Zum Inhalt springen
SHIELDMYSERVER
$tail -f lage.log

Die Lage

Sicherheitslücken, die nachweislich ausgenutzt werden, nicht jede neue CVE. Je Meldung: wer betroffen ist, was behoben ist, was heute zu tun ist. Wie man selbst entscheidet, was davon zählt, steht in Ausgenutzt schlägt kritisch.

stand
19.09.2026
aktuell
11 meldungen
kritisch
6
hoch
5

Ausgenutzt, neueste zuerst

Aufklappen für Betroffenheit, Korrektur und die Schritte. Innerhalb eines Tages steht der dringlichere Grad oben.

hochKernel-TLS: Lücke von 2025 wird jetzt ausgenutzt18.09.2026 · Linux-Kernel · CVE-2025-39682

Fehler im Empfangsweg von Kernel-TLS (net/tls) bei Datensätzen der Länge null. Die Lücke ist seit September 2025 behoben — CISA meldet jetzt Ausnutzung. Wer seit einem Jahr keinen neuen Kernel gebootet hat, ist betroffen.

// was tun

  1. 01Laufenden Kernel prüfen, nicht den installierten: uname -v zeigt bei Debian die Paketversion.
  2. 02Ist die Version älter als oben: apt update && apt full-upgrade, dann neu starten.
  3. 03Nach dem Neustart uname -v noch einmal — eingespielt heißt nicht wirksam.
betroffen
Linux ab 6.0; Debian 12 vor 6.1.153-1, Debian 13 vor 6.12.48-1. Debian 11 nicht betroffen.
behoben
Upstream 6.1.149, 6.6.103, 6.12.44, 6.16.4. Debian: DSA-6009-1 (bookworm), DSA-6008-1 (trixie).
cvss
9.8 (CVSS 3.1)
kritischCisco ISE: Anmeldung über eine API umgehen16.09.2026 · Cisco Identity Services Engine · CVE-2026-76460

Ein API-Endpunkt prüfte die Anmeldung nicht ausreichend. Ein Angreifer ohne Zugangsdaten erhält damit Zugriff auf das Gerät, an der Weboberfläche vorbei.

// was tun

  1. 01Die Verwaltungsschnittstelle der ISE aus dem Internet und aus Benutzernetzen herausnehmen.
  2. 02Auf den im Hinweis genannten Patch-Stand gehen.
  3. 03Administratorkonten und Änderungen der letzten Wochen im Audit-Protokoll durchsehen.
betroffen
Cisco ISE 3.1, 3.3, 3.4 und ISE Passive Identity Connector 3.4, 3.5 — genaue Patch-Stände im Hinweis.
behoben
Siehe Cisco-Sicherheitshinweis; Cisco nennt die bereinigten Releases je Zweig.
cvss
10.0 (CVSS 3.1)
hochAcronis-Backup-Plugins: root über falsche Dateirechte16.09.2026 · Acronis Backup für cPanel, Plesk, DirectAdmin · CVE-2026-87886

Die Backup-Plugins für Hosting-Panels legen Dateien mit zu weiten Rechten an. Wer ein Konto auf dem Server hat — auf Shared Hosting also jeder Kunde — kann sich damit zu root machen.

// was tun

  1. 01Build im Panel prüfen und auf den bereinigten Stand bringen.
  2. 02Auf Servern mit mehreren Kunden: prüfen, ob unerwartete setuid-Dateien oder root-Cronjobs aufgetaucht sind.
betroffen
Acronis Backup plugin für cPanel & WHM vor Build 1.9.3.1021, Extension für Plesk vor 1.8.11.638, Plugin für DirectAdmin vor 1.2.3.238 (jeweils Linux).
behoben
Die genannten Builds und neuer.
cvss
7.8 (CVSS 3.0)
kritischGitLab: Dateien lesen ohne Anmeldung10.09.2026 · GitLab CE/EE · CVE-2026-85706, CVE-2026-87719

Über die Commits-API der Repositorys konnte ein nicht angemeldeter Angreifer beliebige Dateien vom GitLab-Server lesen — darunter Konfiguration und Schlüssel. Das BSI warnt: kurz nach Veröffentlichung wurden erste Angriffsversuche beobachtet.

// was tun

  1. 01Version prüfen: gitlab-rake gitlab:env:info oder unter Admin → Übersicht.
  2. 02Aktualisieren. Wer nicht sofort kann: GitLab nicht mehr offen ins Internet stellen, bis der Patch drauf ist.
  3. 03War die Instanz offen erreichbar: Tokens, Runner-Registrierungen und in GitLab hinterlegte Geheimnisse als gelesen behandeln und erneuern.
betroffen
GitLab CE/EE ab 18.7 vor 19.1.8, 19.2 vor 19.2.6, 19.3 vor 19.3.2.
behoben
19.1.8, 19.2.6, 19.3.2 (Patch-Release vom 10.09.2026).
cvss
10.0 und 9.9
kritischNetScaler: Anmeldung umgehen am VPN-Gateway09.09.2026 · NetScaler ADC und Gateway · CVE-2026-19490

Authentifizierung lässt sich über einen alternativen Weg umgehen, wenn das Gerät als Gateway (SSL-VPN, ICA Proxy, CVPN, RDP Proxy) oder AAA-Server konfiguriert ist. CISA führt die Lücke als ausgenutzt.

// was tun

  1. 01Konfiguration prüfen: Gateway- oder AAA-Virtual-Server aktiv? Dann betroffen.
  2. 02Auf den bereinigten Build gehen; laufende Sitzungen danach beenden.
  3. 03Anmeldeprotokolle ab Anfang September auf fremde Sitzungen durchsehen.
betroffen
NetScaler ADC und Gateway der Zweige 13.1 und 14.1 bis zu den im Bulletin genannten Builds.
behoben
Siehe Citrix-Bulletin CTX696939 für die bereinigten Builds je Zweig.
cvss
9.3 (CVSS 4.0)
kritischFortiOS: Pufferüberlauf, jetzt ausgenutzt09.09.2026 · Fortinet FortiOS, FortiSwitchManager · CVE-2025-25249

Ein Heap-Überlauf, über den präparierte Pakete Code auf der Firewall ausführen können. Seit Januar 2026 bekannt, seit September als ausgenutzt gelistet — der CVSS unterschätzt hier die Dringlichkeit.

// was tun

  1. 01Firmware-Stand prüfen (get system status auf der CLI).
  2. 02Auf eine bereinigte Version gehen. Für 6.4 nennt der Datensatz alle Versionen als betroffen — dort steht im Hinweis, wohin gewechselt wird.
betroffen
FortiOS 7.6.0–7.6.3, 7.4.0–7.4.8, 7.2.0–7.2.11, 7.0.0–7.0.17, alle 6.4; FortiSwitchManager 7.2.0–7.2.6, 7.0.0–7.0.5.
behoben
Siehe Fortinet PSIRT FG-IR-25-084 für die bereinigten Versionen je Zweig.
cvss
7.4 (CVSS 3.1)
kritischArtifactory: Administratorrechte ohne Anmeldung02.09.2026 · JFrog Artifactory (self-managed) · CVE-2026-82329

In der Standardkonfiguration kann ein Angreifer mit Netzzugang Administratorrechte erlangen. Wer Artifactory als Paketquelle nutzt, gibt damit die Lieferkette aus der Hand.

// was tun

  1. 01Version prüfen und aktualisieren.
  2. 02War die Instanz aus dem Internet erreichbar: Administrator- und Zugriffstoken erneuern und die zuletzt hochgeladenen Artefakte gegen die Quelle prüfen.
betroffen
Artifactory vor 7.111.21 sowie die Zweige 7.117, 7.125, 7.133, 7.146 und 7.161 vor den jeweils behobenen Builds.
behoben
7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 7.161.20 und neuer.
cvss
9.8 (CVSS 3.1)
kritischKestra: Workflows ausführen ohne Anmeldung02.09.2026 · Kestra OSS · CVE-2026-49869

Die Anmeldeprüfung ließ jeden Pfad durch, der auf „/configs“ endet. Weil Kestra Skript-Plugins mitbringt, heißt das: beliebige Befehle auf dem Server.

// was tun

  1. 01Aktualisieren, bei Docker: Image-Tag hochziehen und neu starten.
  2. 02Kestra gehört hinter VPN oder Reverse-Proxy mit eigener Anmeldung, nicht offen ins Netz.
  3. 03Liste der Flows und ihrer Ausführungen auf Unbekanntes prüfen.
betroffen
Kestra OSS vor 1.0.45 und 1.1.0 bis vor 1.3.21.
behoben
1.0.45 und 1.3.21.
cvss
10.0 (CVSS 3.1)
hochLiteLLM: MCP-Werkzeuge ohne gültigen Schlüssel02.09.2026 · LiteLLM (KI-Gateway) · CVE-2026-59822

Ein erfundener Authorization-Header löste einen Rückfallweg aus, der die fehlgeschlagene Schlüsselprüfung durch ein leeres Benutzerobjekt ersetzte. Damit waren angebundene MCP-Werkzeuge erreichbar.

// was tun

  1. 01Version prüfen (pip show litellm oder Image-Tag) und aktualisieren.
  2. 02Prüfen, welche Werkzeuge über MCP angebunden sind und was sie dürfen — das ist die eigentliche Reichweite der Lücke.
betroffen
LiteLLM vor 1.84.0.
behoben
1.84.0.
cvss
8.8 (CVSS 4.0)
hochStarlette „BadHost“: Pfadprüfungen umgehen02.09.2026 · Starlette / FastAPI · CVE-2026-48710

Ein manipulierter Host-Header lässt request.url.path vom tatsächlich aufgerufenen Pfad abweichen. Middleware, die Zugriffe anhand von request.url sperrt, lässt sich so umgehen. Betrifft jede FastAPI-Anwendung, weil FastAPI auf Starlette aufsetzt.

// was tun

  1. 01pip show starlette in jeder Umgebung; FastAPI-Projekte bringen Starlette als Abhängigkeit mit.
  2. 02Auf 1.0.1 oder neuer gehen und die Anwendung neu bauen.
  3. 03Eigene Prüfungen gegen den rohen Pfad (scope["path"]) schreiben, nicht gegen request.url.
betroffen
Starlette vor 1.0.1.
behoben
1.0.1.
cvss
6.5 (CVSS 3.1)
hochSonicWall SMA1000: SSRF und Befehlsausführung02.09.2026 · SonicWall SMA1000 · CVE-2026-83548, CVE-2026-83549

Zwei Lücken in der Verwaltungskonsole (AMC): eine serverseitige Anfragefälschung und eine Befehlseinschleusung, die Administratorrechte voraussetzt. Beide als ausgenutzt gelistet — zusammen ergeben sie einen Weg zur Codeausführung.

// was tun

  1. 01Hotfix einspielen.
  2. 02Die Verwaltungskonsole nur aus dem Verwaltungsnetz erreichbar machen.
  3. 03Administratorkonten und deren Passwörter prüfen, weil die zweite Lücke ein Admin-Konto braucht.
betroffen
SMA1000 bis 12.4.3-03453 bzw. 12.5.0-02835 (Platform-Hotfix) und älter.
behoben
Siehe SonicWall PSIRT SNWLID-2026-0016.
//wie diese liste entsteht

Drei Regeln, damit sie nicht gefährlich wird

  1. Nur was ausgenutzt wird. Aufgenommen wird eine Lücke, wenn eine staatliche Stelle sie als ausgenutzt führt, etwa der KEV-Katalog der US-Behörde CISA oder eine Warnung des BSI. Dazu kommt immer der Hinweis des Herstellers. Versionen und CVSS stammen aus dessen CVE-Datensatz, nicht aus Nachrichtenseiten.
  2. Mit Datum und Ablauf. Jede Meldung trägt den Tag, an dem die Ausnutzung gemeldet wurde. Nach 60 Tagen wandert sie ins Archiv und wird dort nicht mehr nachgehalten. Oben steht, wann die Seite zuletzt gebaut wurde.
  3. Korrekturen stehen sichtbar dran. Stellt sich eine Angabe als falsch heraus, bekommt die Meldung einen Korrekturhinweis mit Datum. Still geändert wird nichts.

Der Grad folgt der Skala dieser Seite, also der Dringlichkeit für dich, nicht dem CVSS. Eine 9.8, die seit einem Jahr behoben ist, ist kein „heute erledigen“.