Alle betroffenen Systeme (Chrome, MikroTik RouterOS, N-able N-central) umgehend patchen und auf verdächtige Aktivitäten prüfen.
▸▾Herleitung der Bewertung(9)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-86218, CVE-2026-85046, CVE-2026-67277, CVE-2026-67279, CVE-2026-86060, CVE-2026-9586+25
- Hoechster CVSS-Basiswert 9.9+18
- Wird laut Meldung tatsaechlich ausgenutzt: actively exploited, active exploitation+12
- Hinweis auf verfuegbaren Angriffscode: weaponized+10
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-86218, CVSS-Vektor AV:N/PR:N)+10
- Lieferketten-Kompromittierung — Thema: supply chain, poisoned | Ereignisbeleg: victim, victims+10
- EPSS 48.9 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+7
- Belegte ATT&CK-Technik zum Erstzugriff+6
- Belegte Angriffskette ueber 4 Kill-Chain-Phasen+6
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- 3 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2026-42038, CVE-2026-59346, CVE-2026-59347
- Fuer 28 erkannte CVE(s) liegt noch kein CVSS-Basiswert vor (NVD-Rueckstau).
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
⚡ Weekly Recap: Chrome 0-Day, Router Hijacks, Coder Supply Chain Attack and More
Diese Woche gab es aktive Angriffe auf Chrome-Browser (0-Day), Router und Online-Shops. Zudem lieferte eine vertrauenswürdige Softwarequelle bösartigen Code, der Anmeldeinformationen stahl. Betroffen sind Nutzer von Chrome, MikroTik RouterOS und N-able N-central. Es ist dringend empfohlen, alle Systeme umgehend zu patchen und auf verdächtige Aktivitäten zu prüfen.
SecBoard-Einordnung
Organisationen, die diese Technologien nutzen, sind einem erhöhten Risiko von willkürlicher Codeausführung, Authentifizierungs-Bypass und vollständiger Systemkompromittierung ausgesetzt. Die Angriffe sind aktiv und erfordern sofortiges Handeln.
Realistisch schlimmster Fall: Vollständige Kompromittierung der betroffenen Systeme, Diebstahl von Anmeldeinformationen und potenziell weitere Angriffe auf verbundene Systeme oder Daten.
Im erfassten Bestand
- ▸4. erfasste Meldung zu Kali365 innerhalb von 90 Tagen.
- ▸CVE-2026-85046 kommt damit in 8 erfassten Meldungen der letzten 90 Tage vor.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts· 12 / 88
Nach Dringlichkeit sortiert: KEV-Eintrag, dann CVSS, dann EPSS. Vollstaendige Liste im Meldungstext.
- CVSS
- 9.8 · CRITICAL
- EPSS
- 19.0%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-02
- Patch
- unbekannt
- CVSS
- 9.8 · CRITICAL
- EPSS
- 12.9%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-08
- Patch
- unbekannt
- CVSS
- 9.8 · CRITICAL
- EPSS
- 1.8%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-10
- Patch
- unbekannt
- Zuweisende CNA
- cvd@cert.pl
- CVSS
- 8.8 · HIGH
- EPSS
- 48.9%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-04
- Patch
- unbekannt
- Zuweisende CNA
- chrome-cve-admin@google.com
- CVSS
- 8.2 · HIGH
- EPSS
- 1.6%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Verfügbarkeit
- im KEV seit
- 2026-09-10
- Patch
- unbekannt
- Zuweisende CNA
- cvd@cert.pl
- CVSS
- 6.5 · MEDIUM
- EPSS
- 1.0%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- im KEV seit
- 2026-09-25
- Patch
- unbekannt
- Zuweisende CNA
- cvd@cert.pl
- CVSS
- 9.9 · CRITICAL
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- cret@cert.org
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.8%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security-alert@hpe.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.7%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@cisco.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.7%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@cisco.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.5%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- cve@mitre.org
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@cisco.com
Betroffen
Nutzer von Chrome-Browsern, MikroTik RouterOS und N-able N-central.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (31)
- cpe:2.3:a:google:chrome:*:*:*:*:*:*:*:*
- cpe:2.3:a:google:v8:*:*:*:*:*:*:*:*
- cpe:2.3:a:n-able:n-central:*:*:*:*:*:*:*:*
- cpe:2.3:a:n-able:n-central:2026.3:-:*:*:*:*:*:*
- cpe:2.3:a:n-able:n-central:2026.3:hotfix1:*:*:*:*:*:*
- cpe:2.3:a:n-able:n-central:2026.3:hotfix2:*:*:*:*:*:*
- cpe:2.3:a:n-able:n-central:2026.3:hotfix3:*:*:*:*:*:*
- cpe:2.3:a:sangoma:switchvox:*:*:*:*:on-premises:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.5.25:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.5.26:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.5.28:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.5.29:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.5.31:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.5.32:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.5.33:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.5.351:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.5.352:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.5.353:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.5.35:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.5.90:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.7.1:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.7.2:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.7.35:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.7.3:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.7.4:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.8.1:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.8.2:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:ios_xr:6.9.1:*:*:*:*:*:*:*
- cpe:2.3:o:hpe:arubaos-cx:*:*:*:*:*:*:*:*
- cpe:2.3:o:hpe:arubaos-cx:10.18.0001:*:*:*:*:*:*:*
- cpe:2.3:o:mikrotik:routeros:*:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie, ob alle Chrome-Browser in Ihrer Organisation auf die neueste Version aktualisiert wurden.
- ▸Stellen Sie sicher, dass alle MikroTik RouterOS-Geräte die neuesten Sicherheitsupdates installiert haben.
▸ 1 weitere▾ weniger
- ▸Validieren Sie, dass N-able N-central-Installationen auf die aktuellste, sichere Version gepatcht sind und keine verdächtigen Aktivitäten zeigen.
Offene Punkte
5▸ anzeigen▾ ausblenden
- ▸Spezifische CVE-Nummern für die Chrome 0-Day-Schwachstelle, Router-Hijacks und die Supply-Chain-Attacke sind nicht angegeben.
- ▸Details zu den genauen Methoden der Router-Hijacks sind nicht spezifiziert.
- ▸Der Name der vertrauenswürdigen Softwarequelle, die bösartigen Code lieferte, ist nicht genannt.
- ▸Die Art der gestohlenen Anmeldeinformationen (z.B. Art der Konten) ist nicht spezifiziert.
- ▸Die geografische Reichweite oder die spezifischen Branchen der betroffenen Online-Shops sind nicht angegeben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Fortinet extern erreichbar?
- Haben wir Cisco extern erreichbar?
- Können wir Initial Access detektieren?
- Können wir Execution detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(9)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Authentifizierungs-Bypass“
„aktive Angriffe auf Chrome-Browser (0-Day), Router und Online-Shops“
„bösartigen Code, der Anmeldeinformationen stahl“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
0
Zustellung
1
Ausnutzung
1
Einnistung
1
Fernsteuerung
0
Zielhandlung
2
1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap