kritische, zwei hohe, fünf mittlere und zwei niedrige. Hervorzuheben ist CVE-2026-84390, eine Authentifizierungsumgehung in FortiMonitorOnSight, die ohne vorherige Authentifizierung möglich ist. Keine der CVEs ist als ausgenutzt gekennzeichnet oder im CISA-KEV-Katalog aufgeführt, und es sind keine korrigierten Versionen angegeben.
-
GitLab Path-Traversal in der Repository-Commits-API ermöglicht das Lesen von Dateien ohne Authentifizierung (CVE-2026-85706)
Eine Path-Traversal-Schwachstelle in der Repository-Commits-API von GitLab CE/EE kann ohne Authentifizierung Dateien vom Server offenlegen. Führen Sie ein Update auf eine korrigierte Version für Ihre Versionslinie durch: 18.11.12, 19.0.9, 19.1.8, 19.2.6 oder 19.3.2. Der CISA-KEV-Katalog führt die Schwachstelle als aktiv ausgenutzt.
-
FortiMonitorOnSight: JWT-Authentifizierungsumgehung ermöglicht nicht authentifizierten Webportalzugriff (CVE-2026-84390)
Das Webportal von Fortinet FortiMonitorOnSight weist eine kritische JWT-Authentifizierungsumgehung (CVE-2026-84390) in den Versionen 7.2.0 bis 7.2.2 und 7.2.4 bis 7.2.7 auf. Eine korrigierte Version oder eine Problemumgehung wird nicht genannt; schränken Sie die Erreichbarkeit aus dem Netz ein und überwachen Sie Zugriffe.
-
Pufferüberlauf in der XML-Verarbeitung von PAN-OS ermöglicht Codeausführung ohne Authentifizierung oder Denial-of-Service (CVE-2026-0310)
Ein Angreifer ohne vorherige Authentifizierung mit Netzwerkzugriff auf Management- oder Datenebenen-Schnittstellen von PAN-OS kann VM-Series-Firewalls abstürzen lassen oder auf PA-Series Codeausführung mit Root-Rechten erlangen. Korrigierte Versionen sind verfügbar; eine Problemumgehung existiert nicht.
-
Heapbasierter Pufferüberlauf bei der ASN.1-Dekodierung von VPN-Zertifikaten in Quantum Security Gateway und Quantum Security Management (CVE-2026-85103)
Check Point Quantum Security Gateway und Quantum Security Management sind von einem kritischen heapbasierten Pufferüberlauf bei der ASN.1-Dekodierung von VPN-Zertifikaten betroffen. Ein nicht authentifizierter entfernter Angreifer könnte Code ausführen. Bislang ist keine korrigierte Version aufgeführt; schränken Sie die Netzwerkerreichbarkeit ein und beobachten Sie den Herstellerhinweis.
-
CVE-2026-85102: Check Point Quantum Security Gateway – Unsachgemäße Zertifikatsvalidierung ermöglicht Codeausführung ohne Authentifizierung
Das Check Point Quantum Security Gateway weist eine kritische Schwachstelle bei der Zertifikatsvalidierung auf (CVE-2026-85102), durch die nicht authentifizierte Angreifer Code über das Netzwerk ausführen können. CISA führt die Schwachstelle im KEV-Katalog als aktiv ausgenutzt. Wenden Sie die Schutzmaßnahme SK1000117 von Check Point umgehend an.
-
Unzureichende Zertifikatsvalidierung im ZTNA-Portal von FortiOS und FortiProxy ermöglicht Man-in-the-Middle-Angriffe (CVE-2026-84393)
FortiOS 7.6.1 bis 7.6.6 und FortiProxy 7.6.2 bis 7.6.6 sind von einer unzureichenden Zertifikatsvalidierung im Agentless-ZTNA-Portal betroffen. Diese Schwachstelle kann es einem entfernten, nicht authentifizierten Angreifer ermöglichen, einen Man-in-the-Middle-Angriff durchzuführen. Eine korrigierte Version ist noch nicht aufgeführt.
-
ScreenConnect-Client: Gast-zu-Host-Dateiausführung ermöglicht unbefugte Codeausführung (CVE-2026-84869)
ScreenConnect-Clients mit Versionen vor 26.6.5 sind von einer kritischen Schwachstelle bei der Ausführung von Dateien vom Gast auf dem Host betroffen, die mit 9,9 bewertet ist. CISA führt sie als ausgenutzt. Aktualisieren Sie Clients auf 26.6.5.9742; ScreenConnect-Server sind nicht betroffen.
