← Alle Beiträge

Sicherheitslage KW 40: 16 Warnungen für Software im Büroalltag, zwei davon kritisch

Was das BSI in den letzten sieben Tagen gemeldet hat — sortiert danach, wie nah es am Arbeitsplatz sitzt. 16 Warnungen, 10 Schwachstellen werden bereits angegriffen.

Vom 21. September bis 28. September 2026 hat das BSI 16 Mal vor Software gewarnt, die in Betrieben täglich läuft. Zwei davon gelten als kritisch, zwölf als hoch und zwei als mittel. Dazu kommen zehn Schwachstellen, die nachweislich bereits angegriffen werden.

Diese Übersicht ist nicht nach Schweregrad sortiert, sondern danach, wie nah das Produkt am Arbeitsplatz sitzt. Eine kritische Lücke in einem Netzwerkgerät ist Sache der IT. Eine mittlere im Mailprogramm geht jeden an, der morgens Mails öffnet — und genau dort entscheidet sich, ob ein Angriff funktioniert.

Mailprogramme

Über neunzig Prozent der Angriffe auf Betriebe beginnen mit einer Mail. Das Programm aktuell zu halten ist die Grundlage; die eigentliche Entscheidung fällt trotzdem beim Lesen.

Browser

Eine gefälschte Anmeldeseite sieht im aktuellen Browser genauso echt aus wie im veralteten. Updates schließen die technischen Lücken; die Adresszeile zu lesen bleibt Handarbeit.

Betriebssysteme

Betriebssystem-Updates sind die Grundlage. Wichtig für das Team ist vor allem: Updates nicht wegklicken, auch wenn sie ungelegen kommen.

Website und Fachanwendungen

Diese Systeme stehen offen im Netz und werden rund um die Uhr automatisiert abgeklopft. Wer die Website von einer Agentur betreuen lässt, sollte kurz nachfragen, ob die Updates laufen.

Weitere Software

Das wird bereits angegriffen

Die meisten Schwachstellen werden nie angegriffen. Diese hier schon. Sie stehen im offenen Katalog der US-Cybersicherheitsbehörde, der nur aufnimmt, wofür es Belege aus echten Angriffen gibt. Wenn eines dieser Produkte bei Ihnen läuft, gehört das Update auf den heutigen Tag.

Aktuelle Maschen

Was Polizei und Meldestellen in den letzten Tagen an laufenden Betrugswellen gemeldet haben. Diese Masche kann morgen auch in Ihrem Postfach liegen — die Schlagzeile allein reicht oft schon, um das Team zu warnen.

Was das für Ihr Team bedeutet

  • Updates fürs Mailprogramm einspielen. Danach lohnt der Hinweis, dass Anzeigename und echte Absenderadresse zwei verschiedene Dinge sind.
  • Browser einmal ganz schließen und neu öffnen. Updates werden erst dann wirksam. Wer den Browser wochenlang offen lässt, läuft mit der alten Fassung.
  • Einen festen Termin fürs Neustarten setzen. Betriebssystem-Updates bleiben fast nie aus Absicht liegen, sondern weil gerade etwas dazwischenkommt.
  • Kurz im Team nachfragen, ob jemand etwas Auffälliges gesehen hat. Ein echtes Beispiel aus dem eigenen Postfach wirkt stärker als jede allgemeine Warnung.

Thema der Woche: Die Absenderadresse steht nicht im Namen

Mailprogramme zeigen den Anzeigenamen, nicht die Adresse. „Sparkasse Service" kann von jeder beliebigen Adresse kommen. Der Griff, den jeder im Team einmal geübt haben sollte: auf den Namen tippen oder klicken, bis die echte Adresse sichtbar wird. Das dauert zwei Sekunden und entlarvt einen großen Teil der Fälschungen.

Wer alles oben einspielt, hat diese Woche gut gearbeitet — und ist trotzdem nicht davor geschützt, dass jemand im Team freiwillig sein Passwort eingibt. Technik und Aufmerksamkeit sind zwei getrennte Schichten, und nur eine davon lässt sich installieren. Zur Bedrohungslage.

Quellen

Diese Übersicht entsteht automatisch aus den beiden genannten amtlichen Quellen. Gezeigt wird nur, was auf Rechnern in normalen Betrieben läuft; Meldungen zu Serverbibliotheken und Entwicklerwerkzeugen bleiben außen vor.

Weitere Beiträge

Finden Sie heraus, wo Sie stehen.

Drei simulierte Phishing-Angriffe an Ihre eigene Adresse, verteilt über zehn Werktage. Kostenlos, unverbindlich, mit anonymisierter Auswertung.

Kostenlos testen Preise ansehen