
foto magnific
Der Patchday im September 2026 bricht historische Rekorde: Microsoft liefert Patches für fast 1.000 Schwachstellen aus, während Adobe 172 Sicherheitslücken in zehn Bulletins schließt. Im Fokus der Administratoren stehen aktiv ausgenutzte Zero-Day-Lücken in Adobe Commerce und Windows sowie eine Flut kritischer, teils »wormable« Remote-Code-Execution-Schwachstellen.
Microsoft – Patches für September 2026
Microsoft veröffentlichte 972 neue CVEs – ein neuer Rekord. Zusammen mit externen und Chromium-basierten Schwachstellen steigt die Gesamtzahl auf 997 CVEs. 114 der neuen Schwachstellen sind als kritisch eingestuft, die übrigen als wichtig. Betroffen sind unter anderem Windows und Windows-Komponenten, Office, Azure, .NET und Visual Studio, Active Directory, Copilot Studio, Dynamics, Exchange, Teams, OpenSSH, Remote Desktop, SQL Server, Windows Hello und Defender.
Wichtigste Punkte:
2 Schwachstellen werden aktiv in the wild ausgenutzt: Windows Update Stack (CVE-2026-81963) und Windows ALPC (CVE-2026-85880).
Mit 972 neuen Microsoft-CVEs bzw. insgesamt 997 CVEs einschließlich externer und Chromium-Bugs erreicht der September-Release einen neuen Rekordwert.
114 der neuen CVEs sind als kritisch eingestuft.
ZDI identifiziert 20 potenziell »wormable« Schwachstellen, bei denen ein unauthentifizierter Angreifer aus der Ferne Code ausführen kann, ohne dass eine Benutzerinteraktion erforderlich ist.
Kritischste Microsoft-Schwachstellen:
CVE-2026-81963 – Windows Update Stack EoP, CVSS 7.8 — ⚠️ Aktiv in the wild ausgenutzt. Ermöglicht eine Rechteausweitung über den Windows Update Stack. ZDI vermutet, dass der Bug mit einer Code-Execution-Schwachstelle kombiniert werden könnte, um Malware oder Ransomware zu verbreiten. Schnelles Patchen empfohlen.
CVE-2026-85880 – Windows Advanced Local Procedure Call (ALPC) EoP, CVSS 7.8 — ⚠️ Aktiv in the wild ausgenutzt. Erfordert Benutzerinteraktion und kann sich beispielsweise in Dokumenten, PDFs oder anderen Anhängen verbergen. Zeitnah patchen.
CVE-2026-55007 – Microsoft Exchange Server RCE, CVSS 8.1 — Ein Remote-Angreifer kann ohne Authentifizierung Code auf einem betroffenen Exchange-Server ausführen, indem er eine E-Mail mit einem manipulierten Visio-Anhang sendet. Die Codeausführung erfolgt bereits bei der Verarbeitung der E-Mail durch den Server; die Preview Pane muss nicht geöffnet werden. Exchange-Updates mit hoher Priorität ausrollen.
CVE-2026-80097 – Microsoft Authenticator EoP, CVSS 8.6 — Erfordert eine manipulierte Android-App und Benutzerinteraktion während des Authentifizierungsprozesses. Bei erfolgreicher Ausnutzung kann ein Angreifer Authentifizierungstoken erlangen und auf Ressourcen mit den Berechtigungen des betroffenen Nutzers zugreifen. Besonders relevant für Unternehmen mit vielen Android-Nutzern.
CVE-2026-69465 – Microsoft Office SharePoint RCE, CVSS 8.8 — Eine von 17 SharePoint-Schwachstellen in diesem Release, von denen vier Codeausführung ermöglichen. Ein authentifizierter Angreifer kann eine manipulierte Seite einreichen und eine Sicherheitsprüfung umgehen, sodass der Server Code aus einem vom Angreifer kontrollierten Dateisystem lädt. Internet-erreichbare SharePoint-Server schnell aktualisieren.
CVE-2026-65669 – Microsoft SQL Server EoP, CVSS 9.6 — Eine von mehr als 60 SQL-Server-Schwachstellen im September-Release. Der Angriff erfordert, dass ein Nutzer speziell manipulierte Anweisungen an SQL Copilot in SQL Server Management Studio übermittelt. Bei erfolgreicher Ausnutzung erhält der Angreifer Zugriff auf die Datenbank mit den Berechtigungen des Nutzers.