-
Remotecodeausführung in Skype for Business Server ohne Authentifizierung (CVE-2026-66302)
Kritische Remotecodeausführung in Skype for Business Server kann über das Netzwerk ohne Authentifizierung ausgenutzt werden. Microsoft hat korrigierte Builds für Skype for Business Server 2015 CU13, 2019 CU8 und Subscription Edition CU1 veröffentlicht.
-
Heap-basierter Pufferüberlauf in Windows ALPC ermöglicht lokale Rechteausweitung (CVE-2026-85880)
CVE-2026-85880 ist ein Heap-basierter Pufferüberlauf in Windows ALPC. Ein authentifizierter lokaler Angreifer kann die Schwachstelle zur Rechteausweitung nutzen; CISA KEV und Microsoft stufen sie als aktiv ausgenutzt ein. Korrigierte Windows-Builds sind verfügbar.
-
Windows Update Stack: Link-Following-Schwachstelle ermöglicht lokalen Angreifern Rechteausweitung (CVE-2026-81963)
Der Windows Update Stack von Microsoft weist eine lokale Schwachstelle zur Rechteausweitung mit hohem Schweregrad auf, die im CISA-KEV-Katalog und von Microsoft als ausgenutzt geführt wird. Spielen Sie die Sicherheitsupdates vom September 2026 für Windows 11 und Windows Server 2025 ein.
-
Stackbasierter Pufferüberlauf in Windows Hyper-V ermöglicht Remotecodeausführung (CVE-2026-69910)
Ein stackbasierter Pufferüberlauf in Windows Hyper-V kann über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausgenutzt werden. Microsoft hat korrigierte Builds veröffentlicht; spielen Sie das Sicherheitsupdate vom September 2026 ein.
-
Windows DHCP Server: Heap-basierter Pufferüberlauf ermöglicht Remotecodeausführung (CVE-2026-69845)
CVE-2026-69845: Ein kritischer Heap-basierter Pufferüberlauf im Windows DHCP Server ermöglicht Remotecodeausführung ohne Authentifizierung und ohne Benutzerinteraktion. Betroffen sind Windows Server 2012, 2012 R2, 2016, 2019, 2022 und 2025 sowie Windows 10, Version 1607 und 1809. Spielen Sie die Sicherheitsupdates von Microsoft vom September 2026 ein.
-
Microsoft SQL Server Management Studio 22: Injection-Schwachstelle ermöglicht nicht authentifizierten Angreifern die Rechteausweitung über das Netzwerk (CVE-2026-65669)
Microsoft SQL Server Management Studio 22 vor Version 22.8.2 weist eine kritische Injection-Schwachstelle (CVSS 9,6) auf. Sie ermöglicht einem nicht authentifizierten Angreifer mit Benutzerinteraktion die Rechteausweitung über das Netzwerk. Aktualisieren Sie auf Version 22.8.2.
-
SAP Security Patch Day September 2026: Vier kritische Schwachstellen unter 19 Sicherheitsupdates
Der SAP Security Patch Day September 2026 umfasst 19 CVEs: 4 kritische, 4 hohe, 8 mittlere und 3 niedrige. Keine wird nachweislich ausgenutzt, keine ist in der CISA KEV gelistet. Priorisieren Sie nicht authentifizierte, aus dem Netzwerk erreichbare Schwachstellen in SAP Extended Passport, NetWeaver Message Server und SAP CAP, danach die übrigen SAP-Hinweise.
-
Microsoft SQL Server: Remotecodeausführung ohne Authentifizierung durch Heap-Pufferüberlauf (CVE-2026-67643)
Ein kritischer Heap-basierter Pufferüberlauf in Microsoft SQL Server ermöglicht es nicht authentifizierten Angreifern, über ein Netzwerk Code auszuführen. Korrigierte Builds für die CU- und GDR-Versionszweige von SQL Server 2022 und 2025 sind ab sofort verfügbar.
-
Microsoft Patch Tuesday, September 2026: Zwei ausgenutzte Windows-Schwachstellen stechen unter 938 Korrekturen hervor
Der Microsoft Patch Tuesday im September 2026 umfasst 938 CVEs, darunter zwei ausgenutzte Windows-Schwachstellen zur Rechteausweitung, die jetzt im CISA-KEV-Katalog gelistet sind, sowie 41 als kritisch eingestufte Schwachstellen. Setzen Sie zuerst die Korrekturen für Windows ALPC und den Windows Update Stack um, danach die über das Netzwerk erreichbaren Updates für SQL Server, Skype for Business und Windows-Komponenten.
-
Microsoft SQL Server: Out-of-Bounds-Read ermöglicht Remotecodeausführung ohne Authentifizierung (CVE-2026-67636)
Microsoft SQL Server 2019, 2022 und 2025 weisen eine kritische Out-of-Bounds-Read-Schwachstelle auf. Ein nicht authentifizierter Angreifer im Netzwerk kann Code ausführen; korrigierte Builds sind verfügbar.
-
Microsoft Office Outlook: Heap-basierter Pufferüberlauf ermöglicht nicht authentifizierte Remotecodeausführung (CVE-2026-78509)
Microsoft Office Outlook weist einen kritischen Heap-basierten Pufferüberlauf (CVE-2026-78509) auf, der einem nicht authentifizierten Angreifer die Ausführung von Code über ein Netzwerk ermöglicht. Spielen Sie die Microsoft-Sicherheitsupdates vom September 2026 für Ihre Office-Version ein.
-
CVE-2026-67378: Remotecodeausführung in Microsoft SQL Server erlaubt nicht authentifizierten Angreifern, Code über das Netzwerk auszuführen
Eine kritische Schwachstelle in Microsoft SQL Server 2019, 2022 und 2025 erlaubt Remotecodeausführung ohne vorherige Authentifizierung. Spielen Sie das Sicherheitsupdate von Microsoft vom September 2026 ein.
-
Use-after-free in Windows Message Queuing ermöglicht Remotecodeausführung (CVE-2026-69579)
Eine Use-after-free-Schwachstelle in Windows Message Queuing ermöglicht es einem nicht authentifizierten Angreifer, über das Netzwerk Code auszuführen (CVSS 9,8). Microsoft hat mit dem Update vom September 2026 korrigierte Builds veröffentlicht. Spielen Sie diese auf betroffenen Systemen mit Windows 10, Windows 11 und Windows Server ein.
-
Stack-basierter Pufferüberlauf in Windows Netlogon ermöglicht nicht autorisierten Angreifern Codeausführung über das Netzwerk (CVE-2026-72982)
Microsoft Windows Netlogon weist einen kritischen Stack-basierten Pufferüberlauf auf (CVE-2026-72982). Ein nicht autorisierter Angreifer kann ohne Benutzerinteraktion über das Netzwerk Code ausführen. Das Sicherheitsupdate vom September 2026 enthält korrigierte Builds; spielen Sie sie auf betroffenen Windows-Clients und -Servern ein.
-
Use-after-free-Schwachstelle im Windows-DHCP-Server ermöglicht Remotecodeausführung (CVE-2026-72979)
Eine Use-after-free-Schwachstelle im Windows-DHCP-Server ermöglicht es einem nicht authentifizierten Angreifer, über das Netzwerk Code auszuführen. Microsoft stuft die Schwachstelle als kritisch ein und hat korrigierte Builds für die betroffenen Versionen von Windows Server und Windows 10 veröffentlicht. Spielen Sie die Sicherheitsupdates vom September 2026 umgehend ein.
-
Microsoft Exchange Server: Fehlende Autorisierung ermöglicht Rechteausweitung (CVE-2026-69641)
Microsoft Exchange Server weist eine Schwachstelle durch fehlende Autorisierung auf (CVE-2026-69641). Ein authentifizierter Angreifer mit hohen Berechtigungen kann über das Netzwerk eine Rechteausweitung erzielen. Es sind korrigierte Versionen als Sicherheitsupdates verfügbar; spielen Sie die aufgeführten Builds ein. CVSS 9,1.
-
Microsoft Exchange Server: Cross-Site-Scripting ermöglicht Spoofing über ein Netzwerk (CVE-2026-69356)
Microsoft Exchange Server 2016 CU23, 2019 CU14/CU15 und Subscription Edition RTM sind von einer Cross-Site-Scripting-Schwachstelle mit einem kritischen CVSS-Wert von 9,3 betroffen. Microsoft hat mit den Sicherheitsupdates vom September 2026 korrigierte Builds veröffentlicht.
