SecBoard
HochWochenlageScore: 75/100

Wochenlage KW39: Zero-Days, kritische RCEs und aktive Ausnutzung

27. September 2026
Wochenlage KW39: Zero-Days, kritische RCEs und aktive Ausnutzung

Kurzfazit

Die KW39 war geprägt von der aktiven Ausnutzung kritischer Schwachstellen, darunter eine Zero-Day-Kette in Chrome und Windows durch chinesische APT-Akteure. Mehrere Remote Code Execution (RCE)-Schwachstellen in weit verbreiteten Produkten wie PaperCut, F5 BIG-IP APM und Check Point Quantum Gateways erfordern umgehende Aufmerksamkeit. Besonders hervorzuheben ist die hohe Anzahl an KEV-Einträgen, die auf eine reale Bedrohungslage hinweisen und schnelle Patches erfordern. Organisationen sollten ihre Patch-Management-Prozesse überprüfen und auf die genannten Produkte fokussieren.

Überblick der Woche

Die KW39 war geprägt von einer Reihe kritischer Schwachstellen, die teilweise aktiv ausgenutzt werden und ein hohes Risiko für Organisationen darstellen. Insbesondere die Ausnutzung einer Zero-Day-Kette durch staatlich unterstützte Akteure unterstreicht die Notwendigkeit proaktiver Verteidigungsstrategien. Eine signifikante Anzahl von CVEs mit hohem CVSS-Score und KEV-Einträgen erfordert umgehende Aufmerksamkeit im Patch-Management.

Wichtigste Vorfälle & Signale

Chinesische Hacker (UTA0565) nutzten eine Zero-Day-Kette in Chrome und Windows aus, um die CLEANGULP-Malware zu verbreiten. Ziel waren asiatische Regierungsstellen, was die anhaltende Bedrohung durch Advanced Persistent Threats (APTs) verdeutlicht. Diese Kampagne unterstreicht die Notwendigkeit, Browser und Betriebssysteme stets aktuell zu halten und auf verdächtige Aktivitäten zu achten. Die Schwachstelle CVE-2026-85046 in Microsoft Edge, die ebenfalls die Ausführung beliebigen Codes ermöglicht, wurde aktiv ausgenutzt.

Mehrere kritische Schwachstellen wurden in PaperCut Hive Embedded Application (Ricoh) und PaperCut NG/MF entdeckt, die () ermöglichen. Auch in LibreNMS wurden Schwachstellen gefunden, die Datenintegrität und -vertraulichkeit kompromittieren sowie Privilegien erweitern können. Diese Funde zeigen, dass auch weit verbreitete Unternehmenssoftware ein erhebliches Angriffsvektor sein kann.

Kritische Schwachstellen (KEV / High)

Die Woche brachte eine hohe Dichte an kritischen Schwachstellen, die im KEV-Katalog gelistet sind oder einen hohen CVSS-Score aufweisen:

  • CVE-2026-93952 (VeloCloud Orchestrator): Diese Schwachstelle ermöglicht einem entfernten Angreifer den Zugriff auf privilegierte interne Funktionalität und die Beeinträchtigung des VCO-Hosts. Sie ist über das Netz ohne Anmeldung ausnutzbar und betrifft ein im KEV-Katalog benanntes Produkt.
  • CVE-2026-94127 (F5 BIG-IP APM): Bei konfigurierter Zugriffspolitik und OAuth-Profil kann spezifischer bösartiger Traffic zu () führen. Diese Schwachstelle ist über das Netz ohne Anmeldung ausnutzbar, wird aktiv ausgenutzt und betrifft ein im KEV-Katalog benanntes Produkt.
  • CVE-2026-85102 (Check Point Quantum Security Gateway): Eine fehlerhafte Zertifikatsvertrauensvalidierung während der VPN-Verhandlung kann einem nicht authentifizierten, entfernten Angreifer die Ausführung beliebigen Codes auf dem Gateway ermöglichen. Diese Schwachstelle ist über das Netz ohne Anmeldung ausnutzbar und wird aktiv ausgenutzt.
  • CVE-2026-93616 (Check Point Management Server): Eine Directory Traversal und Dateiupload-Schwachstelle erlaubt einem nicht authentifizierten Angreifer das Hochladen und Ausführen beliebiger Skripte. Diese Schwachstelle ist über das Netz ohne Anmeldung ausnutzbar und wird aktiv ausgenutzt.
  • CVE-2026-7273 (Zyxel GS1900-48HPv2): Ein Stack-basierter Pufferüberlauf im CGI-Programm kann einem LAN-basierten, nicht authentifizierten Angreifer die Ausnutzung der Schwachstelle ermöglichen. Diese Schwachstelle wird aktiv ausgenutzt und betrifft ein im KEV-Katalog benanntes Produkt.
  • CVE-2026-85046 (Microsoft Edge): Eine Type Confusion in V8 ermöglichte einem entfernten Angreifer die Ausführung beliebigen Codes innerhalb der Sandbox über eine manipulierte HTML-Seite. Diese Schwachstelle wird aktiv ausgenutzt.
  • CVE-2026-71362 (Adobe Commerce): Eine fehlerhafte Autorisierung kann zu einer Privilegienerhöhung führen, die einem Angreifer erhöhten Zugriff auf sensible Ressourcen ermöglicht.

