SecBoard
Zurück zur Übersicht
Kritisch100 / 100Konfidenz: Mittel
In CISA KEVCVSS9.9EPSS49 %Über Netz erreichbarOhne Anmeldung

Alle betroffenen Systeme (Chrome, MikroTik RouterOS, N-able N-central) umgehend patchen und auf verdächtige Aktivitäten prüfen.

▸Herleitung der Bewertung(9)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-86218, CVE-2026-85046, CVE-2026-67277, CVE-2026-67279, CVE-2026-86060, CVE-2026-9586+25
  • Hoechster CVSS-Basiswert 9.9+18
  • Wird laut Meldung tatsaechlich ausgenutzt: actively exploited, active exploitation+12
  • Hinweis auf verfuegbaren Angriffscode: weaponized+10
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-86218, CVSS-Vektor AV:N/PR:N)+10
  • Lieferketten-Kompromittierung — Thema: supply chain, poisoned | Ereignisbeleg: victim, victims+10
  • EPSS 48.9 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+7
  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • Belegte Angriffskette ueber 4 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • 3 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2026-42038, CVE-2026-59346, CVE-2026-59347
  • Fuer 28 erkannte CVE(s) liegt noch kein CVSS-Basiswert vor (NVD-Rueckstau).

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

⚡ Weekly Recap: Chrome 0-Day, Router Hijacks, Coder Supply Chain Attack and More

The Hacker News·
Originalartikel lesen bei The Hacker News

Diese Woche gab es aktive Angriffe auf Chrome-Browser (), Router und Online-Shops. Zudem lieferte eine vertrauenswürdige Softwarequelle bösartigen Code, der Anmeldeinformationen stahl. Betroffen sind Nutzer von Chrome, MikroTik RouterOS und N-able N-central. Es ist dringend empfohlen, alle Systeme umgehend zu patchen und auf verdächtige Aktivitäten zu prüfen.

SecBoard-Einordnung

Organisationen, die diese Technologien nutzen, sind einem erhöhten Risiko von willkürlicher Codeausführung, Authentifizierungs-Bypass und vollständiger Systemkompromittierung ausgesetzt. Die Angriffe sind aktiv und erfordern sofortiges Handeln.

Realistisch schlimmster Fall: Vollständige Kompromittierung der betroffenen Systeme, Diebstahl von Anmeldeinformationen und potenziell weitere Angriffe auf verbundene Systeme oder Daten.

Im erfassten Bestand

  • ▸4. erfasste Meldung zu Kali365 innerhalb von 90 Tagen.
  • ▸CVE-2026-85046 kommt damit in 8 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts· 12 / 88

Nach Dringlichkeit sortiert: KEV-Eintrag, dann CVSS, dann EPSS. Vollstaendige Liste im Meldungstext.

CVSS
9.8 · CRITICAL
EPSS
19.0%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-02
Patch
unbekannt
CVSS
9.8 · CRITICAL
EPSS
12.9%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-08
Patch
unbekannt
CVSS
9.8 · CRITICAL
EPSS
1.8%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-10
Patch
unbekannt
Zuweisende CNA
cvd@cert.pl
CVSS
8.8 · HIGH
EPSS
48.9%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-04
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
8.2 · HIGH
EPSS
1.6%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Verfügbarkeit
im KEV seit
2026-09-10
Patch
unbekannt
Zuweisende CNA
cvd@cert.pl
CVSS
6.5 · MEDIUM
EPSS
1.0%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
im KEV seit
2026-09-25
Patch
unbekannt
Zuweisende CNA
cvd@cert.pl
CVSS
9.9 · CRITICAL
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
cret@cert.org
CVSS
9.8 · CRITICAL
EPSS
0.8%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
security-alert@hpe.com
CVSS
9.8 · CRITICAL
EPSS
0.7%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
psirt@cisco.com
CVSS
9.8 · CRITICAL
EPSS
0.7%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
psirt@cisco.com
CVSS
9.8 · CRITICAL
EPSS
0.5%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
cve@mitre.org
CVSS
9.8 · CRITICAL
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
psirt@cisco.com

Betroffen

Nutzer von Chrome-Browsern, MikroTik RouterOS und N-able N-central.