-
Windows DNS Server: Use-after-free ermöglicht Remotecodeausführung ohne Authentifizierung (CVE-2026-69730)
Use-after-free in Windows DNS Server (CVE-2026-69730) ermöglicht Codeausführung über das Netzwerk, ohne dass Berechtigungen oder eine Benutzerinteraktion erforderlich sind. Microsoft hat Korrekturen für betroffene Builds von Windows 10 und Windows Server veröffentlicht; spielen Sie das Update vom September 2026 ein.
-
CVE-2026-69525: Use-after-free in Windows Remote Desktop Services ermöglicht Remotecodeausführung ohne Authentifizierung
Eine Use-after-free-Schwachstelle (CVE-2026-69525) in Windows Remote Desktop Services ermöglicht nicht autorisierte Remotecodeausführung über das Netzwerk. CVSS 9,8 (kritisch); Microsoft stuft sie als wichtig ein. Es wurde keine Ausnutzung gemeldet und keine öffentliche Offenlegung verzeichnet. Installieren Sie das Sicherheitsupdate vom September 2026.
-
Heap-basierter Pufferüberlauf in Microsoft SQL Server ermöglicht Remotecodeausführung ohne Authentifizierung (CVE-2026-67631)
Microsoft SQL Server 2017 bis 2025 ist von einem kritischen Heap-basierten Pufferüberlauf (CVE-2026-67631) betroffen, der Angreifern ohne Authentifizierung die Codeausführung über das Netzwerk ermöglicht. Spielen Sie das Sicherheitsupdate vom September 2026 für Ihren Wartungszweig ein; die korrigierten Builds sind unten aufgeführt.
-
SAP Cloud Application Programming Model: Offenlegung von Zugangsdaten ermöglicht es nicht authentifizierten Angreifern, Mandantendaten zu ersetzen oder zu löschen (CVE-2026-76969)
Mandantenfähige Anwendungen des SAP Cloud Application Programming Model (CAP), die @sap/cds-mtxs in den Versionen bis einschließlich 1.18.3, 2.7.6, 3.9.6 und 4.0.2 einsetzen, ermöglichen eine Offenlegung von Zugangsdaten ohne Authentifizierung, die zum Ersetzen oder Löschen von Mandantendaten führen kann. Wenden Sie SAP-Hinweis 3798315 an.
-
Unzureichende Zugriffskontrolle in SAP GUI for Java ermöglicht beliebige Befehlsausführung (CVE-2026-66768)
SAP GUI for Java (BC-FES-JAV 8.10) setzt die Trust-Level-Richtlinie für Funktionen, die von einem verbundenen Backend-System aufgerufen werden, nicht korrekt durch. Dadurch kann ein Angreifer mit niedrigen Berechtigungen auf dem Rechner eines Opfers beliebige Befehle ausführen (CVSS 9). Wenden Sie den SAP-Hinweis 3781729 an.
-
Fehlende Authentifizierungsprüfung im SAP NetWeaver Message Server ermöglicht nicht authentifizierten Angreifern die Registrierung von Komponenten (CVE-2026-58240)
Im SAP NetWeaver Message Server KERNEL 9.16, 9.18, 9.19 und 9.20 fehlt eine Authentifizierungsprüfung. Ein nicht authentifizierter Angreifer mit Netzwerkzugriff könnte eine nicht autorisierte Komponente registrieren, mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Spielen Sie SAP Note 3759472 ein.
-
Speicherbeschädigung in SAP Extended Passport (EPP) ermöglicht die Kompromittierung über das Netzwerk ohne Authentifizierung (CVE-2026-44756)
Die Komponente SAP Extended Passport (EPP) Processing in den SAP-Kernel- und Web-Dispatcher-Produktlinien weist eine kritische Schwachstelle durch Speicherbeschädigung auf (CVE-2026-44756). Ein nicht authentifizierter Angreifer kann einen manipulierten EPP-Header senden, um undefiniertes Verhalten und einen Prozessabbruch auszulösen. Wenden Sie SAP-Hinweis 3747649 an.
-
Sicherheitslücke in der Template-Engine von Adobe Commerce und Magento Open Source ermöglicht Codeausführung ohne Authentifizierung (CVE-2026-75650)
CISA KEV führt CVE-2026-75650 als ausgenutzt. Adobe Commerce, Adobe Commerce B2B und Magento Open Source weisen eine Sicherheitslücke in der Template-Engine auf, die Remotecodeausführung ohne Authentifizierung ermöglicht. Spielen Sie den jeweils passenden Hotfix ein und betrachten Sie aus dem Internet erreichbare Instanzen als exponiert.
