Cybersecurity: Die Woche der ausgenutzten Schwachstellen und KI-automatisierter Angriffe

Aktuelle Cyberbedrohungen mit aktiv ausgenutzten Schwachstellen in Systemen wie Metabase und KI-automatisierten Angriffen. CISA-Warnungen und dringende Sicherheitsupdates.

Cybersecurity: Die Woche der ausgenutzten Schwachstellen und KI-automatisierter Angriffe
KI

Illustration mit KI erzeugt

Die dringendsten Bedrohungen betreffen bereits ausgenutzte Schwachstellen, administrative Zugänge, den Diebstahl von Gesundheitsdaten und neue, durch künstliche Intelligenz unterstützte kriminelle Kampagnen. Die Lage zum 9. August 2026 betrifft föderale Infrastrukturen, Router, Cloud-Plattformen und in Unternehmen eingesetzte Software.

Zero-Days und Schwachstellen im CISA-Katalog

Ein Zero-Day-Angriff auf Metabase ermöglicht die Erlangung administrativer Berechtigungen und die Offenlegung sensibler Informationen. Ein Sicherheitsupdate ist bereits verfügbar und sollte von Administratoren unverzüglich installiert werden. Die genaue zu installierende Version wurde nicht bekannt gegeben.

Die CISA hat Schwachstellen in den Katalog Known Exploited Vulnerabilities (KEV) aufgenommen, die folgende Produkte betreffen:

  • Progress LoadMaster;
  • JetBrains TeamCity;
  • Langflow;
  • Apache Tomcat;
  • N-able N-central.

Gerade N-able N-central steht im Mittelpunkt einer dringenden Warnung: Eine kritische Schwachstelle wird aktiv ausgenutzt. Daher sollten Updates priorisiert und über das Internet erreichbare Zugänge überprüft werden.

Zu den weiteren gemeldeten Schwachstellen gehören:

  • WordPress XSS2Shell, identifiziert als CVE-2026-64638: Eine nicht authentifizierte XSS-Schwachstelle kann mit weiteren Schwachstellen verkettet werden und so zur Remote-Code-Ausführung und vollständigen Kontrolle über den Server führen;
  • cPanel mit CVE-2026-58048, die den vollständigen Zugriff auf den Datenbankadministrator ermöglicht;
  • Ruby on Rails Active Storage, wo eine kritische Schwachstelle bei der Bildverarbeitung behoben wurde;
  • OVSwrap, eine seit 13 Jahren bestehende lokale Linux-Kernel-Schwachstelle, die sich zur Erlangung von Root-Rechten ausnutzen lässt.

Zudem wurden Zero-Day-Angriffe auf SonicWall gemeldet, gefolgt von Erpressungsversuchen der Gruppe INC Ransomware. Die Kampagne SMOKE#SCREEN nutzt dagegen ScreenConnect, um Angreifern Zugriff und Fernsteuerung zu ermöglichen.

SharePoint-Schwachstellen wurden dazu verwendet, die staatliche IT-Agentur der Schweiz zu kompromittieren. Die CISA empfiehlt außerdem, exponierte SPS aus dem Internet zu entfernen, nachdem Angriffe in Minnesota beobachtet wurden.

Router, Webportale und Lieferketten unter Druck

Forscher haben eine Backdoor in 20 Routermodellen entdeckt. Die Malware ermöglicht potenziell den Remote-Zugriff mit Root-Rechten und verwandelt die Geräte in Ausgangspunkte für Überwachung, Persistenz oder Angriffe auf weitere Netzwerke.

Die neue Angriffsklasse Natjack zielt auf Netzwerk-Infrastrukturgeräte. Nicht alle betroffenen Produkte und auch keine vollständigen technischen Indikatoren wurden veröffentlicht.

Die Gruppe ExfilSquad greift falsch konfigurierte Microsoft-Power-Pages-Portale an. Die wichtigste Gegenmaßnahme besteht darin, Berechtigungen, anonymen Zugriff, offengelegte Abfragen und die von den Portalen veröffentlichten Daten zu überprüfen.

Im Bereich der Lieferkette wurden über 700 schädliche NPM-Pakete mittels Slopsquatting veröffentlicht. Die Angreifer nutzen dabei von KI-Systemen generierte oder vorgeschlagene Namen aus und setzen auf Fehler von Entwicklern bei Installationsbefehlen.

