Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

Newsflow

Cyber und Infor­ma­ti­ons­si­cher­heit

Schwach­stel­len, Angriffe, Warnungen des BSI und die Pflichten aus NIS2 und Cyber Resilience Act.

Nach der NIS2-Richtlinie sind Geschäfts­füh­run­gen betroffener Einrichtungen verpflichtet, die Risi­ko­ma­nage­ment­maß­nah­men umzusetzen, ihre Umsetzung zu überwachen und sich zu Fragen der Bewertung und des Managements von Cyberrisiken schulen zu lassen.

Erhebliche Sicher­heits­vor­fälle müssen besonders wichtige und wichtige Einrichtungen sowie Betreiber kritischer Anlagen dem BSI melden. Für Hersteller von Produkten mit digitalen Elementen gelten ab dem 11. September 2026 die Mel­de­pflich­ten des CRA. Sie müssen aktiv ausgenutzte Schwach­stel­len und schwer­wie­gende Sicher­heits­vor­fälle melden. Koor­di­nie­ren­des CSIRT in Deutschland ist das CERT-Bund.

#Qvestcon

Cyber

Kritische Schwach­stel­len in Citrix NetScaler: Korrigierte Versionen verfügbar

Zwei getrennte Pfade ordnen betroffene und korrigierte Versionsstände zu: In Reihe 14.1 stehen Versionen unter 14.1-73.37 dem korrigierten Stand 14.1-73.37 gegenüber; in Reihe 13.1 Versionen unter 13.1-64.23 dem korrigierten Stand 13.1-64.23. Die Verbindungen zeigen eine mögliche Risikominderung durch Updates.

Der Warn- und Infor­ma­ti­ons­dienst des Bundesamts für Sicherheit in der Infor­ma­ti­ons­tech­nik meldet am 28. September 2026 kritische Schwach­stel­len in Citrix NetScaler Application Delivery Controller (ADC) und NetScaler Gateway. Angreifer können diese aus der Ferne ohne Anmeldung ausnutzen. Mögliche Folgen sind die Ausführung beliebigen Programmcodes, Daten­ma­ni­pu­la­tion und der Ausfall von Diensten. Auch das Umgehen von Sicher­heits­maß­nah­men ist möglich.

Für die Stan­dard­va­ri­an­ten von NetScaler ADC und Gateway nennt die Warnung die korrigierten Versionen 14.1-73.37 und 13.1-64.23. Frühere Versionen der jeweiligen Versionsreihe sind als betroffen aufgeführt.

Für Sicher­heits­ver­ant­wort­li­che in Banken und Ver­si­che­run­gen, die diese Produkte einsetzen, liefert die Warnung konkrete Ver­si­ons­stände für die Prüfung ihrer Systeme. Die möglichen Eingriffe in Daten und die Verfügbarkeit von Diensten sprechen dafür, erforderliche Sicher­heits­up­dates entsprechend zu priorisieren. Eine Betroffenheit einzelner Institute oder eine neue auf­sichts­recht­li­che Pflicht ist damit nicht belegt.

Quelle: bsi_warnungen →

BSI-WarnungKritikalität 2 (Gelb)

Check Point - Angreifer nutzen Schwach­stel­len seit Sommer aus

Betroffenes Produkt
Check Point Spark Firewall, Security Gateway und Security Management Server
Gefährdung
Aktive Ausnutzung
Schutz­maß­nah­men
Patch + Workaround
Schwach­stel­len
CVE-2026-85102 (CVSS 9.8), CVE-2026-93616 (CVSS 9.8)
Sachverhalt laut BSI
Im Laufe des Septembers 2026 wies das IT-Sicher­heits­un­ter­neh­men Check Point auf Schwach­stel­len in verschiedenen Produkten hin [CP26a,b,c]. So auch am 7. September, als der Hersteller ein Advisory für seine Spark Firewall-Serie ver­öf­fent­lichte.
Weiter lesen

Am 22. September informierte Check Point weiterhin über die Bedrohung für seine Security Management Server-Produkte.

Bewertung laut BSI
Aufgrund ihrer zentralen Bedeutung für die Netz­werk­si­cher­heit von Orga­ni­sa­tio­nen und als häufig erste Ver­tei­di­gungs­li­nie für IT-Systeme sind Firewalls ständig im Fokus von Akteuren aus dem Cyber-Raum. Eine Kom­pro­mit­tie­rung könnte die Firewall als wesentliche Schutz­maß­nahme außer Kraft setzen, sowie die Ausführung von Schadcode und den Zugriff auf zahlreiche IT-Systeme und Daten ermöglichen.
Weiter lesen

Vor diesem Hintergrund sollten IT- Sicher­heits­ver­ant­wort­li­che Schwach­stel­len in diesen Produkten mit höchster Priorität behandeln und wahlweise Patches und/oder Workarounds schnellst­mög­lich ausrollen. Die Ver­öf­fent­li­chun­gen zu CVE-2026-85102 gehören ebenfalls zu dieser Kategorie. Das durch CVE-2026-93616 bedrohte Produkt Security Management Server dient hingegen als zentrale Verwaltung für das Richtlinien- und Rech­te­ma­nage­ment. Angreifer könnten diese Schwachstelle nutzen, um Code auf verwundbaren Instanzen auszuführen, sich erweiterte Rechte im Netzwerk der Organisation zu verschaffen und so im Rahmen von Lateral Movement weitere Systeme zu kom­pro­mit­tie­ren. Systeme zur Verwaltung von Richtlinien und Rechten sollten daher grundsätzlich so betrieben werden, dass sie nicht über das Internet erreichbar sind. Gleichzeitig zeigt CVE-2026-85102 exemplarisch in diesem Zusammenhang, dass auch kom­pro­mit­tierte Firewalls eine Ausnutzung von CVE-2026-93616 begünstigen können.

Empfehlung laut BSI
Grund­sätz­li­che Empfehlungen zum sicheren Betrieb von IT-Systemen – hierzu zählen insbesondere die Vermeidung einer unnötigen Exposition zum Internet sowie ein effizientes Patch­ma­nage­ment – finden sich in den Basis­maß­nah­men der Cyber­si­cher­heit [ACS18] sowie in der kürzlich ver­öf­fent­lich­ten BITS zu Auswirkungen auf die Cyber­si­cher­heit durch KI [BSI26]. Detaillierte Ausführungen zu den jeweiligen Netz­werk­kom­po­nen­ten können außerdem dem BSI IT- Grundschutz [BSI23a,b] – insb.
Weiter lesen

Firewalls und VPN-Zugänge – entnommen werden. Weiterhin ist es möglich, dass zum hier beschriebenen Sachverhalt in den kommenden Tagen weitere Ver­öf­fent­li­chun­gen mit IoCs und anderen Hilfsmitteln erscheinen werden. IT-Sicher­heits­ver­ant­wort­li­che sollten daher regelmäßig prüfen, ob neue Erkenntnisse vorliegen und stets sicher­heits­re­le­vante Ver­öf­fent­li­chun­gen vom Hersteller verfolgen. Für Site to Site VPN: Deaktivieren Sie implizite Regeln für VPN und definieren Sie manuell den VPN-Zugriff für UDP/500 und UDP/4500 für die spezifischen Peer-IP-Adressen. ∙ Für Remote Access VPN: Deaktivieren Sie die mit Remote Access VPN implizierten Regeln.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-289157-1032).

Quelle: BSI → Warnung als PDF

BSI-WarnungAlarmKritikalität 3 (Orange)

F5 BIG-IP APM - Aktive Ausnutzug einer Zero-Day Schwachstelle

Betroffenes Produkt
F5 BIG-IP Access Policy Manager
Gefährdung
Aktive Ausnutzung
Schutz­maß­nah­men
Patch + Workaround
Schwach­stel­len
CVE-2026-94127 (CVSS 9.8)
Sachverhalt laut BSI
Am 22. September 2026 ver­öf­fent­lichte der Hersteller F5 ein Advisory [F526a] zu einer ausgenutzten Zero- Day Schwachstelle in seinem Produkt BIG-IP Access Policy Manager (APM) zur sicheren Zugriff­steue­rung und Anwen­dungs­zu­griff. Die Schwachstelle mit der Kennung CVE-2026-94127 erlaubt nach Angaben des Herstellers einem entfernten, nicht authen­ti­fi­zier­ten Angreifer die Ausführung von Code auf APM Appliances über maliziösen Datenverkehr unter bestimmten Kon­fi­gu­ra­tio­nen.
Weiter lesen

Nach dem Common Vulnerability Scoring System (CVSS) wurde die Schwachstelle mit dem Wert 9.8/10 ("kritisch") bewertet. Der Hersteller F5 gibt an, dass die Schwachstelle bereits aktiv ausgenutzt wird.

Bewertung laut BSI
Die Ausnutzung von Schwach­stel­len in Peri­me­ter­sys­te­men gehören zu den üblichen Angriffswegen, um wei­ter­füh­rende Angriffe auf Orga­ni­sa­tio­nen durchzuführen. Ob Ransomware, Datenex­fil­tra­tion, Spionage oder Sabotage, Angreifer können mit durch Schwach­stel­len erlangtem Zugriff auf interne Ressourcen und Dienste geschäfts­kri­ti­sche Prozesse stören.
Weiter lesen

Per­mi­ter­sys­teme müssen aufgrund der notwendigen Exposition im Internet besonders gehärtet und stets mit höchster Priorität gepatcht werden. Das Produkt BIG-IP APM von F5 ist weit verbreitet (siehe Shadowserver [SHAD26]) und das BSI hatte bereits im März 2026 einen Sicher­heits­hin­weis zu Angriffen auf BIG-IP APM ver­öf­fent­licht [BSI26a]. Ein Proof-of-Concept Exploit ist zum Zeitpunkt der Ver­öf­fent­li­chung nicht öffentlich bekannt, dies kann sich jedoch kurzfristig ändern und weitere Akteure könnten die Schwachstelle aktiv ausnutzen. Die Folgen einer statt­ge­fun­de­nen Ausnutzung können Beein­träch­ti­gun­gen des Regelbetriebs und Schaden für Ihre Organisation bedeuten. Aufgrund der bereits beobachteten Ausnutzung als Zero-Day ist es daher unbedingt notwendig, eine Kom­pro­mit­tie­rung aktiv aus­zu­schlie­ßen, sollte eine betroffene Konfiguration eingesetzt worden sein bzw. werden.

Empfehlung laut BSI
Das BSI empfiehlt Peri­me­ter­sys­teme stets umgehend zu patchen und generelle Her­stel­ler­emp­feh­lun­gen (siehe [F526b]) zur Absicherung von F5 BIG-IP umzusetzen. Des Weiteren sollten sicher­heits­kri­ti­sche Systeme auf Auf­fäl­lig­kei­ten und Anomalien beobachtet werden, um frühzeitig mögliche Zero-Day Ausnutzungen zu detektieren.
Weiter lesen

Weitere Informationen und empfohlene Maßnahmen zum Umgang mit verkürzten Zeiträumen bis zur Ausnutzung bekannter Schwach­stel­len sowie Zero-Days hat das BSI in einer BITS [BSI26b] zu Auswirkungen auf die Cyber­si­cher­heit durch die Entwicklung im Bereich Künstlicher Intelligenz ver­öf­fent­licht.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-289024-1032).