-
IBM Woche 36 2026: Sechs CVEs, angeführt von einer Sicherheitslücke mit hohem Schweregrad in Verify Identity Access
Das Set von IBM für Woche 36 2026 umfasst sechs CVEs: eine Schwachstelle mit hohem und fünf mit mittlerem Schweregrad, keine CVE im CISA-KEV-Katalog und keine bestätigte Ausnutzung. Priorität hat CVE-2026-13297, eine Offenlegung von Informationen ohne vorherige Authentifizierung in Verify Identity Access und Security Verify Access. Spielen Sie hier zuerst Sicherheitsupdates ein, danach bei Db2 Mirror und MQ Agent.
-
Cisco Kalenderwoche 36 2026: Drei kritische IOS-XR- und NX-OS-Schwachstellen stehen an der Spitze von 11 CVEs
Die Cisco-Veröffentlichung zur Kalenderwoche 36 2026 umfasst 11 CVEs: 3 kritische, 6 hohe und 2 mittlere. Es gibt keine als aktiv ausgenutzt gekennzeichneten CVEs und keine CISA-KEV-Einträge. Priorisieren Sie die Schwachstelle für Remotecodeausführung in NX-OS Silicon One und das Härtungs-Release für IOS XR, anschließend die Korrekturen für SIP und Secure Email.
-
N-central: Remote Code Execution ohne vorherige Authentifizierung ermöglicht nicht autorisierte Codeausführung (CVE-2026-86218)
N-central vor 2026.3.1.14 weist eine Schwachstelle für Remotecodeausführung ohne vorherige Authentifizierung auf, CVE-2026-86218, bewertet mit CVSS 4.0 als kritisch (10). CISA KEV listet die Schwachstelle als aktiv ausgenutzt. Installieren Sie umgehend die korrigierte Version N-central 2026.3.1.14.
-
Schwachstelle bei SSH-Benutzernamen in MikroTik RouterOS ermöglicht Rechteausweitung (CVE-2026-86060)
MikroTik RouterOS weist eine kritische Schwachstelle im SSH-Anmeldevorgang auf, CVE-2026-86060, die es einem Angreifer ohne vorherige Authentifizierung ermöglicht, Rechte auszuweiten. CISA führt die Schwachstelle im KEV-Katalog als ausgenutzt. Aktualisieren Sie auf RouterOS 6.49.21, 7.23.4 oder 7.24.2 und schränken Sie die SSH-Erreichbarkeit ein.
-
CVE-2026-11928: Pufferüberlauf und weitere behobene Schwachstellen in IBM Verify Identity Access und Security Verify Access
IBM hat mehrere Schwachstellen in Verify Identity Access und Security Verify Access behoben, darunter einen über das Netzwerk erreichbaren Pufferüberlauf mit einem CVSS-Wert von 9,8. Spielen Sie das Update von IBM ein und überprüfen Sie aus dem Netzwerk erreichbare Instanzen.
-
Sicherheits-Hardening-Release für Cisco IOS XR Software behebt intern entdeckte Schwachstellen (September 2026)
Cisco IOS XR Software ist von mehreren intern entdeckten Schwachstellen betroffen, die mit dem Sicherheits-Hardening-Release vom September 2026 behoben werden. Zwei davon sind kritisch und ohne Anmeldedaten über das Netzwerk erreichbar; es gibt keine Workarounds. Spielen Sie das Release ein und schränken Sie die Angriffsfläche ein.
-
Cisco Nexus 3000 und 9000 Series Switches: Remotecodeausführung in Silicon One HAL (CVE-2026-20212)
Cisco NX-OS für Nexus 3000/9000 macht die TCP-Ports 43210 und 43211 in der Standard-L3-VRF erreichbar und ermöglicht so eine Remotecodeausführung mit Root-Rechten ohne vorherige Authentifizierung. Die Schwachstelle ist mit CVSS 9,8 als kritisch eingestuft. Spielen Sie die Korrektur von Cisco ein und verwenden Sie iACLs als Übergangslösung.
-
SMA1000 Work Place: SSRF ohne vorherige Authentifizierung ermöglicht Zugriff auf vertrauliche Funktionen (CVE-2026-83548)
Die SMA1000 Appliance weist eine SSRF-Schwachstelle ohne vorherige Authentifizierung in der Work-Place-Oberfläche auf (CVE-2026-83548). Der CVSS-3.1-Wert beträgt 10,0 (kritisch); entfernte, nicht authentifizierte Angreifer können auf vertrauliche Funktionen zugreifen. CISA KEV führt die Schwachstelle als aktiv ausgenutzt. Installieren Sie die unten genannten korrigierten Builds.
-
Authentifizierungsumgehung in JFrog Artifactory kann nicht authentifizierten Administratorzugriff ermöglichen (CVE-2026-82329)
JFrog Artifactory weist eine Authentifizierungsschwäche auf, durch die ein nicht authentifizierter Angreifer mit Netzwerkzugriff auf den Dienst unter Standardkonfiguration administrative Berechtigungen erlangen kann. CISA verzeichnet aktive Ausnutzung. Korrigierte Versionen sind 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 und 7.161.20.
-
PaperCut MF/NG: Unsicheres dynamisches Klassenladen kann beliebige Codeausführung ermöglichen (CVE-2026-82078)
PaperCut MF/NG weist in den Dienstprogrammen für Datenbankverbindungen eine Schwachstelle durch unsicheres dynamisches Klassenladen auf. Angreifer mit hohen Berechtigungen, die die Konfiguration ändern können, können beliebigen Java-Bytecode ausführen. CISA KEV und SSVC melden eine aktive Ausnutzung; korrigierte Releases sind verfügbar. Spielen Sie das Update zeitnah ein.
-
Gitea: Remotecodeausführung über die diffpatch-API durch die Installation von Git-Hooks (CVE-2026-60004)
Gitea in Versionen vor 1.27.1 ermöglicht Remotecodeausführung ohne Authentifizierung über die diffpatch-API durch die Installation von Git-Hooks. Die CISA führt die Schwachstelle im KEV-Katalog als ausgenutzt. Aktualisieren Sie auf Gitea 1.27.1.
-
Apple-Sicherheitsupdates August 2026: schwerwiegende Umgehung der Content Security Policy in Safari unter fünf CVEs
Die Apple-Sicherheitsupdates vom August 2026 umfassen fünf CVEs: eine mit hohem Schweregrad, drei mit mittlerem und eine mit niedrigem. Keine davon wird ausgenutzt oder ist in der CISA-KEV-Liste enthalten. Priorisieren Sie die schwerwiegende Umgehung der Content Security Policy in Safari, danach den Netzwerk-Denial-of-Service und aktualisieren Sie anschließend iOS, iPadOS, Safari und die zugehörigen Apple-Systeme.
-
Cisco-Schwachstellen, Woche 34 2026: Kritische Sicherheitskorrekturen für Splunk, Crosswork und Secure Workload an der Spitze von 125 CVEs
Die Cisco-Woche 34 2026 umfasst 125 CVEs: 12 kritische, 42 hohe, 66 mittlere und 5 niedrige Schwachstellen. Keine der CVEs ist in CISA KEV aufgeführt oder als ausgenutzt markiert. Priorisieren Sie Crosswork Planning, Secure Workload, eingebettete Berichte in Splunk Enterprise und die Splunk MCP Server App und arbeiten Sie anschließend die übrigen Splunk-Schwachstellen mit hohem Schweregrad ab.
-
IBM AIX Woche 34 2026: 32 kritische Schwachstellen, darunter Befehlsausführung ohne Authentifizierung
Die IBM-Veröffentlichung für Woche 34 2026 umfasst 144 AIX-CVEs, von denen einige auch PowerVM VIOS betreffen: 32 kritisch, 79 hoch. Keine CVE ist im CISA-KEV-Katalog enthalten oder als ausgenutzt gemeldet. Schwachstellen zur Befehlsausführung ohne Authentifizierung und zur Speicherkorruption in AIX und VIOS sollten auf exponierten Systemen zuerst durch Sicherheitsupdates behoben werden.
-
Deserialisierungsschwachstelle in der Splunk MCP Server App ermöglicht Benutzern mit Admin-Rolle das Ausführen von Betriebssystembefehlen (CVE-2026-76404)
Die Versionen 1.2 bis ausschließlich 1.2.1 der Splunk MCP Server App enthalten eine kritische Schwachstelle durch Deserialisierung (CVSS 9,1). Ein Angreifer mit der Splunk-Rolle „admin“ kann beliebige Betriebssystembefehle ausführen. Installieren Sie Version 1.2.1, um das Problem zu beheben.
