SecBoard

Daily16. September 2026

Was gestern passiert ist — in drei Minuten, bevor der Tag beginnt.

Die CISA hat 2 neue aktiv ausgenutzte Schwachstellen in ihren KEV-Katalog aufgenommen, darunter CVE-2026-76460 mit CVSS 10. Insgesamt wurden 129 Meldungen erfasst, davon 5 quellenübergreifend bestätigt.

Einordnung KI-gestützt formuliert; jede Zahl darin stammt aus der Rechnung und wird gegen sie geprüft.

Der Tag in Zahlen

129
Meldungen erfasst
Vortag: 93
5
Quellenübergreifend belegt
Vortag: 12
8
Themen zu ausgenutzten Lücken
Vortag: 10
889
Neue CVEs
Vortag: 1416
Veröffentlichungsmenge der NVD — schwankt stark je Tag.
75
Davon kritisch
Vortag: 139
Veröffentlichungsmenge der NVD — schwankt stark je Tag.
2
Neu als ausgenutzt gelistet
Vortag: 0
29
Neue Leak-Opfer
Vortag: 34
audit team: 6

Die Meldungen des Tages

1

CISA Adds Two Known Exploited Vulnerabilities to Catalog

CISA Current Activity5 QuellenKEV — Aktiv ausgenutztCVSS 10

Die CISA hat zwei kritische Schwachstellen, CVE-2026-76460 in Cisco Identity Services Engine und CVE-2026-87886 in Acronis Backup, in ihren Katalog der aktiv ausgenutzten Schwachstellen (KEV) aufgenommen. Diese Schwachstellen werden aktiv ausgenutzt und stellen ein hohes Risiko dar. Bundesbehörden sind zur sofortigen Behebung verpflichtet, und alle Organisationen werden dringend zum Patchen ermutigt.

Die aktive Ausnutzung dieser Schwachstellen bedeutet, dass Angreifer bereits Wege gefunden haben, diese auszunutzen, was ein unmittelbares Risiko für die betroffenen Systeme darstellt. Eine Nichtbehebung kann zu schwerwiegenden Sicherheitsvorfällen führen.

Zur Meldung
2

Google Patches Pixel Modem Flaw Amid Signs of Limited Targeted Exploitation

The Hacker News3 QuellenKEV — Aktiv ausgenutztCVSS 8.8EPSS 0.1 %

Google hat eine kritische Schwachstelle (CVE-2026-58704) im Pixel Cellular Modem behoben, die eine Privilegieneskalation ermöglicht und bereits begrenzt ausgenutzt wurde. Alle Pixel-Nutzer sind betroffen und sollten ihre Geräte umgehend aktualisieren. Die Schwachstelle erfordert keine Benutzerinteraktion für die Ausnutzung.

Diese Schwachstelle ermöglicht eine Privilegieneskalation ohne Benutzerinteraktion, was Angreifern weitreichenden Zugriff auf betroffene Geräte verschaffen könnte. Die Tatsache, dass sie bereits ausgenutzt wird, erhöht das Risiko erheblich.

Zur Meldung
3

Active Exploitation Attempts Target WSO2 API Manager JWT Bypass With Forged Admin Tokens

The Hacker News2 QuellenCVSS 10EPSS 0.3 %

Eine kritische Sicherheitslücke (CVE-2026-5430) im WSO2 API Manager und verwandten Produkten wird aktiv ausgenutzt. Angreifer können die JWT-Authentifizierung umgehen und Administratorkonten übernehmen. Um unautorisierten Zugriff und Datenlecks zu verhindern, müssen umgehend Patches oder Updates installiert werden.

Diese Schwachstelle ermöglicht Angreifern die vollständige Übernahme von Administratorkonten, was zu unautorisiertem Zugriff auf sensible Daten und Systeme führen kann. Die aktive Ausnutzung bedeutet ein unmittelbares Risiko für betroffene Organisationen.

Zur Meldung
4

Attackers Exploit Issabel Framework Flaw Enabling Unauthenticated OS Command Execution

The Hacker News1 QuelleCVSS 9.8EPSS 0.5 %

Eine kritische Schwachstelle (CVE-2026-89026) im Issabel Framework wird aktiv ausgenutzt. Angreifer können unauthentifiziert Betriebssystembefehle ausführen, da ein fest codierter JWT-Schlüssel vorhanden ist. Alle Nutzer des Issabel Frameworks sind betroffen und sollten umgehend Patches installieren.

Die Schwachstelle ermöglicht unauthentifizierte Betriebssystembefehlsausführung, was Angreifern die vollständige Kontrolle über betroffene Systeme geben kann. Dies stellt ein erhebliches Risiko für die Integrität und Vertraulichkeit der Kommunikationsinfrastruktur dar.

Zur Meldung
5

US, UK, Dutch Agencies Expose Iranian ‘Chosen Brick’ Surveillance Malware

SecurityWeek2 Quellen

US-, UK- und niederländische Regierungsbehörden haben einen Bericht über die iranische Überwachungs-Malware 'Chosen Brick' veröffentlicht. Der Bericht beschreibt die Malware und die Nutzung von Telegram für Command-and-Control (C&C) durch die Angreifer. Die Offenlegung erfolgte durch das FBI und andere Behörden.

Die Nutzung von Telegram für C&C-Kommunikation durch staatlich unterstützte Akteure zeigt eine Anpassung an gängige Kommunikationsplattformen, was die Erkennung erschwert. Dies unterstreicht die Notwendigkeit, auch scheinbar harmlose Kanäle auf verdächtige Aktivitäten zu überwachen.

Zur Meldung

Wie dieser Rückblick entsteht

Die Zahlen sind aus dem eigenen Bestand gerechnet, die Rangfolge der Meldungen ebenfalls: belegte Ausnutzung zählt mehr als die geschätzte Wahrscheinlichkeit, diese mehr als die technische Schwere, diese mehr als die Zahl der Herausgeber. Dass mehrere Herausgeber dasselbe melden, heißt gut belegt — nicht häufiger passiert.

Frühere Tage