Quelle: BSI → Warnung als PDF

BSI-WarnungAlarmKritikalität 3 (Orange)

Cisco Secure Email Gateway - Aktive Ausnutzung einer Zero-Day-Schwachstelle

Betroffenes Produkt
Cisco Secure Email Gateway
Gefährdung
Aktive Ausnutzung
Schutz­maß­nah­men
Patch
Schwach­stel­len
CVE-2026-76461 (CVSS 9.8)
Sachverhalt laut BSI
Am Abend des 14. September 2026 ver­öf­fent­lichte der Netz­werk­aus­rüs­ter Cisco ein Advisory über eine Schwachstelle in seinem Produkt Secure Email Gateway [CISC26a]. Demnach liegt mit CVE-2026-76461 eine Ver­wund­bar­keit im E-Mail Parsing von AsyncOS for Cisco Secure Email Gateway vor, die es Angreifern aufgrund einer unzu­rei­chen­den Validierung von Eingaben bei der Verarbeitung von E-Mails erlauben
Bewertung laut BSI
Für Akteure im Cyber-Raum stellen E-Mail-Infra­struk­tu­ren grundsätzlich lohnenswerte Angriffsziele dar, schließlich kann über diese Systeme Kommunikation mitgelesen oder manipuliert werden. Auch wei­ter­füh­rende Attacken - z.B.
Weiter lesen

Phishing-Versuche - können initiiert und betriebliche Abläufe gestört werden. Die von Cisco beobachteten Angriffe bestätigen diese her­vor­ge­ho­bene Attraktivität. Da Angreifer bei einer Ausnutzung der Schwachstelle mit Root-Rechten operieren können, muss zudem davon ausgegangen werden, dass sie gleichzeitig in der Lage sind, ihre Spuren auf kom­pro­mit­tier­ten Instanzen zu löschen oder zu verändern. IT-Sicher­heits­ver­ant­wort­li­che sollten daher unverzüglich die von Cisco empfohlenen Schutz­maß­nah­men prüfen und umsetzen. Dies beinhaltet auch eine umfassende Analyse des Systems, um eine womöglich bereits erfolgte Kom­pro­mit­tie­rung proaktiv ausschließen zu können.

Empfehlung laut BSI
Unabhängig vom vorliegenden Sachverhalt empfiehlt Cisco grundsätzlich zu prüfen, ob das Risiko einer Kom­pro­mit­tie­rung von Secure Email Gateway durch zusätzliche Schutz­maß­nah­men minimiert werden kann. Zu diesen Maßnahmen zählen insbesondere: Weitere grund­sätz­li­che Empfehlungen finden sich ebenfalls in den Basis­maß­nah­men der Cyber-Sicherheit [ACS18].

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-288868-1032).

Quelle: BSI → Warnung als PDF

BSI-WarnungKritikalität 2 (Gelb)

GitLab - Schwach­stel­len bereits kurz nach Ver­öf­fent­li­chung im Fokus von Angreifern

Betroffenes Produkt
GitLab Community Edition und Enterprise Edition
Gefährdung
Aktive Ausnutzung
Schutz­maß­nah­men
Patch
Schwach­stel­len
CVE-2026-85706 (CVSS 10.0), CVE-2026-87719 (CVSS 9.9)
Sachverhalt laut BSI
Am 10. September 2026 ver­öf­fent­lichte GitLab ein Advisory mit Informationen zu verschiedenen Schwach­stel­len in seiner gleichnamigen DevOps-Plattform [GITL26], [WID26]. Hierin machte das Unternehmen darauf aufmerksam, dass sowohl Enterprise und Community-Edition von GitLab durch insgesamt 18 Sicher­heits­lü­cken angreifbar sind.
Weiter lesen

Gemäß CVSS weisen diese Ver­wund­bar­kei­ten 2 mal kritische, 6 mal hohe, 9 mal mittlere und einmal einen niedrigen Schweregrad(e) auf.

Bewertung laut BSI
Aufgrund der hohen Verbreitung und mitunter sensitiver Informationen, die in Repositories enthalten sein können, stellen insbesondere öffentlich erreichbare GitLab-Instanzen attraktive Ziele für Cyber-Angriffe dar. Vorliegende Berichte über eine Aus­nutz­bar­keit mittels eines einzelnen http-Requests könnten zudem dafür sorgen, dass kurzfristig und großflächig Angriffs­ver­su­che auf Basis von CVE-2026-85706 stattfinden oder bereits stattgefunden haben.
Weiter lesen

Zwar weist der Hersteller in diesem Zusammenhang darauf hin, dass eine Ausnutzung hier nur "unter bestimmten Bedingungen" möglich ist, da diese jedoch nicht weiter spezifiziert werden, muss davon ausgegangen werden, dass zahlreiche exponierte GitLab-Systeme potenziell verwundbar sind. Das kurze Zeitfenster zwischen Bekanntgabe der Schwachstelle durch den Hersteller und den ersten Berichten über Angriffs­ver­su­che könnte weiterhin dazu führen, dass viele dieser Angriffs­ver­su­che erfolgreich sind, weil die benötigten Patches noch nicht installiert worden sind. Gleichzeitig sollten IT-Sicher­heits­ver­ant­wort­li­che nicht nur die als "kritisch" eingestuften Sicher­heits­lü­cken sichten. Auch die übrigen Ver­wund­bar­kei­ten könnten von Akteuren genutzt werden, um Cyber-Angriffe durchzuführen.

Empfehlung laut BSI
Der Zugriff auf Web­an­wen­dun­gen sollte stets möglichst restriktiv gestaltet sein. Hierzu zählen die Basis­maß­nah­men der IT-Sicherheit, wie eine grundlegende Einschränkung der Erreich­bar­keit von IT-Systemen aus dem Internet.
Weiter lesen

Sofern eine Exponierung unerlässlich ist, sollten diese Systeme beim Patch­ma­nage­ment stets mit höchster Priorität behandelt werden. Weitere Informationen finden sich auch im BSI IT-Grundschutz [ITGS23]. Weiterhin sollten IT-Sicher­heits­ver­ant­wort­li­che regelmäßig prüfen, ob neue Hinweise zum hier beschriebenen Sachverhalt ver­öf­fent­licht werden – hierzu zählen insbesondere Indicators of Compromise, mit deren Hilfe eine eigene Infektion aus­ge­schlos­sen werden kann.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-288736-1032).

Quelle: BSI → Warnung als PDF

BSI-WarnungKritikalität 2 (Gelb)

SAP - Kritische Schwach­stel­len bedrohen verschiedene Anwendungen

Betroffenes Produkt
diverse SAP Produkte
Gefährdung
Kritische Schwachstelle
Schutz­maß­nah­men
Patch
Schwach­stel­len
CVE-2026-44756 (CVSS 10.0), CVE-2026-58240 (CVSS 9.8), CVE-2026-66768 (CVSS 9.0)
Sachverhalt laut BSI
Am 8. September 2026 ver­öf­fent­lichte SAP turnusgemäß Informationen zu Schwach­stel­len und Patches in seinen Produkten im Rahmen des monatlichen Patchdays [SAP26]. Hierin weist das Unternehmen auf insgesamt 19 verschiedene Schwach­stel­len hin, die verschiedene Produkte und Bibliotheken betreffen.
Bewertung laut BSI
SAP-Systeme finden sich in zahlreichen deutschen Orga­ni­sa­tio­nen - sowohl in internen Netzen als auch in exponierten Umgebungen. Da diese Anwendungen in der Regel zur Steuerung von Betriebs­pro­zes­sen genutzt werden, stellen sie attraktive Ziele für Cyber-Angriffe dar: Akteure können Vorgänge und Daten in Orga­ni­sa­tio­nen ausspionieren oder sabotieren.
Weiter lesen

Auch ist eine Ausweitung der Angriffe auf weitere IT-Systeme (Lateral Movement) denkbar. Einige der im September geschlossenen Sicher­heits­lü­cken stellen in diesem Zusammenhang geeignete Methoden dar, um die o.g. Ziele zu erreichen. Insbesondere CVE-2026-44756 "OVERPASS" kann hierfür ein initialer Angriffs­vek­tor sein, der Tätern einen Zugriff auf extern erreichbare SAP-Systeme und die Durchführung wei­ter­füh­ren­der Operationen ermöglicht. Auch die verschiedenen NetWeaver-Schwach­stel­len könnten von Angreifern genutzt werden, insbesondere dann, wenn eine Exponierung zum Internet existiert. So ist wahlweise eine Ausnutzung einzelner oder eine Verkettung verschiedener Ver­wund­bar­kei­ten in diesem Produkt denkbar. Die Entdecker der Schwachstelle haben selbst einen Scan zur Ver­wund­bar­keit "OVERPASS" durchgeführt und weltweit über 10.000 öffentlich erreichbare IP-Adressen mit SAP-Web­schnitt­stel­len gefunden, die potentiell verwundbar sein könnten [ONA26a].

Empfehlung laut BSI
Auch beim Betrieb von SAP-Systemen sollten die Basis­maß­nah­men der Cyber-Sicherheit berück­sich­tigt und stets die Her­stel­ler­emp­feh­lun­gen zur Absicherung der Produkte umgesetzt werden. Hierzu zählt insbesondere die Vermeidung einer unnötigen Exposition zum Internet, die Härtung der Systeme im Allgemeinen, ein umfassendes Monitoring und schnelles Patchen [ACS26].
Weiter lesen

Pro­dukt­spe­zi­fi­sche Empfehlungen können dem IT-Grundschutz entnommen werden [BSI23]. Weitere Informationen und Empfehlungen zum Umgang mit den Auswirkungen auf die Cyber­si­cher­heit durch die Entwicklung im Bereich Künstlicher Intelligenz finden Sie in unserer BITS [BSI26].

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-288588-1032).

Quelle: BSI → Warnung als PDF

Cyber

KI aus China? Für die deutsche Wirtschaft praktisch kein Thema

Chinesische KI-Anwendungen kommen in den Unternehmen kaum zum Einsatz US-Anbieter bauen ihren Vorsprung weiter aus Bitkom ver­öf­fent­licht Studie zum KI-Einsatz in der deutschen Wirtschaft am 14. September close Berlin, 09. September 2026 - Chinesische KI-Modelle bestimmen seit Monaten mit Leis­tungs­sprün­gen und geringen Kosten, aber auch mit Fragezeichen hinsichtlich Datenschutz …

Quelle: Bitkom — Digi­tal­ver­band Deutschland →

BSI-WarnungKritikalität 2 (Gelb)

Deutsche Institutionen über TerminalFix-Kampagne kom­pro­mit­tiert

Schutz­maß­nah­men
hin:
Sachverhalt laut BSI
Im August 2026 wurde das Bundesamt für Sicherheit in der Infor­ma­ti­ons­tech­nik (BSI) über die Kom­pro­mit­tie­rung des Netzwerks einer staatlichen Institution informiert. Anschließende Analysen zeigen, dass der Tathergang mit Beobachtungen von mehrstufigen Angriffen übereinstimmt, die Microsoft kürzlich als TerminalFix-Kampagne in seinem Blog vorgestellt hatte [MS26].
Weiter lesen

Der Ablauf dieser Attacken stellt sich basierend auf dem Microsoft Blog sowie dem BSI bekannten Erkenntnissen wie folgt dar: Inter­net­nut­zer rufen eine kom­pro­mit­tierte Webseite auf, auf die sie z.B. mittels Phishing/Social- Engineering geführt werden oder von Nutzern regelmäßig besucht werden (Water-Holing). Dort fordert man sie dazu auf, eine CAPTCHA Prüfung auszuführen. Dabei wird suggeriert, dass das Ausführen eines Befehls in Windows Terminal oder PowerShell notwendig ist. Er wird hierzu ein schädlicher PowerShell-Befehl in die Zwi­schen­ab­lage kopiert, der dann vom Nutzer als Befehl ausgeführt werden muss. Der schädliche Befehl lädt ein ZIP-Archiv herunter, entpackt es und führt dieses aus. Zeitgleich wird die angeblich erfolgreiche Bearbeitung des o.g. CAPTCHAs angezeigt, um Misstrauen vonseiten des Opfers zu verhindern. BSI-IT-Sicher­heits­in­for­ma­tion 1. 2.

Bewertung laut BSI
Die beobachteten TerminalFix-Angriffe stellen eine Wei­ter­ent­wick­lung der bereits bekannten ClickFix-Attacken dar. Während Letztere in der Vergangenheit in der Regel lediglich einzelne Rechner kom­pro­mit­tier­ten, besteht TerminalFix eine weitere Möglichkeit, tiefer in Netzwerke einzudringen sowie Ver­trau­lich­keit, Verfügbarkeit und Integrität der IT ganzer Orga­ni­sa­tio­nen zu beein­träch­ti­gen.
Weiter lesen

Für IT-Sicher­heits­ver­ant­wort­li­che ergibt sich somit die Her­aus­for­de­rung, beide Angriffs­tech­ni­ken unterscheiden zu können und bei Vorfällen passende Gegen­maß­nah­men anzustoßen. Nach derzeitigen Erkenntnissen wird die aktuelle Kampagne von Tätern aus dem Cybercrime-Bereich durchgeführt. Diese handeln oppor­tu­nis­tisch und sind aus­schließ­lich finanziell motiviert. Ein Zusammenhang mit staatlichen bzw. politisch motivierten Akteuren konnte bislang nicht hergestellt werden. Das für das Captcha verwendete Javascript konnte in historischen Daten auf mehreren Hundert Webseiten festgestellt werden. Die Ransomware und Leak-Seite Rhysida wird der finanziell motivierten Gruppe Vice Spider (aka Vice Society, White Nefas, White Hekate, DEV-0832, Vanilla Tempest) zugeordnet. Nach Kenntnislage des BSI ist die Gruppe seit mindestens Mitte 2021 aktiv. Anfänglich nutzen die Angreifer die Leak-Seite Vice Society und eine Vielzahl von Ransomware- Familien, welche zumeist nicht von der Gruppe selbst entwickelt wurden.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI.

Quelle: BSI → Warnung als PDF

BSI-WarnungAlarmKritikalität 3 (Orange)

SonicWall SMA1000 - Schwach­stel­len werden aktiv ausgenutzt

Betroffenes Produkt
SonicWall SMA1000 - Modelle 6210, 7210 und 8200v
Gefährdung
Aktive Ausnutzung
Schutz­maß­nah­men
Patch
Schwach­stel­len
CVE-2026-83548 (CVSS 10.0), CVE-2026-83549 (CVSS 7.8)
Sachverhalt laut BSI
Das IT-Unternehmen SonicWall ver­öf­fent­lichte am Abend des 1. September 2026 ein Advisory zu zwei Schwach­stel­len, die seine SMA1000 Produktserie betreffen [SW26]. Angreifer könnten die Sicher­heits­lü­cken
Bewertung laut BSI
Peri­me­ter­sys­teme stellen seit jeher beliebte Ziele für Angreifer dar, da sie Akteuren im Falle einer Kom­pro­mit­tie­rung zahlreiche Optionen für wei­ter­füh­rende Angriffe (u.a. Lateral Movement) bieten.
Weiter lesen

Dies unterstreicht auch der vorliegende Sachverhalt, bei dem der Hersteller auf eine beobachtete Ausnutzung hinweist. Betreiber sollten diese Systeme daher im Patch­ma­nage­ment priorisieren und im Rahmen der Basis­maß­nah­men der Cyber-Sicherheit möglichst restriktiv konfigurieren. SonicWall SMA1000-Kunden müssen davon ausgehen, dass auch auf ihre IT-Systeme bereits Angriffe stattgefunden haben, sofern dies nicht durch die eine umfassende Analyse aus­ge­schlos­sen werden kann. Im Hinblick auf das Patch­ma­nage­ment sollte gleichzeitig vermieden werden, das Ausrollen von Updates aus­schließ­lich an der Bewertung nach CVSS auszurichten: Zwar wird die Kritikalität bei CVE-2026-83549 mit 7.8 von 10 "nur" als hoch bewertet, die mögliche Verkettung beider Schwach­stel­len zu einer Exploit-Chain steigert das Bedro­hungs­po­ten­zial jedoch deutlich, da die für CVE-2026-83549 benötigte Authen­ti­sie­rung auch über CVE-2026-83548 erreicht werden kann.

Empfehlung laut BSI
Perimeter-Systeme sollten im Allgemeinen mit höchst­mög­li­cher Sorgfalt konfiguriert und betrieben werden. Das BSI empfiehlt IT-Sicher­heits­ver­ant­wort­li­chen daher, die Vorgaben des BSI IT-Grundschutz umsetzen.
Weiter lesen

Bezogen auf Firewalls ergibt sich hierbei unter anderem die Anforderung, den Zugriff auf Admi­nis­tra­ti­ons- und Manage­ment­zu­gänge möglichst restriktiv zu handhaben – siehe IT-Grund­schutz­bau­stein NET.3.2 [BSI23]. Des Weiteren empfiehlt das BSI, die Best Practices zur Absicherung der Appliance des Herstellers umzusetzen, die im Admi­nis­tra­tion Guide [SW25] zu finden sind.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-288433-1032).

Quelle: BSI → Warnung als PDF

BSI-WarnungAlarmKritikalität 3 (Orange)

SonicWall SMA1000 - Zero-Day Schwach­stel­len aktiv ausgenutzt

Betroffenes Produkt
SMA1000 - 6210, 7210 und 8200v
Gefährdung
Massive aktive
Schutz­maß­nah­men
Patch
Schwach­stel­len
CVE-2026-15409 (CVSS 10.0), CVE-2026-15410 (CVSS 7.2)
Sachverhalt laut BSI
Am 14. Juli 2026 ver­öf­fent­lichte das Unternehmen SonicWall ein Advisory zu seiner SMA1000-Produktserie [SW26]. Darin führte der Hersteller aus, dass die Modelle 6210, 7210 und 8200v durch zwei neu entdeckte Zero-Day Schwach­stel­len verwundbar sind, die SonicWall wie folgt bewertet:
Bewertung laut BSI
Durch den Vormarsch von mobilen Arbeits­plät­zen hat die Verbreitung von Lösungen zum sicheren Fernzugriff auf Netzwerke von Orga­ni­sa­tio­nen kon­ti­nu­ier­lich zugenommen und für Angriffe an Bedeutung gewonnen. Peri­me­ter­sys­teme stellen seit mehreren Jahren beliebte Ziele für Angreifer dar, da sie im Falle einer Kom­pro­mit­tie­rung Akteuren zahlreiche Optionen für wei­ter­füh­rende Angriffe (u.a.
Weiter lesen