-
Splunk Enterprise: Unzureichende Zugriffskontrolle in eingebetteten Berichten ermöglicht nicht authentifizierten Nutzern den Zugriff auf Daten (CVE-2026-76312)
Splunk Enterprise 9.4, 10.0, 10.2 und 10.4 vor den korrigierten Builds weisen eine unzureichende Zugriffskontrolle in eingebetteten Berichten auf. Ein nicht authentifizierter Nutzer, der den HTML-Quelltext einer einbettenden Seite lesen kann, könnte offengelegte Sitzungsdaten wiederverwenden, um auf Daten zuzugreifen und die Integrität zu beeinträchtigen. Spielen Sie die korrigierten Versionen ein.
-
Zugriffskontrolle für eingebettete Berichte in Splunk Enterprise ermöglicht nicht authentifizierten Nutzern das Herunterladen von Dispatch-Archiven (CVE-2026-76311)
Splunk Enterprise vor 10.4.2, 10.2.6, 10.0.9 und 9.4.14 weist eine Schwachstelle durch unzureichende Zugriffskontrolle bei Dispatch-Archiven eingebetteter Berichte auf. Ein nicht authentifizierter Nutzer mit einem Token für eingebettete Berichte kann ein Archiv herunterladen und mit den darin enthaltenen offengelegten Sitzungsdaten auf Daten zugreifen und die Integrität beeinträchtigen. Aktualisieren Sie jetzt.
-
Splunk Enterprise: Zugriffskontrollfehler bei eingebetteten Berichten ermöglicht nicht authentifizierten Nutzern administrative Aktionen (CVE-2026-76310)
Die Versionen 9.4, 10.0, 10.2 und 10.4 von Splunk Enterprise weisen vor den korrigierten Builds einen kritischen Zugriffskontrollfehler auf. Ein nicht authentifizierter Nutzer mit einem Token für einen eingebetteten Bericht kann Sitzungsmaterial wiederherstellen und mit den Berechtigungen des Berichtseigentümers handeln, einschließlich der Rolle „admin“. Aktualisieren Sie auf 9.4.14, 10.0.9, 10.2.6 oder 10.4.2.
-
Oracle Critical Patch Update August 2026: Eine aktiv ausgenutzte Schwachstelle in Oracle Identity Manager unter 390 Korrekturen
Das Critical Patch Update von Oracle vom August 2026 umfasst 390 CVEs: 84 kritische und 247 hohe CVEs. CVE-2025-61757 in Oracle Identity Manager wird aktiv ausgenutzt und ist in der CISA KEV gelistet. Beheben Sie diese Schwachstelle zuerst, danach die ohne vorherige Authentifizierung ausnutzbaren Schwachstellen in OID und WebCenter und anschließend das übrige Update.
-
TrueConf Server: Ausbruch aus isolierter Umgebung ermöglicht Remotecodeausführung ohne Authentifizierung (CVE-2026-72530)
TrueConf Server vor 5.3.9 (5.3.x), vor 5.4.9 (5.4.x) und vor 5.5.5 (5.5.x) kann über TCP-Port 4307 von einem nicht authentifizierten Angreifer ausgenutzt werden, um aus einer isolierten Umgebung auszubrechen und Code auf dem Host auszuführen. Das CISA-KEV-Verzeichnis führt eine aktive Ausnutzung auf. Spielen Sie die korrigierten Builds ein.
-
Fehlende Authentifizierung in TrueConf Server ermöglicht nicht authentifizierte Skriptausführung über Port 4307/TCP (CVE-2026-72529)
CVE-2026-72529 ist eine kritische Schwachstelle (CVSS 9,3) durch fehlende Authentifizierung in TrueConf Server. Ein entfernter Angreifer mit Netzwerkzugriff auf Port 4307/TCP kann ohne Anmeldedaten ein beliebiges Skript ausführen. CISA KEV verzeichnet eine aktive Ausnutzung; korrigierte Releases sind 5.3.9, 5.4.9 und 5.5.5.
