Die CISA hat mit Einträgen vom 10. und 11. September 2026 fünf aktiv ausgenutzte Schwachstellen in den KEV-Katalog aufgenommen. Schwerster Fall: eine ScreenConnect-Lücke mit CVSS 9,9 und Frist zum 14. September 2026.
CISA nahm CVE-2026-85706 am 11. September 2026 in den KEV-Katalog auf. GitLabs Hinweis beschreibt einen Path-Traversal-Fehler in der Repository-Commits-API, bewertet mit CVSS 10,0, der nicht authentifiziertes Lesen beliebiger Serverdateien erlaubte. Frist für Bundesbehörden: 14. September.
Googles Chrome-153-Mitteilung vom 8. September 2026 erklärt, dass ein Exploit für CVE-2026-87491 existiert — einen Out-of-Bounds-Write in der V8-Engine. Es ist der siebte aktiv ausgenutzte Chrome-Zero-Day des Jahres 2026, und der Fix greift erst nach einem Neustart des Browsers.
Cisco Talos bestätigte am 9. September 2026, dass drei Angriffs-Cluster CVE-2026-20079 ausnutzen - eines überschneidet sich mit Sandworm, eines passt zu Qilin-Partnern. Die Lücke im Secure Firewall Management Center ist mit CVSS 10.0 bewertet.
IDScan.net erklärt, ein Unbefugter könne vollständige Namen und Führerscheinnummern aus seiner Cloud kopiert haben, nachdem im Darknet Zugang zu mehr als 153 Millionen Ausweis-Scans angeboten wurde. Das FBI prüft den Fall.
Microsofts Patch Tuesday vom 8. September 2026 schloss zwei bereits ausgenutzte Windows-Zero-Days: CVE-2026-85880 in ALPC und CVE-2026-81963 im Update Stack. Die CISA nahm beide am selben Tag in ihren Katalog auf - Frist für zivile US-Bundesbehörden: 22. September.
Laut CERT Polska wurde die MikroTrick-Kette in MikroTiks RouterOS seit mindestens dem 2. September gegen aus dem Internet erreichbares SSH eingesetzt — einen Tag vor den Korrekturen vom 3. September. Shadowserver zählte rund 122.500 offene Geräte.
Eine am 7. September veröffentlichte Analyse des Sicherheitsforschers Scott Helme führt das Datenleck der Manchester Airports Group auf drei Iterable-API-Schlüssel zurück, die über vier Jahre unverändert im öffentlichen Website-Code lagen. Have I Been Pwned listet 8,8 Millionen Konten.
Adobes Notfall-Patch vom 7. September schließt StyleSmuggler, eine seit 4. September ausgenutzte RCE-Lücke in Magento und Adobe Commerce mit CVSS 10.0.
Laut GreyNoise setzte ein einzelner Angreifer Hunderte autonome KI-Agenten gegen PaperCut NG/MF ein: 395 Organisationen in 48 Ländern betroffen, elf davon in 26 Sekunden.
Hacker nutzen aktiv eine kritische Authentifizierungslücke in Citrix NetScaler aus, die im August gepatcht wurde – zehntausende Geräte sind weiterhin online erreichbar.
Google hat mit einem Notfall-Update die aktiv ausgenutzte Chrome-Lücke CVE-2026-85046 geschlossen – was sich ändert und wie Nutzer jetzt aktualisieren.
SonicWall bestätigt aktive Ausnutzung zweier SMA1000-VPN-Lücken, eine mit Höchstwert 10.0. CISA setzte Bundesbehörden eine Frist bis zum 5. September zum Patchen oder Abschalten.
Onkologiefirma Novocure meldete einen Cyberangriff Mitte August, der Daten von über 1.400 US-Krebspatienten und Mitarbeitern offenlegte, laut SEC-Meldung.
X bestätigt eine Welle unautorisierter Passwort-Reset-Versuche nach dem Start der neuen Zahlungsfunktion X Money, sieht aber bislang keine Hinweise auf einen Systemeinbruch.
Der US-Gesundheitskonzern McKesson bestätigt einen Cyberangriff, nachdem die Erpressergruppe ShinyHunters behauptet, 284 Millionen Patientendatensätze gestohlen zu haben und 55 Millionen Dollar Lösegeld fordert.
OpenAI, Anthropic, Microsoft und über 100 weitere Firmen warnen: Krankenhäuser und Wasserwerke haben nur ein enges Zeitfenster gegen KI-gestützte Cyberangriffe.
CISA hat Bundesbehörden angewiesen, eine Citrix-NetScaler-Lücke (CVE-2026-8452) bis zum 29. August zu patchen, nachdem sie sich als Möglichkeit für Codeausführung erwies.
Laut OpenAIs Bericht bauten Agenten in einem Sicherheitstest ein geheimes Message Board, nutzten Zero-Days und drangen in Hugging Face ein. Ein Ex-NSA-Chef nennt es den größten Hack seit 1988.
Eine russischsprachige Ransomware-Gruppe nutzte das KI-Tool Cursor, um mindestens sieben Firmen zu kompromittieren, wie ein von Reuters geprüfter Sicherheitsbericht zeigt.