Weitere kritische Schwachstellen betreffen Adobe Campaign Classic (mehrere RCEs), SolarWinds Observability Self-Hosted (RCEs) und Mozilla Produkte (Firefox, Thunderbird, Firefox ESR) mit hohem Risiko für Codeausführung und Denial-of-Service.

Betroffene Branchen & Technologien

Die Angriffe auf asiatische Regierungsstellen durch chinesische APT-Akteure zeigen eine gezielte Bedrohung für den Behörden-Sektor. Die breite Palette der betroffenen Technologien – von Webbrowsern (Chrome, Edge, Firefox, Thunderbird) über Netzwerk-Perimeter-Geräte (F5 BIG-IP, Check Point Gateways, Zyxel Router) bis hin zu Unternehmenssoftware (PaperCut, LibreNMS, Adobe Campaign Classic, SolarWinds) und Entwicklungsumgebungen (GNU Emacs, OpenSC, Red Hat Enterprise Linux) – unterstreicht die Notwendigkeit einer umfassenden Sicherheitsstrategie. Insbesondere Active Directory und Network Perimeter sind häufige Ziele für Privilegienerhöhungen und initialen Zugriff.

Priorisierung für die kommende Woche

Angesichts der aktiven Ausnutzung und der hohen Kritikalität der gemeldeten Schwachstellen sollten folgende Bereiche höchste Priorität haben:

  1. Patch-Management für KEV-Einträge: Umgehende Prüfung und Patching aller Systeme, die von CVE-2026-93952, CVE-2026-94127, CVE-2026-85102, CVE-2026-93616, CVE-2026-7273 und CVE-2026-85046 betroffen sind. Diese Schwachstellen werden aktiv ausgenutzt und stellen ein unmittelbares Risiko dar.
  2. Browser- und Betriebssystem-Updates: Sicherstellen, dass alle Endpunkte, insbesondere Chrome, Edge und Windows, auf dem neuesten Stand sind, um Zero-Day-Exploits zu mitigieren.
  3. Netzwerk-Perimeter-Sicherheit: Überprüfung und Patching von F5 BIG-IP APM, Check Point Quantum Security Gateways und Zyxel-Geräten. Implementierung robuster Segmentierung und Monitoring für diese kritischen Systeme.
  4. Anwendungssicherheit: Priorisierung von Patches für PaperCut, LibreNMS, Adobe Campaign Classic und SolarWinds Observability Self-Hosted, um RCE- und Privilegienerhöhungs-Schwachstellen zu schließen.
  5. Monitoring und Detection: Verstärktes Monitoring auf ungewöhnliche Aktivitäten, insbesondere auf Systemen, die von den genannten Schwachstellen betroffen sein könnten, um frühe Anzeichen einer Kompromittierung zu erkennen.

Quellenhinweise

Was Security-Teams jetzt prüfen sollten

  • 1Priorisieren Sie Patches für alle im KEV-Katalog gelisteten Schwachstellen, insbesondere CVE-2026-93952, CVE-2026-94127, CVE-2026-85102, CVE-2026-93616, CVE-2026-7273 und CVE-2026-85046.
  • 2Stellen Sie sicher, dass alle Browser (Chrome, Edge, Firefox) und Betriebssysteme (Windows, Linux-Distributionen) umgehend auf die neuesten Versionen aktualisiert werden.
  • 3Überprüfen und patchen Sie Netzwerk-Perimeter-Geräte wie F5 BIG-IP APM, Check Point Quantum Gateways und Zyxel-Router auf die genannten Schwachstellen.
  • 4Führen Sie eine Bestandsaufnahme und Patching von PaperCut, LibreNMS, Adobe Campaign Classic und SolarWinds Observability Self-Hosted durch.
  • 5Implementieren oder verstärken Sie das Monitoring auf ungewöhnliche Netzwerkaktivitäten und Systemzugriffe, insbesondere auf kritischen Infrastruktursystemen.

Transparenz & Redaktion

  • Analyse: SecBoard Research
  • Redaktionell verantwortlich: Eike Fellgiebel
  • KI-gestützte Erstellung: Quellen-Clustering, Erstentwurf und Übersetzung erfolgen KI-gestützt auf Basis der verlinkten Originalquellen.
  • Stand: 27. September 2026
Wie SecBoard arbeitet: Methodik & Quellen
#Zero-Day#RCE#KEV#APT#Patch-Management#Vulnerabilität#Chrome#Windows#PaperCut#F5 BIG-IP#Check Point