-
CVE-2026-20317 u. a.: Cisco Secure Workload – Hardening-Release vom August 2026 behebt Schwachstellen bei unzureichender Authentifizierung und unzureichender Zugriffskontrolle
Das Hardening-Release für Cisco Secure Workload vom August 2026 behebt mehrere intern entdeckte Schwachstellen bei unzureichender Authentifizierung und Zugriffskontrolle. Cisco meldet keine öffentlichen Ankündigungen und keine missbräuchliche Nutzung. Spielen Sie das Hardening-Release ein; es gibt keine Problemumgehungen.
-
Cisco Crosswork Planning: Härtungs-Release behebt SQL-Injection, fehlende Authentifizierung und mehr (CVE-2026-20030, CVE-2026-20357)
Das Härtungs-Release von Cisco vom August 2026 für Crosswork Planning behebt vier kritische, über das Netzwerk erreichbare Schwachstellen, darunter SQL-Injection und fehlende Authentifizierung. Es gibt keine Problemumgehungen; Cisco meldet keine böswillige Nutzung. Spielen Sie das Härtungs-Release ein.
-
Kritische Schwachstellen in IBM AIX und PowerVM VIOS ermöglichen Remotecodeausführung (CVE-2026-17040, CVE-2026-15068 und acht weitere)
IBM AIX 7.2/7.3 und PowerVM VIOS 4.1 weisen kritische Schwachstellen auf, die Remotecodeausführung ohne Authentifizierung, Befehlseinschleusung und Rechteausweitung ermöglichen. IBM hat die VIOS-Builds 4.1.0.50, 4.1.1.30 und 4.1.2.20 korrigiert; spielen Sie diese zeitnah ein.
-
Authentifizierungsumgehung in NetScaler ADC und NetScaler Gateway (CVE-2026-19490)
NetScaler ADC und NetScaler Gateway sind von einer kritischen, über das Netzwerk erreichbaren Authentifizierungsumgehung betroffen; CISA verzeichnet eine aktive Ausnutzung. Für einige ADC-Editionen sind korrigierte Builds aufgeführt. Prüfen Sie Ihren Versionszweig und schränken Sie die Erreichbarkeit jetzt ein.
-
SSRF beim MLflow-Webhook-Test ermöglicht Zugriff ohne Authentifizierung auf interne und Cloud-Metadaten (CVE-2026-64849)
MLflow vor Version 3.15.0 weist eine Schwachstelle für Server-Side Request Forgery (SSRF) ohne Authentifizierung beim Testen von Webhooks auf. Angreifer können über Weiterleitungen interne oder Cloud-Metadatendienste erreichen und Antwortdaten lesen. Die CISA verzeichnet im KEV-Katalog aktive Ausnutzung. Aktualisieren Sie auf MLflow 3.15.0.
-
Microsoft Patch Tuesday, August 2026: Zwei ausgenutzte Schwachstellen dominieren 375 CVEs
Der Microsoft Patch Tuesday vom August 2026 umfasst 375 CVEs – 5 kritische, 246 hohe und 124 mittlere. Zwei davon werden ausgenutzt und sind in CISA KEV gelistet: eine Remotecodeausführung in SharePoint Server und eine Rechteausweitung im Windows AFD WinSock. Spielen Sie zuerst für diese Schwachstellen Sicherheitsupdates ein, anschließend für exponierte, über das Netzwerk erreichbare kritische Dienste.
-
Fehlerhafte Autorisierung in Adobe Commerce ermöglicht Rechteausweitung ohne Authentifizierung (CVE-2026-71362)
Adobe Commerce, Adobe Commerce B2B und Magento Open Source sind von einer Schwachstelle durch fehlerhafte Autorisierung (CVE-2026-71362) mit einem kritischen CVSS-Wert von 9,1 betroffen. CISA führt die Schwachstelle als aktiv ausgenutzt. Spielen Sie die Sicherheitsupdates vom August 2026 bis zum 27. September 2026 ein.
-
WSO2-JWT-Authentifizierungsumgehung ermöglicht Kontoübernahme ohne Authentifizierung (CVE-2026-5430)
Mehrere WSO2-API-Produkte akzeptieren JWTs, die mit nicht unterstützten Algorithmen signiert wurden. Dadurch können nicht authentifizierte Angreifer Konten übernehmen. CISA KEV führt CVE-2026-5430 als aktiv ausgenutzt; die Frist endet am 27. September 2026, und korrigierte Builds sind verfügbar.
Keine Warnung entspricht diesen Filtern.