Sicherheitslage KW 40: 16 Warnungen für Software im Büroalltag, zwei davon kritisch
Was das BSI in den letzten sieben Tagen gemeldet hat — sortiert danach, wie nah es am Arbeitsplatz sitzt. 16 Warnungen, 10 Schwachstellen werden bereits angegriffen.
Vom 21. September bis 28. September 2026 hat das BSI 16 Mal vor Software gewarnt, die in Betrieben täglich läuft. Zwei davon gelten als kritisch, zwölf als hoch und zwei als mittel. Dazu kommen zehn Schwachstellen, die nachweislich bereits angegriffen werden.
Diese Übersicht ist nicht nach Schweregrad sortiert, sondern danach, wie nah das Produkt am Arbeitsplatz sitzt. Eine kritische Lücke in einem Netzwerkgerät ist Sache der IT. Eine mittlere im Mailprogramm geht jeden an, der morgens Mails öffnet — und genau dort entscheidet sich, ob ein Angriff funktioniert.
Mailprogramme
Über neunzig Prozent der Angriffe auf Betriebe beginnen mit einer Mail. Das Programm aktuell zu halten ist die Grundlage; die eigentliche Entscheidung fällt trotzdem beim Lesen.
- Mozilla Firefox und Thunderbird — Einstufung hoch, 4 Meldungen. Meldung beim BSI nachlesen
- Microsoft Outlook — Einstufung hoch. Meldung beim BSI nachlesen
Browser
Eine gefälschte Anmeldeseite sieht im aktuellen Browser genauso echt aus wie im veralteten. Updates schließen die technischen Lücken; die Adresszeile zu lesen bleibt Handarbeit.
- Google Chrome und Microsoft Edge — Einstufung hoch, 3 Meldungen. Meldung beim BSI nachlesen
Betriebssysteme
Betriebssystem-Updates sind die Grundlage. Wichtig für das Team ist vor allem: Updates nicht wegklicken, auch wenn sie ungelegen kommen.
- Microsoft Windows — Einstufung kritisch. Meldung beim BSI nachlesen
Website und Fachanwendungen
Diese Systeme stehen offen im Netz und werden rund um die Uhr automatisiert abgeklopft. Wer die Website von einer Agentur betreuen lässt, sollte kurz nachfragen, ob die Updates laufen.
- WordPress — Einstufung kritisch. Meldung beim BSI nachlesen
- Atlassian-Produkte (Confluence, Jira und weitere) — Einstufung hoch, 3 Meldungen. Meldung beim BSI nachlesen
- GitLab — Einstufung hoch. Meldung beim BSI nachlesen
- Oracle Java — Einstufung mittel. Meldung beim BSI nachlesen
Weitere Software
- Notepad++ — Einstufung mittel. Meldung beim BSI nachlesen
Das wird bereits angegriffen
Die meisten Schwachstellen werden nie angegriffen. Diese hier schon. Sie stehen im offenen Katalog der US-Cybersicherheitsbehörde, der nur aufnimmt, wofür es Belege aus echten Angriffen gibt. Wenn eines dieser Produkte bei Ihnen läuft, gehört das Update auf den heutigen Tag.
- Citrix NetScaler — CVE-2026-88772, aufgenommen am 27.09.2026.
- Citrix NetScaler — CVE-2026-88771, aufgenommen am 27.09.2026.
- MikroTik RouterOS — CVE-2026-67279, aufgenommen am 25.09.2026.
- Microsoft SharePoint — CVE-2026-65660, aufgenommen am 25.09.2026.
- WordPress Core — CVE-2026-87902, aufgenommen am 25.09.2026.
- Adobe Commerce and Magento — CVE-2026-71362, aufgenommen am 24.09.2026.
- F5 BIG-IP APM — CVE-2026-94127, aufgenommen am 22.09.2026.
- Check Point Multiple Products — CVE-2026-93616, aufgenommen am 22.09.2026.
- Check Point Multiple Products — CVE-2026-85102, aufgenommen am 22.09.2026.
- Zyxel GS1900 Series Switches — CVE-2026-7273, aufgenommen am 21.09.2026.
Aktuelle Maschen
Was Polizei und Meldestellen in den letzten Tagen an laufenden Betrugswellen gemeldet haben. Diese Masche kann morgen auch in Ihrem Postfach liegen — die Schlagzeile allein reicht oft schon, um das Team zu warnen.
- Kurtaxe und Servicepauschale: Angebliche Doppelbuchung führt in Phishing-Falle — Watchlist Internet, 28.09.2026.
- Gefälschter FinanzOnline-Mail: 3.612 Euro Steuererstattung versprochen — Watchlist Internet, 23.09.2026.
Was das für Ihr Team bedeutet
- Updates fürs Mailprogramm einspielen. Danach lohnt der Hinweis, dass Anzeigename und echte Absenderadresse zwei verschiedene Dinge sind.
- Browser einmal ganz schließen und neu öffnen. Updates werden erst dann wirksam. Wer den Browser wochenlang offen lässt, läuft mit der alten Fassung.
- Einen festen Termin fürs Neustarten setzen. Betriebssystem-Updates bleiben fast nie aus Absicht liegen, sondern weil gerade etwas dazwischenkommt.
- Kurz im Team nachfragen, ob jemand etwas Auffälliges gesehen hat. Ein echtes Beispiel aus dem eigenen Postfach wirkt stärker als jede allgemeine Warnung.
Thema der Woche: Die Absenderadresse steht nicht im Namen
Mailprogramme zeigen den Anzeigenamen, nicht die Adresse. „Sparkasse Service" kann von jeder beliebigen Adresse kommen. Der Griff, den jeder im Team einmal geübt haben sollte: auf den Namen tippen oder klicken, bis die echte Adresse sichtbar wird. Das dauert zwei Sekunden und entlarvt einen großen Teil der Fälschungen.
Wer alles oben einspielt, hat diese Woche gut gearbeitet — und ist trotzdem nicht davor geschützt, dass jemand im Team freiwillig sein Passwort eingibt. Technik und Aufmerksamkeit sind zwei getrennte Schichten, und nur eine davon lässt sich installieren. Zur Bedrohungslage.
Quellen
- BSI, Warn- und Informationsdienst (CERT-Bund) — Schwachstellen-Meldungen, Stand 28.09.2026, 06:00 Uhr.
- CISA, Katalog bekannter ausgenutzter Schwachstellen — nachweislich angegriffene Schwachstellen.
- Watchlist Internet — aktuelle Betrugswellen.
Diese Übersicht entsteht automatisch aus den beiden genannten amtlichen Quellen. Gezeigt wird nur, was auf Rechnern in normalen Betrieben läuft; Meldungen zu Serverbibliotheken und Entwicklerwerkzeugen bleiben außen vor.