SecBoard

Daily — 2. Oktober 2026

Was gestern passiert ist — in drei Minuten, bevor der Tag beginnt.

Zwei neue Schwachstellen wurden als aktiv ausgenutzt in den CISA KEV-Katalog aufgenommen, darunter eine kritische FortiMail-Lücke, die in Zero-Day-Angriffen ausgenutzt wird. Die Warlock-Ransomware-Gruppe nutzt SharePoint-Schwachstellen für Angriffe auf kritische Infrastrukturen.

Einordnung KI-gestützt formuliert; jede Zahl darin stammt aus der Rechnung und wird gegen sie geprüft.

Der Tag in Zahlen

70
Meldungen erfasst
Vortag: 114
5
Quellenübergreifend belegt
Vortag: 10
8
Themen zu ausgenutzten Lücken
Vortag: 8
416
Neue CVEs
Vortag: 371
Veröffentlichungsmenge der NVD — schwankt stark je Tag.
21
Davon kritisch
Vortag: 30
Veröffentlichungsmenge der NVD — schwankt stark je Tag.
2
Neu als ausgenutzt gelistet
Vortag: 0
34
Neue Leak-Opfer
Vortag: 38
the gentlemen: 5

Die Meldungen des Tages

1

Symantec reports Warlock ransomware group targets water, telecom, government organizations through SharePoint flaws

Industrial Cyber2 QuellenKEV — Aktiv ausgenutztCVSS 9.8EPSS 100.0 %

Die Warlock-Ransomware-Gruppe (Longlegs/Storm-2603) nutzt Schwachstellen in Microsoft SharePoint Server, um kritische Infrastrukturen wie Wasserversorger, Telekommunikationsanbieter und Regierungsbehörden anzugreifen. Die Angreifer deaktivieren Sicherheitssoftware und verbreiten Ransomware über SYSVOL-Freigaben. Organisationen sollten SharePoint-Systeme umgehend patchen und Sicherheitsmaßnahmen verstärken.

Die Ausnutzung von SharePoint-Schwachstellen ermöglicht Erstzugriff auf Netzwerke, was zur Deaktivierung von Sicherheitssoftware und zur Verbreitung von Ransomware führen kann. Dies bedroht die Betriebskontinuität und Datensicherheit kritischer Dienste.

Zur Meldung
2

Fortinet warns of critical FortiMail flaw exploited in zero-day attacks

BleepingComputer5 QuellenKEV — Aktiv ausgenutztCVSS 9.8EPSS 1.8 %

Fortinet warnt vor einer kritischen Zero-Day-Schwachstelle (CVE-2026-104286) in FortiMail-Versionen 7.2 bis 8.0.1, die aktiv zur Ausführung von unautorisiertem Code ausgenutzt wird. Administratoren sollten umgehend Gegenmaßnahmen ergreifen, da Sicherheitsupdates noch ausstehen. Die Schwachstelle betrifft die Verwaltungsoberfläche von FortiMail.

Die aktive Ausnutzung dieser Zero-Day-Schwachstelle ermöglicht Angreifern die Ausführung von unautorisiertem Code auf betroffenen FortiMail-Systemen, was zu einem vollständigen Kompromittierung des E-Mail-Gateways führen kann.

Zur Meldung
3

CISA Adds Two Known Exploited Vulnerabilities to Catalog

CISA Current Activity1 QuelleKEV — Aktiv ausgenutztCVSS 9.8EPSS 0.6 %

CISA hat zwei aktiv ausgenutzte Schwachstellen (CVE-2026-102489 und CVE-2026-102490) in Zammad-Produkten zu ihrem KEV-Katalog hinzugefügt. Diese Schwachstellen stellen ein erhebliches Risiko dar und müssen umgehend behoben werden. Alle Organisationen werden dringend aufgefordert, diese und ähnliche Schwachstellen prioritär zu patchen.

Die Schwachstellen werden aktiv ausgenutzt, was ein unmittelbares Risiko für die Kompromittierung von Systemen darstellt. Eine Nichtbehebung kann zu erheblichen Cyberangriffen führen und die Sicherheit der Daten und Systeme gefährden.

Zur Meldung
4

Antino Backdoor Uses Outlook and OneDrive for C2 in China-Nexus Espionage Campaign

The Hacker News2 Quellen

Eine neue Backdoor namens Antino, die Microsoft 365 (Outlook, OneDrive) für die C2-Kommunikation nutzt, wurde in einer Spionagekampagne entdeckt. Die Bedrohungsgruppe UAT-11587, die China zugeordnet wird, zielt auf Regierungs- und Politikorganisationen in mehreren asiatischen Ländern ab. Die Kampagne nutzt Spear-Phishing als anfänglichen Angriffsvektor.

Die Nutzung von Microsoft 365 für C2-Kommunikation ermöglicht es Angreifern, sich in legitimen Netzwerkverkehr zu tarnen, was die Erkennung erschwert. Dies stellt ein erhebliches Risiko für Organisationen dar, die Microsoft 365 nutzen.

Zur Meldung
5

Crypto Scammers Hijack Microsoft’s Official X Account

SecurityWeek2 Quellen

Das offizielle X-Konto von Microsoft wurde gehackt und zur Bewerbung eines betrügerischen Krypto-Tokens missbraucht. Millionen von Followern waren potenziell den betrügerischen Posts ausgesetzt. Microsoft hat das Konto gesichert und die Inhalte entfernt, untersucht den Vorfall aber noch.

Dieser Vorfall zeigt, wie Angreifer die Glaubwürdigkeit etablierter Marken missbrauchen können, um Betrug zu verbreiten. Es unterstreicht die Notwendigkeit robuster Social-Media-Sicherheitsmaßnahmen und die Sensibilisierung der Nutzer für Phishing- und Betrugsversuche, selbst von scheinbar vertrauenswürdigen Quellen.

Zur Meldung

Wie dieser Rückblick entsteht

Die Zahlen sind aus dem eigenen Bestand gerechnet, die Rangfolge der Meldungen ebenfalls: belegte Ausnutzung zählt mehr als die geschätzte Wahrscheinlichkeit, diese mehr als die technische Schwere, diese mehr als die Zahl der Herausgeber. Dass mehrere Herausgeber dasselbe melden, heißt gut belegt — nicht häufiger passiert.