CVE-2026-69525 – Remote Desktop Services RCE, CVSS 9.8 — Remote und ohne Authentifizierung über eine Use-after-free-Schwachstelle ausnutzbar. Microsoft setzt einen Angreifer im Netzwerk voraus. Aufgrund der weiten Verbreitung von RDP empfiehlt ZDI dennoch, den Patch schnell zu testen und auszurollen.
Besonders auffällig: 20 potenziell »wormable« Schwachstellen
ZDI identifiziert in diesem Monat 20 Schwachstellen, die als potenziell wurmfähig eingestuft werden können. In diesen Fällen kann ein nicht authentifizierter Angreifer aus der Ferne Code ausführen, ohne dass eine Benutzerinteraktion erforderlich ist. Betroffen sind unter anderem DHCP Server, Active Directory Domain Services, DNS Server, SMB Client, Netlogon, IP Helper, Internet Connection Sharing, SSTP, Failover Cluster, Message Queuing und der Reliable Multicast Transport Driver.
Adobe – Patches für September 2026
Adobe veröffentlichte zehn Bulletins mit 172 einzigartigen CVEs für ColdFusion, Acrobat Reader, Commerce, Campaign Classic, Experience Manager, Photoshop, Illustrator, Animate und Photoshop Mobile. Besonders kritisch ist Adobe Commerce: Eine CVSS-10-Schwachstelle wird bereits aktiv in the wild ausgenutzt und wurde deshalb am 7. September außerhalb des regulären Patch-Zyklus veröffentlicht.
Wichtigste Punkte:
Eine Adobe-Schwachstelle wird aktiv in the wild ausgenutzt: CVE-2026-75650 in Adobe Commerce.
Priorität 1: Adobe Commerce (CVSS 10.0, aktiv ausgenutzt), Adobe Campaign Classic (CVSS 10.0) und Adobe ColdFusion (bis CVSS 9.9).
Priorität 2: Adobe Experience Manager (107 CVEs, bis CVSS 9.9), Adobe Commerce (8 CVEs, bis CVSS 9.3) und Adobe Acrobat/Reader (32 CVEs, bis CVSS 8.8).
Priorität 3: Photoshop, Illustrator, Animate und Photoshop Mobile.
Abgesehen von CVE-2026-75650 sind keine weiteren Adobe-Schwachstellen öffentlich bekannt oder werden aktiv ausgenutzt.
Kritischste Adobe-Schwachstellen:
CVE-2026-75650 – Adobe Commerce (APSB26-146) – CVSS 10.0, Kritisch, Priorität 1 — ⚠️ Aktiv in the wild ausgenutzt. Template-Engine-Injection-Schwachstelle; der Patch wurde bereits am 7. September als Out-of-Band-Update veröffentlicht. Sofortige Aktualisierung empfohlen.
Adobe Campaign Classic (APSB26-142) – 1 CVE, CVSS 10.0, Kritisch, Priorität 1. Keine aktive Ausnutzung bekannt, aufgrund des maximalen CVSS-Werts dennoch hohe Priorität.
Adobe ColdFusion (APSB26-119) – 9 CVEs, bis CVSS 9.9, Kritisch, Priorität 1.
Adobe Experience Manager (APSB26-98) – 107 CVEs, bis CVSS 9.9, Kritisch, Priorität 2.
Adobe Acrobat and Reader (APSB26-141) – 32 CVEs, bis CVSS 8.8, Kritisch, Priorität 2. ZDI empfiehlt hier besondere Aufmerksamkeit, da PDFs regelmäßig als Angriffsvektor genutzt werden.
Zum vollständigen Artikel: https://www.zerodayinitiative.com/blog/2026/9/8/the-september-2026-security-update-review
Der nächste Patch Tuesday findet am 13. Oktober 2026 statt.
Diese Zusammenfassung wurde mithilfe von KI automatisiert erstellt und anschließend geprüft.
610 Artikel zu „Patches“
IT-Security | News | Strategien | Tipps
Cybersecurity: Warum 100 % Patches nicht das ultimative Ziel sind
Wenn es um Cybersicherheit geht, erscheint das Patchen von Schwachstellen oft wie der Heilige Gral. Wenn die CVEs (Common Vulnerabilities and Exposures, häufige Schwachstellen und Risiken in Computersystemen) gepatcht sind, ist man sicher, oder? Nun, nicht ganz. Leider ist Patchen nicht so einfach – oder so effektiv – wie Unternehmen glauben. Angesichts begrenzter Ressourcen, Geschäftsunterbrechungen…
Infrastruktur | IT-Security | News | Tipps | Trends 2016 | Trends Security | Trends Services
Das Problem mit den Sicherheits-Patches: Unterbrochene Software Supply Chain
Vulnerability Review zeigt: Trotz verfügbarer Patches für 81 % der Vulnerabilities bleiben Softwareprogramme häufig ungepatcht. Flexera Software hat den Vulnerability Review 2017 veröffentlicht [1]. Der Jahresreport legt weltweite Zahlen zu den häufigsten Vulnerabilities, zur Verfügbarkeit von Patches und zu Sicherheitsrisiken innerhalb von IT-Infrastrukturen vor. Darüber hinaus wurden Vulnerabilities der 50 am weitesten verbreiteten Anwendungen…
Business | Digitale Transformation | Infrastruktur | Künstliche Intelligenz | News | Strategien
Warum macht Nvidia so viel Umsatz und einen »unmoralisch« hohen Gewinn?
Nvidia steht beispielhaft für die neue Machtarchitektur der KI-Ökonomie: Wer die Rechenleistung kontrolliert, kontrolliert Tempo, Skalierbarkeit und Kosten der digitalen Transformation. Das Unternehmen profitiert nicht nur vom Chip-Boom, sondern von einem integrierten Ökosystem aus Hardware, Software, Plattformen und Partnern – mit entsprechend hoher Preissetzungsmacht. Management Summary KI-Rechenleistung ist zur strategischen Ressource geworden: Nvidia liefert…
Ausgabe 7-8-2026 | News | Services | Strategien
Wie Service Provider ihre Plattform-Souveränität zurückgewinnen – Jenseits der Lizenzfrage
Ausgabe 7-8-2026 | Infrastruktur | IT-Security | News | Security Spezial 7-8-2026
Wie ungenutzte IT-Infrastruktur Sicherheitsvorfälle verursachen kann – Die stille Gefahr
Ungepatchte Systeme und neue Angriffsmethoden durch künstliche Intelligenz dominieren derzeit die Cybersecurity-Debatte. Doch viele Sicherheitsvorfälle entstehen dort, wo Unternehmen gar nicht hinschauen: in ungenutzter digitaler Infrastruktur. Verwaiste Benutzerkonten, nie rotierte Zugangsdaten und vergessene Speichermedien können zu idealen Einfallstoren für Angreifer werden.
Business | Business Process Management | Effizienz | Favoriten der Redaktion | Infrastruktur | Künstliche Intelligenz | News | Strategien | Tipps
Das eigentliche KI-Limit: die Betriebsrealität
Management Summary Die eigentliche Grenze von Enterprise-KI liegt nicht allein bei Modellen, GPUs oder Inferenzleistung, sondern in der betrieblichen Realität der zugrunde liegenden Dateninfrastruktur. Je produktiver KI eingesetzt wird, desto stärker steigen Anforderungen an Datenlebenszyklen, Resilienz, Governance und autonome Betriebsmodelle. KI verschiebt den Infrastrukturengpass: Nicht nur Rechenleistung, sondern Datenmanagement, Betrieb und Governance entscheiden über Skalierbarkeit.…
Business Process Management | Cloud Computing | Infrastruktur | News | Rechenzentrum | Services
Der wirtschaftliche Wert einer Cloud-nativen Infrastrukturplattform
Management Summary Self-Service statt Ticketstau: Cloud-native Infrastrukturplattformen verkürzen die Bereitstellung von Services von Tagen auf Minuten und schaffen damit messbare Release-Geschwindigkeit. Skalierung ohne linearen Personalaufbau: Zentrale Plattformsteuerung entkoppelt Cluster-Wachstum vom Bedarf an zusätzlichen Betriebsteams. Security by Default: Einheitliche Policies für RBAC, Netzwerk, Images, Patches und Upgrades reduzieren Fehlkonfigurationen und vereinfachen Audits. Plattform-Engineering zahlt auf Business-KPIs…
Business | Business Process Management | IT-Security | News | Strategien | Tipps
Urlaubszeit – Sommerzeit – Vorfallzeit: Sechs Ratschläge für Zeiten mit geringer Personalstärke
Management Summary Urlaubszeit ist Risikobetrieb: Reduzierte Personalstärke, höhere Abhängigkeit von IT-Systemen und wachsende Angriffsflächen machen die Sommermonate zu einer Phase mit erhöhtem Kontrollbedarf. KI verändert das Schwachstellenmanagement: Frontier-KI-Modelle beschleunigen die Entdeckung und Veröffentlichung von Verwundbarkeiten; Patch-, CERT- und Threat-Feed-Prozesse müssen deshalb auch in Ferienzeiten aktiv bleiben. Klare Rollen verhindern Wissensmonopole: Ein offiziell definierter Reduced Staff…
Business Process Management | Effizienz | Favoriten der Redaktion | IT-Security | Künstliche Intelligenz | News | Services
Von selektiven Checks zur umfassenden Analyse: Deutsche Telekom nutzt KI für Cybersecurity
Management Summary KI wird zum Skalierungshebel für Cybersecurity: Die Deutsche Telekom zeigt, wie sich etablierte Sicherheitsanalysen mit GPT-5.5 Cyber von punktuellen Prüfungen auf deutlich größere IT-Umgebungen ausweiten lassen. Bestehende Security-Verfahren bleiben maßgeblich: KI ersetzt weder Red Teams noch klassische Prüfprozesse, sondern erweitert deren Reichweite und entlastet Fachkräfte bei wiederkehrenden Analyseaufgaben. Zwei praxisnahe Einsatzfelder stehen im…
Business Process Management | Infrastruktur | IT-Security | Kommentar | Künstliche Intelligenz | News
Cyberresilienz im Zeitalter von KI: Wie sicher ist das IoT wirklich?
Die Bedrohungslage im Bereich der Cybersicherheit verändert sich rasant. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt aktuell, dass künstliche Intelligenz die Geschwindigkeit, Skalierung und Automatisierung von Cyberangriffen erheblich erhöht und Unternehmen ihre Sicherheitsstrategien entsprechend anpassen müssen [1]. Vor diesem Hintergrund gewinnt der Cyber Resilience Act (CRA) der Europäischen Union zusätzlich an Bedeutung und…
IT-Security | Künstliche Intelligenz | News | Trends 2026 | Trends Security
Zwei Drittel der Unternehmen verschieben die Einführung von Microsoft Copilot wegen Datenschutzrisiken
Zwei von drei (66 %) Unternehmen haben Bedenken, dass Microsoft Copilot vertrauliche Daten offenlegen könnte und haben deshalb die Einführung des KI-Assistenten verschoben oder komplett gestrichen. Zudem befürchten nahezu drei Viertel (73 %) der Benutzer, dass KI bereits intern sensible Informationen preisgibt. Zu diesen und weiteren Ergebnissen kommt der neue Report »State of Microsoft…
Business Process Management | IT-Security | News | Strategien | Tipps
Vier Wahrheiten über Updates in der IT, die sich selbst widersprechen
Software-Updates können bei IT-Experten eine ganze Bandbreite an Emotionen auslösen, von Kopfschmerzen durch die ungewissen Folgen, über Stress durch akuten Handlungsdruck, bis hin zu Erleichterung, wenn kritische Lücken endlich geschlossen sind. Der IT-Dienstleister Avision hat sich genauer angeschaut, warum Updates eigentlich so eine paradoxe Wirkung haben und wie mögliche Best Practices aussehen könnten. Das…
IT-Security | Künstliche Intelligenz | News | Trends 2026 | Trends Security
2026: Cybersicherheitslage in deutschen Unternehmen
Management Summary Cybervorfälle bleiben für deutsche Unternehmen ein operatives Kernthema: 75 Prozent der befragten Organisationen waren in den vergangenen zwölf Monaten betroffen. Phishing und Social Engineering dominieren weiterhin die aktuelle Bedrohungslage und stehen für 56 Prozent der erfassten Sicherheitsvorfälle. KI-gestützte Angriffe rücken strategisch in den Fokus: 45 Prozent sehen darin das größte Cyberrisiko der kommenden…
IT-Security | News | Strategien
Project Glasswing: Anthropic und BeyondTrust arbeiten bei der Absicherung kritischer digitaler Infrastruktur zusammen
Erweiterter Kreis an Organisationen, deren Codebasis von Regierungen oder für essenzielle Dienstleistungen genutzt werden. Mit Zugang zu Claude Mythos Preview beschleunigt BeyondTrust die fortlaufende Erkennung und Behebung von Schwachstellen. Das Cybersicherheitsunternehmen nimmt am Project Glasswing teil, einer Kooperationsinitiative für die IT-Sicherheit kritischer Softwareinfrastruktur. Anthropic erweitert damit die Gruppe ausgewählter Anbieter, deren Codebasis für kritische…
Ausgabe 3-4-2026 | Künstliche Intelligenz | Lösungen | News | Services
Agentenbasierte KI im IT Asset Management – Vom Reporting zur autonomen Steuerung
Das IT Asset Management wandelt sich durch Cloud, SaaS und dynamische Lizenzmodelle von einer reinen Bestandsaufnahme zu einem aktiven Steuerungsinstrument, das nicht mehr nur fragt, was vorhanden ist, sondern was damit sinnvoll getan werden sollte. Agentenbasierte KI ermöglicht es dabei, Analysen, Entscheidungen und Maßnahmen zu verbinden und Aufgaben wie Lizenzsteuerung, Serviceprozesse und Compliance zunehmend autonom, aber regelbasiert umzusetzen. Voraussetzung für diesen Wandel sind hochwertige, konsolidierte Daten sowie klare Governance-Strukturen, wobei der Mensch weiterhin die Ziele definiert, Verantwortung trägt und die KI steuert.
Business Process Management | Infrastruktur | IT-Security | News | Strategien | Tipps
Schläft Europa bei Cyberangriffen auf Wasserversorger?
Wenn man an Cyberkrieg denkt, kommen einem Wasserversorgungsunternehmen nur selten als Ziel in den Sinn. In den letzten Jahren jedoch, und insbesondere im Zusammenhang mit den Kriegen in der Ukraine und im Iran, gehörten sie zu den am stärksten in den Fokus geratenen Sektoren der kritischen Infrastruktur. Management Summary Wasserversorger geraten zunehmend ins Fadenkreuz…
IT-Security | News | Tipps | Trends 2026 | Trends Security
Wer hat die Kontrolle? Angreifer verwandeln legitime Remote-Zugriff-Tools in Einfallstore
Angreifer nutzen Steuer-Phishing, vorgetäuschte Tools zur Wiederherstellung von Krypto-Wallets und gefälschte Audiodateien, um Kontrolle über PCs zu erlangen. Highlights: Angreifer missbrauchen legitime Remote-Zugriff-Tools, die über Phishing-E-Mails zum Steuerjahresende und gefälschte Downloads von Dating-Websites verbreitet werden, um dauerhafte Kontrolle über Geräte zu erlangen. Gefälschte Tools zur Wiederherstellung von Krypto-Wallets, werden zum Diebstahl von Anmeldedaten und…
Business Process Management | Industrie 4.0 | Infrastruktur | IT-Security | News
Warum OT‑Segmentierung zu einer geschäftlichen Priorität wird
Cyberangriffe treffen direkt die Wertschöpfung: Moderne Attacken zielen auf Produktionslinien, Logistik und Steuerungssysteme. Segmentierung verhindert, dass ein einzelner kompromittierter Knoten ganze Werke lahmlegt. Ransomware breitet sich ohne Segmentierung ungebremst aus: Flache OT‑Netze ermöglichen schnelle laterale Bewegung. Zonen‑ und Mikrosegmentierung begrenzen den Schaden und sichern die Betriebsfähigkeit. Regulatorischer Druck zwingt zum Handeln: NIS2, IEC 62443…
IT-Security | Künstliche Intelligenz | Lösungen | News | Services
Sichtbarkeit in der Netzwerksicherheit: Vom blinden Fleck zur kontrollierten Abwehr
Die Bedeutung von Sichtbarkeit in der Netzwerksicherheit kann nicht hoch genug bewertet werden, da viele Unternehmen ihre tatsächliche Geräte- und Systemlandschaft nicht vollständig kennen, was Risiken erhöht. Moderne Netzwerke bestehen aus IT, OT, IoT und IoMT, was eine vollständige Kontrolle und Erkennung aller Geräte erfordert, zumal viele Geräte nicht verwaltet oder schwer zu patchen sind.…
Business Process Management | Geschäftsprozesse | Infrastruktur | Kommunikation | News | Whitepaper
Warum sichere Konnektivität zum strategischen Erfolgsfaktor wird
Management Summary Sichere Konnektivität entwickelt sich vom Infrastrukturthema zum strategischen Faktor für Resilienz, Compliance und Wettbewerbsfähigkeit in verteilten IT-Umgebungen. Pfadbewusste Netzwerkarchitekturen können wirtschaftliche Vorteile bieten, insbesondere in WAN- und MPLS-nahen Szenarien, sofern Verfügbarkeits- und Sicherheitsziele mit flexibleren Strukturen erreicht werden. Zu den wesentlichen technischen Stärken zählen höhere Pfadkontrolle, geringere Abhängigkeit von einzelnen Providern sowie bessere…

