Die Lage
Sicherheitslücken, die nachweislich ausgenutzt werden, nicht jede neue CVE. Je Meldung: wer betroffen ist, was behoben ist, was heute zu tun ist. Wie man selbst entscheidet, was davon zählt, steht in Ausgenutzt schlägt kritisch.
- stand
- 19.09.2026
- aktuell
- 11 meldungen
- kritisch
- 6
- hoch
- 5
Ausgenutzt, neueste zuerst
Aufklappen für Betroffenheit, Korrektur und die Schritte. Innerhalb eines Tages steht der dringlichere Grad oben.
hochKernel-TLS: Lücke von 2025 wird jetzt ausgenutzt18.09.2026 · Linux-Kernel · CVE-2025-39682
Fehler im Empfangsweg von Kernel-TLS (net/tls) bei Datensätzen der Länge null. Die Lücke ist seit September 2025 behoben — CISA meldet jetzt Ausnutzung. Wer seit einem Jahr keinen neuen Kernel gebootet hat, ist betroffen.
// was tun
- 01Laufenden Kernel prüfen, nicht den installierten:
uname -vzeigt bei Debian die Paketversion. - 02Ist die Version älter als oben:
apt update && apt full-upgrade, dann neu starten. - 03Nach dem Neustart
uname -vnoch einmal — eingespielt heißt nicht wirksam.
- betroffen
- Linux ab 6.0; Debian 12 vor 6.1.153-1, Debian 13 vor 6.12.48-1. Debian 11 nicht betroffen.
- behoben
- Upstream 6.1.149, 6.6.103, 6.12.44, 6.16.4. Debian: DSA-6009-1 (bookworm), DSA-6008-1 (trixie).
- cvss
- 9.8 (CVSS 3.1)
- dauerhaft
- Der Beitrag dazu →
kritischCisco ISE: Anmeldung über eine API umgehen16.09.2026 · Cisco Identity Services Engine · CVE-2026-76460
Ein API-Endpunkt prüfte die Anmeldung nicht ausreichend. Ein Angreifer ohne Zugangsdaten erhält damit Zugriff auf das Gerät, an der Weboberfläche vorbei.
// was tun
- 01Die Verwaltungsschnittstelle der ISE aus dem Internet und aus Benutzernetzen herausnehmen.
- 02Auf den im Hinweis genannten Patch-Stand gehen.
- 03Administratorkonten und Änderungen der letzten Wochen im Audit-Protokoll durchsehen.
- betroffen
- Cisco ISE 3.1, 3.3, 3.4 und ISE Passive Identity Connector 3.4, 3.5 — genaue Patch-Stände im Hinweis.
- behoben
- Siehe Cisco-Sicherheitshinweis; Cisco nennt die bereinigten Releases je Zweig.
- cvss
- 10.0 (CVSS 3.1)
- dauerhaft
- Der Beitrag dazu →
hochAcronis-Backup-Plugins: root über falsche Dateirechte16.09.2026 · Acronis Backup für cPanel, Plesk, DirectAdmin · CVE-2026-87886
Die Backup-Plugins für Hosting-Panels legen Dateien mit zu weiten Rechten an. Wer ein Konto auf dem Server hat — auf Shared Hosting also jeder Kunde — kann sich damit zu root machen.
// was tun
- 01Build im Panel prüfen und auf den bereinigten Stand bringen.
- 02Auf Servern mit mehreren Kunden: prüfen, ob unerwartete setuid-Dateien oder root-Cronjobs aufgetaucht sind.
- betroffen
- Acronis Backup plugin für cPanel & WHM vor Build 1.9.3.1021, Extension für Plesk vor 1.8.11.638, Plugin für DirectAdmin vor 1.2.3.238 (jeweils Linux).
- behoben
- Die genannten Builds und neuer.
- cvss
- 7.8 (CVSS 3.0)
- dauerhaft
- Der Beitrag dazu →
kritischGitLab: Dateien lesen ohne Anmeldung10.09.2026 · GitLab CE/EE · CVE-2026-85706, CVE-2026-87719
Über die Commits-API der Repositorys konnte ein nicht angemeldeter Angreifer beliebige Dateien vom GitLab-Server lesen — darunter Konfiguration und Schlüssel. Das BSI warnt: kurz nach Veröffentlichung wurden erste Angriffsversuche beobachtet.
// was tun
- 01Version prüfen:
gitlab-rake gitlab:env:infooder unter Admin → Übersicht. - 02Aktualisieren. Wer nicht sofort kann: GitLab nicht mehr offen ins Internet stellen, bis der Patch drauf ist.
- 03War die Instanz offen erreichbar: Tokens, Runner-Registrierungen und in GitLab hinterlegte Geheimnisse als gelesen behandeln und erneuern.
- betroffen
- GitLab CE/EE ab 18.7 vor 19.1.8, 19.2 vor 19.2.6, 19.3 vor 19.3.2.
- behoben
- 19.1.8, 19.2.6, 19.3.2 (Patch-Release vom 10.09.2026).
- cvss
- 10.0 und 9.9
- dauerhaft
- Der Beitrag dazu →
kritischNetScaler: Anmeldung umgehen am VPN-Gateway09.09.2026 · NetScaler ADC und Gateway · CVE-2026-19490
Authentifizierung lässt sich über einen alternativen Weg umgehen, wenn das Gerät als Gateway (SSL-VPN, ICA Proxy, CVPN, RDP Proxy) oder AAA-Server konfiguriert ist. CISA führt die Lücke als ausgenutzt.
// was tun
- 01Konfiguration prüfen: Gateway- oder AAA-Virtual-Server aktiv? Dann betroffen.
- 02Auf den bereinigten Build gehen; laufende Sitzungen danach beenden.
- 03Anmeldeprotokolle ab Anfang September auf fremde Sitzungen durchsehen.
- betroffen
- NetScaler ADC und Gateway der Zweige 13.1 und 14.1 bis zu den im Bulletin genannten Builds.
- behoben
- Siehe Citrix-Bulletin CTX696939 für die bereinigten Builds je Zweig.
- cvss
- 9.3 (CVSS 4.0)
- quellen
- CISA KEV, Aufnahme 09.09.2026 ↗Citrix Security Bulletin CTX696939 ↗CERT-Bund WID-SEC-2026-2927 ↗
- dauerhaft
- Der Beitrag dazu →
kritischFortiOS: Pufferüberlauf, jetzt ausgenutzt09.09.2026 · Fortinet FortiOS, FortiSwitchManager · CVE-2025-25249
Ein Heap-Überlauf, über den präparierte Pakete Code auf der Firewall ausführen können. Seit Januar 2026 bekannt, seit September als ausgenutzt gelistet — der CVSS unterschätzt hier die Dringlichkeit.
// was tun
- 01Firmware-Stand prüfen (
get system statusauf der CLI). - 02Auf eine bereinigte Version gehen. Für 6.4 nennt der Datensatz alle Versionen als betroffen — dort steht im Hinweis, wohin gewechselt wird.
- betroffen
- FortiOS 7.6.0–7.6.3, 7.4.0–7.4.8, 7.2.0–7.2.11, 7.0.0–7.0.17, alle 6.4; FortiSwitchManager 7.2.0–7.2.6, 7.0.0–7.0.5.
- behoben
- Siehe Fortinet PSIRT FG-IR-25-084 für die bereinigten Versionen je Zweig.
- cvss
- 7.4 (CVSS 3.1)
- dauerhaft
- Der Beitrag dazu →
kritischArtifactory: Administratorrechte ohne Anmeldung02.09.2026 · JFrog Artifactory (self-managed) · CVE-2026-82329
In der Standardkonfiguration kann ein Angreifer mit Netzzugang Administratorrechte erlangen. Wer Artifactory als Paketquelle nutzt, gibt damit die Lieferkette aus der Hand.
// was tun
- 01Version prüfen und aktualisieren.
- 02War die Instanz aus dem Internet erreichbar: Administrator- und Zugriffstoken erneuern und die zuletzt hochgeladenen Artefakte gegen die Quelle prüfen.
- betroffen
- Artifactory vor 7.111.21 sowie die Zweige 7.117, 7.125, 7.133, 7.146 und 7.161 vor den jeweils behobenen Builds.
- behoben
- 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 7.161.20 und neuer.
- cvss
- 9.8 (CVSS 3.1)
- dauerhaft
- Der Beitrag dazu →
kritischKestra: Workflows ausführen ohne Anmeldung02.09.2026 · Kestra OSS · CVE-2026-49869
Die Anmeldeprüfung ließ jeden Pfad durch, der auf „/configs“ endet. Weil Kestra Skript-Plugins mitbringt, heißt das: beliebige Befehle auf dem Server.
// was tun
- 01Aktualisieren, bei Docker: Image-Tag hochziehen und neu starten.
- 02Kestra gehört hinter VPN oder Reverse-Proxy mit eigener Anmeldung, nicht offen ins Netz.
- 03Liste der Flows und ihrer Ausführungen auf Unbekanntes prüfen.
- betroffen
- Kestra OSS vor 1.0.45 und 1.1.0 bis vor 1.3.21.
- behoben
- 1.0.45 und 1.3.21.
- cvss
- 10.0 (CVSS 3.1)
- dauerhaft
- Der Beitrag dazu →
hochLiteLLM: MCP-Werkzeuge ohne gültigen Schlüssel02.09.2026 · LiteLLM (KI-Gateway) · CVE-2026-59822
Ein erfundener Authorization-Header löste einen Rückfallweg aus, der die fehlgeschlagene Schlüsselprüfung durch ein leeres Benutzerobjekt ersetzte. Damit waren angebundene MCP-Werkzeuge erreichbar.
// was tun
- 01Version prüfen (
pip show litellmoder Image-Tag) und aktualisieren. - 02Prüfen, welche Werkzeuge über MCP angebunden sind und was sie dürfen — das ist die eigentliche Reichweite der Lücke.
- betroffen
- LiteLLM vor 1.84.0.
- behoben
- 1.84.0.
- cvss
- 8.8 (CVSS 4.0)
- dauerhaft
- Der Beitrag dazu →
hochStarlette „BadHost“: Pfadprüfungen umgehen02.09.2026 · Starlette / FastAPI · CVE-2026-48710
Ein manipulierter Host-Header lässt request.url.path vom tatsächlich aufgerufenen Pfad abweichen. Middleware, die Zugriffe anhand von request.url sperrt, lässt sich so umgehen. Betrifft jede FastAPI-Anwendung, weil FastAPI auf Starlette aufsetzt.
// was tun
- 01
pip show starlettein jeder Umgebung; FastAPI-Projekte bringen Starlette als Abhängigkeit mit. - 02Auf 1.0.1 oder neuer gehen und die Anwendung neu bauen.
- 03Eigene Prüfungen gegen den rohen Pfad (
scope["path"]) schreiben, nicht gegen request.url.
- betroffen
- Starlette vor 1.0.1.
- behoben
- 1.0.1.
- cvss
- 6.5 (CVSS 3.1)
- dauerhaft
- Der Beitrag dazu →
hochSonicWall SMA1000: SSRF und Befehlsausführung02.09.2026 · SonicWall SMA1000 · CVE-2026-83548, CVE-2026-83549
Zwei Lücken in der Verwaltungskonsole (AMC): eine serverseitige Anfragefälschung und eine Befehlseinschleusung, die Administratorrechte voraussetzt. Beide als ausgenutzt gelistet — zusammen ergeben sie einen Weg zur Codeausführung.
// was tun
- 01Hotfix einspielen.
- 02Die Verwaltungskonsole nur aus dem Verwaltungsnetz erreichbar machen.
- 03Administratorkonten und deren Passwörter prüfen, weil die zweite Lücke ein Admin-Konto braucht.
- betroffen
- SMA1000 bis 12.4.3-03453 bzw. 12.5.0-02835 (Platform-Hotfix) und älter.
- behoben
- Siehe SonicWall PSIRT SNWLID-2026-0016.
- dauerhaft
- Der Beitrag dazu →
Drei Regeln, damit sie nicht gefährlich wird
- Nur was ausgenutzt wird. Aufgenommen wird eine Lücke, wenn eine staatliche Stelle sie als ausgenutzt führt, etwa der KEV-Katalog der US-Behörde CISA oder eine Warnung des BSI. Dazu kommt immer der Hinweis des Herstellers. Versionen und CVSS stammen aus dessen CVE-Datensatz, nicht aus Nachrichtenseiten.
- Mit Datum und Ablauf. Jede Meldung trägt den Tag, an dem die Ausnutzung gemeldet wurde. Nach 60 Tagen wandert sie ins Archiv und wird dort nicht mehr nachgehalten. Oben steht, wann die Seite zuletzt gebaut wurde.
- Korrekturen stehen sichtbar dran. Stellt sich eine Angabe als falsch heraus, bekommt die Meldung einen Korrekturhinweis mit Datum. Still geändert wird nichts.
Der Grad folgt der Skala dieser Seite, also der Dringlichkeit für dich, nicht dem CVSS. Eine 9.8, die seit einem Jahr behoben ist, ist kein „heute erledigen“.