Die CISA hat mit Einträgen vom 10. und 11. September 2026 fünf aktiv ausgenutzte Schwachstellen in den KEV-Katalog aufgenommen. Schwerster Fall: eine ScreenConnect-Lücke mit CVSS 9,9 und Frist zum 14. September 2026.
CISA nahm CVE-2026-85706 am 11. September 2026 in den KEV-Katalog auf. GitLabs Hinweis beschreibt einen Path-Traversal-Fehler in der Repository-Commits-API, bewertet mit CVSS 10,0, der nicht authentifiziertes Lesen beliebiger Serverdateien erlaubte. Frist für Bundesbehörden: 14. September.
Googles Chrome-153-Mitteilung vom 8. September 2026 erklärt, dass ein Exploit für CVE-2026-87491 existiert — einen Out-of-Bounds-Write in der V8-Engine. Es ist der siebte aktiv ausgenutzte Chrome-Zero-Day des Jahres 2026, und der Fix greift erst nach einem Neustart des Browsers.
Cisco Talos bestätigte am 9. September 2026, dass drei Angriffs-Cluster CVE-2026-20079 ausnutzen - eines überschneidet sich mit Sandworm, eines passt zu Qilin-Partnern. Die Lücke im Secure Firewall Management Center ist mit CVSS 10.0 bewertet.
IDScan.net erklärt, ein Unbefugter könne vollständige Namen und Führerscheinnummern aus seiner Cloud kopiert haben, nachdem im Darknet Zugang zu mehr als 153 Millionen Ausweis-Scans angeboten wurde. Das FBI prüft den Fall.
Microsofts Patch Tuesday vom 8. September 2026 schloss zwei bereits ausgenutzte Windows-Zero-Days: CVE-2026-85880 in ALPC und CVE-2026-81963 im Update Stack. Die CISA nahm beide am selben Tag in ihren Katalog auf - Frist für zivile US-Bundesbehörden: 22. September.
Laut CERT Polska wurde die MikroTrick-Kette in MikroTiks RouterOS seit mindestens dem 2. September gegen aus dem Internet erreichbares SSH eingesetzt — einen Tag vor den Korrekturen vom 3. September. Shadowserver zählte rund 122.500 offene Geräte.
Eine am 7. September veröffentlichte Analyse des Sicherheitsforschers Scott Helme führt das Datenleck der Manchester Airports Group auf drei Iterable-API-Schlüssel zurück, die über vier Jahre unverändert im öffentlichen Website-Code lagen. Have I Been Pwned listet 8,8 Millionen Konten.
Adobes Notfall-Patch vom 7. September schließt StyleSmuggler, eine seit 4. September ausgenutzte RCE-Lücke in Magento und Adobe Commerce mit CVSS 10.0.
Laut GreyNoise setzte ein einzelner Angreifer Hunderte autonome KI-Agenten gegen PaperCut NG/MF ein: 395 Organisationen in 48 Ländern betroffen, elf davon in 26 Sekunden.
Hacker nutzen aktiv eine kritische Authentifizierungslücke in Citrix NetScaler aus, die im August gepatcht wurde – zehntausende Geräte sind weiterhin online erreichbar.
Google hat mit einem Notfall-Update die aktiv ausgenutzte Chrome-Lücke CVE-2026-85046 geschlossen – was sich ändert und wie Nutzer jetzt aktualisieren.
SonicWall bestätigt aktive Ausnutzung zweier SMA1000-VPN-Lücken, eine mit Höchstwert 10.0. CISA setzte Bundesbehörden eine Frist bis zum 5. September zum Patchen oder Abschalten.
Onkologiefirma Novocure meldete einen Cyberangriff Mitte August, der Daten von über 1.400 US-Krebspatienten und Mitarbeitern offenlegte, laut SEC-Meldung.
Weltweit sind rund 22.000 Microsoft-Exchange-Server ungepatcht und anfällig für CVE-2026-62911 — eine Lücke, die Angreifern die Übernahme von Postfächern erlaubt.
X bestätigt eine Welle unautorisierter Passwort-Reset-Versuche nach dem Start der neuen Zahlungsfunktion X Money, sieht aber bislang keine Hinweise auf einen Systemeinbruch.
Die russischsprachige Ransomware-Gruppe Qilin veröffentlichte rund 6,3 GB Dateien aus einem Abhör-System der US-Behörde ATF, nachdem eine Lösegeldfrist verstrichen war.
Die Sicherheitsfirma Sygnia meldet, dass die China-nahe Gruppe Fire Ant von VMware-Hypervisoren auf Cisco-IOS-XR-Router und TACACS-Server übergegangen ist und vertrauenswürdige Netzwerktechnik zu Spionagewerkzeugen umfunktioniert.
Hasbro erklärt, Angreifer hätten persönliche und finanzielle Daten von Mitarbeitern erbeutet, darunter Sozialversicherungsnummern, im Zusammenhang mit einem Cyberangriff vom März 2026.
Der offizielle Pokémon-X-Account mit rund 8 Millionen Followern wurde kurzzeitig gekapert, um einen gefälschten Memecoin zu bewerben; das Unternehmen übernahm wieder die Kontrolle.
Der US-Gesundheitskonzern McKesson bestätigt einen Cyberangriff, nachdem die Erpressergruppe ShinyHunters behauptet, 284 Millionen Patientendatensätze gestohlen zu haben und 55 Millionen Dollar Lösegeld fordert.
OpenAI, Anthropic, Microsoft und über 100 weitere Firmen warnen: Krankenhäuser und Wasserwerke haben nur ein enges Zeitfenster gegen KI-gestützte Cyberangriffe.
PaperCut bestätigt Kundenvorfälle durch einen Zero-Day in seiner NG/MF-Drucksoftware; zwei kombinierbare Lücken erlauben Authentifizierungsumgehung und Codeausführung.