Lateral Movement) bieten. Im vorliegenden Fall könnte insbesondere CVE-2026-15409 genutzt werden, um kurzfristig sensible Daten aus Orga­ni­sa­tio­nen zu extrahieren und auf geschützte Dienste zuzugreifen. Mithilfe von CVE-2026-15410 sind durch die Ausführung von Code sogar weitere Bedro­hungs­sze­na­rien denkbar, wenngleich diese jedoch das Erlangen von admi­nis­tra­ti­ven Rechten durch die Täter voraussetzen. CVE-2026-15410: Die unzureichende Prüfung von zu generierendem Code erlaubt es einem authen­ti­fi­zier­ten Angreifer, unter bestimmten Umständen aus der Ferne und Befehle mit Administrator-Rechten über die Management Konsole (AMC) auszuführen (Code Injection; CWE-94). SonicWall bewertet die Kritikalität der Schwachstelle als "hoch" (7.2 von 10). ∙ 12.4.3-03245, 12.4.3-03387 und 12.4.3-03434 (platform-hotfix)∙ 12.5.0-02283, 12.5.0-02624 und 12.5.0-02800 (platform-hotfix)∙

Empfehlung laut BSI
Das BSI empfiehlt Firewall-Admi­nis­tra­to­ren zu prüfen, ob sie die Vorgaben im Grundschutz umsetzen, wonach Management-Zugänge von Firewalls nicht nach außen exponiert werden sollen. "Alle Admi­nis­tra­ti­ons- und Manage­ment­zu­gänge der Firewall MÜSSEN auf einzelne Quell-IP-Adressen bzw. -Adress­be­rei­che eingeschränkt werden." – siehe IT-Grund­schutz­bau­stein NET.3.2 [BSI23].
Weiter lesen

Des Weiteren empfiehlt das BSI, die Best Practices zur Absicherung der Appliance des Herstellers umzusetzen, die im Admi­nis­tra­tion Guide [SW25] zu finden sind.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-271845-1232).

Quelle: BSI → Warnung als PDF

BSI-WarnungAlarmKritikalität 3 (Orange)

WordPress - Schwach­stel­len erlauben Remote Code Execution

Betroffenes Produkt
WordPress
Gefährdung
Aktive Ausnutzung
Schutz­maß­nah­men
Patch + Workaround
Sachverhalt laut BSI
Am 17.07.2026 wurde seitens WordPress eine Aktua­li­sie­rung bekannt gegeben [WP26], welche zwei Schwach­stel­len in der WordPress-Software behebt. WordPress ist ein weit verbreitetes Content Management System (CMS), insbesondere bei Blog-Betreibern und Webshops.
Bewertung laut BSI
WordPress ist eine weit verbreitetes Content Management System (CMS), welches bei Bloggern, Webshops und Webseiten-Betreibern sehr beliebt ist. Die Schwach­stel­len sind aufgrund der Existenz von Proof-of-Concepts (PoCs) und der Einfachheit der Ausnutzung als sehr kritisch einzuschätzen, sofern keine auto­ma­ti­sier­ten Updates genutzt werden.
Weiter lesen

Die Ausnutzung der Schwach­stel­len erfordert keinerlei Authen­ti­fi­zie­rung. Ein Proof-of-Concept ist mittlerweile öffentlich und es ist davon auszugehen, dass Angreifer bereits begonnen haben den Code zu analysieren. Es besteht eine hohe Wahr­schein­lich­keit, dass zeitnah Angriffe auf WordPress-Instanzen durchgeführt werden. Update 1: Nur wenige Stunden nach der Ver­öf­fent­li­chung wurden erste Proof-of-Concepts im Internet verbreitet. Kurz darauf gab es auch Berichte über die ersten Ausnutzungen. Der Sachverhalt "wp2shell" ver­an­schau­licht erneut die gesunkene Zeit bis zur Ausnutzung von Schwach­stel­len ("Time-to-Exploit"). WordPress 6.8.x < 6.8.6 (nur von CVE-2026-60137 betroffen)∙ WordPress 6.9.x < 6.9.5∙ WordPress 7.0.x < 7.0.2∙ WordPress 7.1 beta < 7.1 beta2∙

Empfehlung laut BSI
Update 1: Das BSI empfiehlt Web­sei­ten­be­trei­ber zu prüfen, ob automatische Updates aktiviert und auch installiert werden können, sofern dies gewünscht ist. Sollten automatische Updates deaktiviert sein, so sollte das Aufkommen neuer Sicher­heits­up­dates beobachtet und Maßnahmen getroffen werden, die ein kurzfristiges installieren dieser erlaubt.
Weiter lesen

Betreiber von Webseiten mit wichtigen Dienst­leis­tun­gen sollten grundsätzlich erwägen, eine Web Application Firewall (WAF) einzusetzen, um Angriffe kurzfristig und vorübergehend auch anderweitig abwehren zu können.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-271984-1132).

Quelle: BSI → Warnung als PDF

BSI-WarnungKritikalität 2 (Gelb)

Microsoft SharePoint - Zero-Day und kritische Schwach­stel­len geschlossen

Betroffenes Produkt
Microsoft SharePoint
Gefährdung
Aktive Ausnutzung
Schutz­maß­nah­men
Patch
Schwach­stel­len
CVE-2026-50522 (CVSS 9.8), CVE-2026-58644 (CVSS 9.8), CVE-2026-55040 (CVSS 9.1), CVE-2026-56164 (CVSS 5.3)
Sachverhalt laut BSI
Am 14. Juli 2026 ver­öf­fent­lichte Microsoft im Rahmen des monatlichen Patchdays Advisories zu mehreren Schwach­stel­len in verschiedenen Microsoft-Produkten, darunter auch in seiner Kollb­ora­ti­ons­platt­form SharePoint. Von den dort geschlossenen Sicher­heits­lü­cken wird eine bereits ausgenutzt, bei drei weiteren
Bewertung laut BSI
Microsoft SharePoint Server waren bereits in der Vergangenheit Ziel von Cyber­an­grif­fen. Die weite Verbreitung mit fast 10.000 exponierten SharePoints weltweit und über 400 in Deutschland [SHAD26] sowie die häufigen Verbindungen zu weiteren Microsoft Diensten wie Outlook, Teams und OneDrive, machen das Produkt zu einem attraktiven Ziel für Akteure.
Weiter lesen

Wei­ter­füh­rende Angriffe – sogenanntes Lateral Movement – sind möglich. Microsoft gibt an, zum Zeitpunkt der Ver­öf­fent­li­chung der Schwachstelle CVE-2026-56164 bereits ihre Ausnutzung beobachtet zu haben. Während bei den übrigen Sicher­heits­lü­cken teils vorausgesetzt wird, dass ein Angreifer auf verschiedene Weise auf dem Zielsystem authen­ti­fi­ziert sein muss, um Angriffe durchführen zu können, ist gege­be­nen­falls auch eine Verkettung von Sicher­heits­lü­cken möglich. Dann könnten Akteure die bereits ausgenutzte CVE-2026-56164 oder auch CVE-2026-55040 nutzen, um Privilegien auf einem SharePoint-System zu erhalten und diese für Angriffe über die authen­ti­fi­zier­ten RCE-Schwach­stel­len verwenden. Rapid7 bestätigt die Möglichkeit zur Verkettung mit einer RCE-Schwachstelle, die bislang jedoch nicht öffentlich bekannt ist und erst im kommenden August Patchday geschlossen werden soll [RAPI26]. Die Möglichkeit der Verkettung von Schwach­stel­len ist insbesondere im Hinblick auf die Entwicklung im Bereich der Künstlichen Intelligenz relevant - siehe BITS [BSI26b].

Empfehlung laut BSI
IT-Sicher­heits­ver­ant­wort­li­che sollten beim vorliegenden Sachverhalt berück­sich­ti­gen, dass die verwundbaren SharePoint-Versionen 2016 und 2019 inzwischen das Ende des erweiterten Supports erreicht haben [MSS26a, MSS26b]. Zählen diese aktuell noch zum Inventar der eigenen Organisation, muss schnellst­mög­lich zu einer Soft­ware­ver­sion (Microsoft SharePoint Server Subscription Edition oder alternative Produkte) gewechselt werden, die vom Hersteller noch mit Sicher­heits­up­dates unterstützt wird.
Weiter lesen

Unabhängig von Microsoft SharePoint sollten IT-Sicher­heits­ver­ant­wort­li­che zusätzlich auch die anderen Sicher­heits­hin­weise des Herstellers aus dem aktuellen Patchday sichten, bereit­ge­stellte Updates prüfen und diese kurzfristig in der eigenen Organisation ausrollen. Auch bei Microsoft setzt sich der allgemeine Trend in der IT-Sicherheit fort, dass die Anzahl entdeckter Schwach­stel­len steigt – insbesondere hervorgerufen durch KI-basierte Ana­ly­se­me­tho­den. IT-Sicher­heits­ver­ant­wort­li­che können daher zusätzlich prüfen, ob Maßnahmen umgesetzt werden sollten, um die große Anzahl aufgekommener bzw. noch aufkommender Schwach­stel­len zu bewältigen [BSI26b]. Weitere Hinweise zum sicheren Betrieb von Microsoft SharePoint können dem BSI IT-Grundschutz entnommen werden [BSI23].

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-271713-1032).

Quelle: BSI → Warnung als PDF

BSI-WarnungKritikalität 2 (Gelb)

Auswirkungen auf die Cyber­si­cher­heit von Orga­ni­sa­tio­nen durch die Entwicklung im Bereich Künstlicher Intelligenz

Schutz­maß­nah­men
, Isolation, Vali­die­rungs­schich­ten und
Sachverhalt laut BSI
Künstliche Intelligenz verändert die Cyber­si­cher­heits­lage grundlegend und erfordert neue Maßstäbe in der Reak­ti­ons­ge­schwin­dig­keit. Während böswillige Akteure in der Vergangenheit bereits arbeitsteilig auf Künstliche Intelligenz gesetzt hatten – bei­spiels­weise um Phishing-Mails zu verfassen – sind aktuelle KI- Systeme derart leis­tungs­fä­hig, dass Schwach­stel­len in Software innerhalb kurzer Zeit sowohl umfassend als auch teilweise autonom erkannt, analysiert und in verwertbare Angriffspfade überführt können.
Weiter lesen

Daraus kann eine Lage entstehen, die Orga­ni­sa­tio­nen mit einer erheblich steigenden Zahl neu entdeckter Schwach­stel­len, Exploits, Patches und Fol­ge­vor­fäl­len konfrontiert. Die aktuelle Diskussion konzentriert sich dabei maßgeblich auf die Fähigkeiten von aktuellen KI Top- Modellen, in großem Maßstab Schwach­stel­len in Quellcode zu iden­ti­fi­zie­ren und Exploit-Code zu liefern. Aber auch in anderen Bereichen, wie dem Reverse Engineering von Binaries, ist bei den Modellen ein Fähigkeiten-Zuwachs zu beobachten. Neben diesen sogenannten Frontier-Modellen (wie bspw. Claude Mythos oder OpenAI GPT-5.5), spielen jedoch ebenso die günstigeren, kleineren LLMs eine Rolle in der Entwicklung der Cyber­si­cher­heit. Selbst, wenn einzelne Prognosen mit Vorsicht betrachtet werden müssen, bleibt die strategische Stoßrichtung klar: KI senkt Aufwand, Zeitbedarf und Ein­stiegs­hür­den für offensive Cyber­fä­hig­kei­ten BSI-IT-Sicher­heits­in­for­ma­tion

Bewertung laut BSI
Die Behebung und Mitigation von Schwach­stel­len in IT-Produkten stellten bereits vor dem Aufkommen von KI- Modellen eine erhebliche Her­aus­for­de­rung für Hersteller, Anbieter und Betreiber dar. Vor dem Hintergrund der aktuellen Entwicklungen muss jedoch davon ausgegangen werden, dass die Belastung in diesen Orga­ni­sa­tio­nen zukünftig noch weiter zunehmen wird: Einerseits werden böswillige Akteure durch KI in die Lage versetzt, öffentlich erreichbare IT-Systeme umfassend, automatisiert und par­al­le­li­siert auf bestehende Schwach­stel­len zu untersuchen und anzugreifen – wahlweise auf Basis nicht installierter Patches oder mithilfe von Zero-Days.
Weiter lesen

Andererseits kann innerhalb von Minuten bis Stunden aus ver­öf­fent­lich­ten Patches abgeleitet werden, wie Exploits gestaltet werden können. Eine Arbeit, für die Angreifer in der Vergangenheit viel technisches Know-How und Zeit benötigten, die nun aber mithilfe von KI schneller als auch von technisch weniger versierten Akteuren kostengünstig erledigt werden kann. Forscher zeigten zudem, dass moderne KI-Agenten adaptive, autonom handelnde KI-Würmer (unter Labor­be­din­gun­gen) bilden können, die ohne zusätzliche menschliche Steuerung in Netzwerken mit verwundbaren Geräten und geringen Sicher­heits­maß­nah­men Angriffe durchführen können [ARXIV26]. Veränderung bei der Reak­ti­ons­ge­schwin­dig­keit notwendig Für Hersteller, Anbieter und Betreiber ergeben sich hieraus neue Anforderungen.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI.

Quelle: BSI → Warnung als PDF

BSI-WarnungKritikalität 2 (Gelb)

Check Point Remote Access VPN und Mobile Access - Aktiv ausgenutzte Schwachstelle ermöglicht Aufbau von VPN-Sessions ohne Authen­ti­fi­zie­rung

Betroffenes Produkt
Check Point Remote Access VPN, Mobile Access und Spark Firewall
Gefährdung
Aktive Ausnutzung
Schutz­maß­nah­men
Patch + Workaround
Schwach­stel­len
CVE-2026-50751 (CVSS 9.3), CVE-2026-50752 (CVSS 7.4)
Sachverhalt laut BSI
Am 8. Juni hat der Hersteller Check Point ein Advisory [CP26a] zu einer aktiv ausgenutzten Schwachstelle in seiner IT-Sicher­heits­lö­sung Remote Access VPN und Mobile Access ver­öf­fent­licht. Die Schwachstelle mit der Kennung CVE-2026-50751 erlaubt einem entfernten Angreifer die Nutzer-Authen­ti­fi­zie­rung zu umgehen und eine VPN-Verbindung ohne gültiges Passwort aufzubauen.
Weiter lesen

Nach dem Common Vulnerability

Bewertung laut BSI
Peri­me­ter­sys­teme und Sicher­heits­gate­ways stellen ein attraktives Ziel für verschiedene Cyberakteure dar. Eine Schwachstelle wie CVE-2026-50751 hat zur Folge, dass Angreifer Zugriff auf geschützte Netzwerke erlangen und wei­ter­füh­rende Angriffe ("Lateral Movement") durchführen können.
Weiter lesen

Dies kann, abhängig von den betroffenen Netzwerken und darin mög­li­cher­weise verwundbaren Systemen, u.a. zu Datenabfluss, unbemerkter persistenter Kom­pro­mit­tie­rung oder Ransomware-Vorfällen führen. Die seit Anfang Mai beobachteten Angriffe lassen darauf schließen, dass der oder die Angreifer bereits in den letzten Wochen Zugriff auf interne Netzwerke verschiedener Orga­ni­sa­tio­nen erlangt haben könnten, sofern die betroffenen Lösungen sowie die IKEv1 Konfiguration betrieben wurden. Es ist daher unbedingt notwendig eine Kom­pro­mit­tie­rung aus­zu­schlie­ßen und die angegebenen Maßnahmen schnellst­mög­lich umzusetzen, um wei­ter­füh­rende Angriffe sowie eine Ausnutzung zu verhindern. R82.10 Jumbo Hotfix Take 19 oder niedriger∙ R82 Jumbo Hotfix Take 103 oder niedriger∙ R81.20 Jumbo Hotfix Take 141 oder niedriger∙ R81.10 (EOS)∙ R81 (EOS)∙ R80.40 (EOS)∙ R80.20.X (EOS)∙ R81.10.X∙ R82.00.X∙ VPN-Fernzugriff oder mobiler Zugriff ist aktiviert∙ IKEv1 ist für den Fernzugriff aktiviert∙ Gateways akzeptieren ältere Fern­zu­griffs­cli­ents∙ Gateways benötigen kein Com­pu­ter­zer­ti­fi­kat für Verbindungen∙

Empfehlung laut BSI
Das BSI empfiehlt grundsätzlich exponierte Systeme, insbesondere Peri­me­ter­sys­teme und Sicher­heits­lö­sun­gen, stets schnellst­mög­lich zu patchen und Best-Practices des jeweiligen Herstellers umzusetzen. Weitere Informationen zum sicheren Betrieb von Firewalls und VPNs finden Sie im IT-Grund­schutz­bau­stein NET.3.2 Firewall [BSI23a] sowie NET.3.3.
Weiter lesen

VPN [BSI23b].

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-263373-1032).

Quelle: BSI → Warnung als PDF

Die Meldungen verweisen auf Ori­gi­nal­quel­len und sind keine Rechts­aus­kunft. Stand 04.10.2026, 39 aktive Quellen.