Hersteller

CiscoGoogleHpeMikroTikN AbleN-ableSangoma

Produkte

Chromium V8N-centralRouterOSSwitchvoxArubaos CXChromeIos XR20 VersionenN CentralV8
▸ CPE-Rohbezeichner anzeigen (31)
  • cpe:2.3:a:google:chrome:*:*:*:*:*:*:*:*
  • cpe:2.3:a:google:v8:*:*:*:*:*:*:*:*
  • cpe:2.3:a:n-able:n-central:*:*:*:*:*:*:*:*
  • cpe:2.3:a:n-able:n-central:2026.3:-:*:*:*:*:*:*
  • cpe:2.3:a:n-able:n-central:2026.3:hotfix1:*:*:*:*:*:*
  • cpe:2.3:a:n-able:n-central:2026.3:hotfix2:*:*:*:*:*:*
  • cpe:2.3:a:n-able:n-central:2026.3:hotfix3:*:*:*:*:*:*
  • cpe:2.3:a:sangoma:switchvox:*:*:*:*:on-premises:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.5.25:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.5.26:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.5.28:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.5.29:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.5.31:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.5.32:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.5.33:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.5.351:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.5.352:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.5.353:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.5.35:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.5.90:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.7.1:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.7.2:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.7.35:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.7.3:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.7.4:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.8.1:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.8.2:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:ios_xr:6.9.1:*:*:*:*:*:*:*
  • cpe:2.3:o:hpe:arubaos-cx:*:*:*:*:*:*:*:*
  • cpe:2.3:o:hpe:arubaos-cx:10.18.0001:*:*:*:*:*:*:*
  • cpe:2.3:o:mikrotik:routeros:*:*:*:*:*:*:*:*

Prüfen

3
  • ▸Überprüfen Sie, ob alle Chrome-Browser in Ihrer Organisation auf die neueste Version aktualisiert wurden.
  • ▸Stellen Sie sicher, dass alle MikroTik RouterOS-Geräte die neuesten Sicherheitsupdates installiert haben.
▸ 1 weitere
  • ▸Validieren Sie, dass N-able N-central-Installationen auf die aktuellste, sichere Version gepatcht sind und keine verdächtigen Aktivitäten zeigen.

Offene Punkte

5
▸ anzeigen
  • ▸Spezifische CVE-Nummern für die Chrome 0-Day-Schwachstelle, Router-Hijacks und die Supply-Chain-Attacke sind nicht angegeben.
  • ▸Details zu den genauen Methoden der Router-Hijacks sind nicht spezifiziert.
  • ▸Der Name der vertrauenswürdigen Softwarequelle, die bösartigen Code lieferte, ist nicht genannt.
  • ▸Die Art der gestohlenen Anmeldeinformationen (z.B. Art der Konten) ist nicht spezifiziert.
  • ▸Die geografische Reichweite oder die spezifischen Branchen der betroffenen Online-Shops sind nicht angegeben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Fortinet extern erreichbar?
  • Haben wir Cisco extern erreichbar?
  • Können wir Initial Access detektieren?
  • Können wir Execution detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(9)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1078Valid Accountszugeordnet

„Authentifizierungs-Bypass“

T1190Exploit Public-Facing Applicationzugeordnet

„aktive Angriffe auf Chrome-Browser (0-Day), Router und Online-Shops“

T1552Unsecured Credentialszugeordnet

„bösartigen Code, der Anmeldeinformationen stahl“

T1053.005Scheduled Task/Job: Scheduled Taskabgeleitet
T1056Input Captureabgeleitet
T1505.003Server Software Component: Web Shellabgeleitet
T1557Adversary-in-the-Middleabgeleitet
T1566Phishingabgeleitet
T1684Social Engineeringabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

1

›

Ausnutzung

1

›

Einnistung

1

›

Fernsteuerung

0

›

Zielhandlung

2

1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Quellen & Belege· 1 Quelle

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.