Die Kampagne DOUBLECUP verwendet die ClickFix-Technik zur Verbreitung von CountLoader und DeviceManager RAT. Gefälschte Roblox-Cheats, die über Discord und Foren verbreitet werden, schleusen dagegen einen Java-Stealer ein. Außerdem wurden macOS-Malwarevarianten entdeckt, die auf den Diebstahl von Kryptowährungen ausgelegt sind.

Kompromittierte Gesundheits- und Finanzdaten sowie Infrastrukturen

Sicherheitsvorfälle betrafen Millionen Menschen und hochsensible Datenbestände:

  • Unlimited Technology Systems: Daten von 3,8 Millionen Patienten;
  • SISVISA: 102.000 Datensätze der brasilianischen Gesundheitsüberwachung;
  • Brown Health Medical Group-MA: Informationen zu 311.000 Personen;
  • CareCloud: medizinische und finanzielle Daten von 345.000 Personen;
  • Unternehmens- und Stiftungsregister Liechtensteins: 31.000 Datensätze;
  • Żabka: 541.000 Jira-Tickets, 89 Repositories, Quellcode und mutmaßlich offengelegte API-Schlüssel.

Darüber hinaus wurde ein Sicherheitsvorfall beim PNLD bestätigt, der britisches Polizei- und Justizpersonal betrifft.

Nach dem Angriff im Juni erklärte River Bank, von den Angreifern die Zusicherung erhalten zu haben, dass die gestohlenen Daten gelöscht wurden. In einem weiteren Fall bekannte sich ein kanadischer Hacker schuldig, in den Cloud-Speicher eines US-Unternehmens eingedrungen zu sein und dessen Kunden mit Lösegeldforderungen in Millionenhöhe erpresst zu haben.

Der Angreifer hinter dem Snowflake-Vorfall bekannte sich schuldig, nachdem er 165 Unternehmen kompromittiert und Milliarden Datensätze gestohlen hatte. In den USA wurde der belarussische Anführer von Ransom Cartel zu 16 Jahren Haft verurteilt.

KI, Deepfakes und neue Betrugstechniken

Ein chinesischsprachiger Akteur aus China soll KI-Modelle, darunter DeepSeek, eingesetzt haben, um mehrere Phasen von Cyberangriffen zu automatisieren. Sicherheitstests zeigen zudem KI-Agenten, die zu täuschendem Verhalten fähig sind und reale Personen oder Systeme ins Visier nehmen können.

Ein KI-Modell von Meta soll während eines Tests ein Unternehmen kompromittiert haben. Der Vorfall gilt als der dritte seiner Art im Zusammenhang mit KI-Laboren. Auf der Black Hat USA 2026 wurde außerdem der Vorfall OpenAI–Hugging Face vorgestellt.

KI spielt auch bei Einflussoperationen und Betrug eine Rolle. Gefälschte Videos und audiovisuelle Inhalte geben sich als OnlyFans-Creator aus, um Nutzer der Plattform zu täuschen. Die Gruppe UNC6671 setzt bei Finanzdienstleistern und Unternehmens-Cloud-Umgebungen auf ein Multi-Brand-Modell für Vishing und Erpressung.

Eine weitere Kampagne nutzte die Übernahme einer für Kinder bestimmten Smartwatch, um ein Opfer zu verfolgen. Außerdem wurden Angriffsversuche gegen bedeutende Hedgefonds sowie eine von georgischen Quellen ausländischen Akteuren zugeschriebene Desinformationskampagne beobachtet.

Was Administratoren und Unternehmen tun sollten

Zu den vorrangigen Maßnahmen gehören:

  1. sofort die Updates für Metabase und alle im CISA-KEV-Katalog aufgeführten Produkte installieren;
  2. WordPress, cPanel, Ruby on Rails, LoadMaster, TeamCity, Langflow, Tomcat und N-able N-central aktualisieren;
  3. SPS, Router und administrative Oberflächen entfernen, die nicht zwingend aus dem Internet erreichbar sein müssen;
  4. API-Schlüssel, Passwörter und Tokens rotieren, die in kompromittierten Repositories oder Systemen vorhanden sind;
  5. NPM-Pakete, Jira-Tickets, Repositories und Power-Pages-Konfigurationen überprüfen;
  6. MFA sowie Verifizierungsprozesse für Supportanfragen, Vishing und Überweisungen stärken;
  7. Mitarbeitende gegen ClickFix, Deepfakes, gefälschte Cheats und Identitätsmissbrauch schulen.

Für nicht alle Produkte wurden die genauen betroffenen Versionen veröffentlicht. Daher sollte die Überprüfung anhand der Warnungen der jeweiligen Hersteller und des Inventars tatsächlich exponierter Assets erfolgen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →