Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die US-Agentur für Infrastruktur und Cybersicherheit. USA (CISA) hat fünf kritische Schwachstellen enthalten, die JFrog Artifactory, ConnectWise ScreenConnect und MikroTik RouterOS in ihrem Katalog von bekannten Exploited Vulnerabilities (KEV) beeinflussen. Dies bestätigt, dass es neben Laborausfällen aktive Vorfälle gibt, bei denen Angreifer diese Schwächen ausnutzen, um administrative Kontrolle oder Beharrlichkeit in Unternehmenssystemen und Netzwerkgeräten zu erhalten.
Was passiert ist (bestätigte Fakten). CISA hat folgende Fehler aufgelistet: zwei in JFrog Artifactory (CVE-2026-42016 und CVE-2026-42018), ein in ConnectWise ScreenConnect (CVE-2026-84869) und zwei in MikroTik RouterOS (CVE-2026-67277 und CVE-2026-86060). Öffentliche Berichte von Sicherheitsunternehmen und Antwortgruppen zeigen eine aktive Ausbeutung: Wiz-Forscher und Presseberichte dokumentierten Ausbeutungsketten gegen Artifactory, die administrative Kontrolle und Hintertüren erlaubten; Huntress dokumentierte Vorfälle, in denen ScreenConnect missbraucht wurde, um VBScript Nutzlasten zu verteilen und zu betreiben; und CERT Polska beschreibt eine Ausbeutungskette gegen RouterOS, die eine unschöne Kontrolle ermöglicht (nicknamed "MikroTrick"). CISA hat verbindliche Mittel für Bundesbehörden festgelegt: RouterOS für 13. September 2026, ScreenConnect für 14. September 2026 und Artifactory für 25. September 2026.

Wie Schwachstellen technisch funktionieren (technische Erklärung überprüft). In Artifactory ermöglicht eine Verwundbarkeit der Autorisierung und eine Verwundbarkeit der Authentifizierung einem Angreifer die Möglichkeit, Tokens Scope Controls (scope) zu überspringen und in bestimmten Fällen ein internes anonymes Token zu erhalten, auch wenn anonymer Zugriff deaktiviert ist - dies ermöglicht es, Privilegien zu erhöhen und in Verbindung mit einem anderen bereits registrierten Ausfall (CVE-2026-82329) den vollen administrativen Zugriff zu erreichen. Die beobachteten Angreifer haben hartnäckige Verwaltungskonten erstellt und schädliche Plugins (Groovy) und Backdoors in Rust zusammengestellt, um Beharrlichkeit zu erhalten. In ScreenConnect ist das Problem im Host-Client: Unter bestimmten Bedingungen erlaubt der Client Dateien übertragen und ausgeführt werden, ohne die typische Host-Autorisierung, die Angreifer ermöglicht, VBScript auf neu angeschlossenen Geräten zu liefern und zu starten. In RouterOS ermöglicht eine Schwachstelle im btest-Service die Offenlegung des Speichers des Kernels und die Verweigerung des Dienstes durch das Fehlen von Authentifizierung, und ein weiterer Fehler bei der Verarbeitung von Befehlsargumenten ermöglicht es, die Vertrauensrichtlinienmaske zu ändern, was zur Eskalation von Privilegien und Steuerung des Gerätes führt.
Wer es betrifft und was das eigentliche Risiko ist. Es betrifft Organisationen, die selbst Hosting JFrog Artifactory-Instanzen verwenden, Kunden, die die ConnectWise ScreenConnect-Komponente und Netzwerke, die von Routern und Geräten mit MikroTik RouterOS exponiert (insbesondere wenn Management-Dienste aus dem Internet zugänglich sind). Das Risiko ist hoch: Die CVSS, die diesen Fehlern zugeordnet ist, reicht von 7,5 bis 9.9 und dokumentierte Vorfälle zeigen, dass sie zu administrativer Kontrolle, Hintertüren und Seitenbewegungen in Unternehmensumgebungen führen können. Bei kritischen Infrastrukturen und Umgebungen mit sensiblen Daten kann die Ausbeutung einen Verlust an Integrität und Vertraulichkeit, Betriebsunterbrechungen und die Exposition von Entwicklungsgeheimnissen (im Falle von Artifactory, Device Repositories und eingebetteten Anmeldeinformationen) bedeuten.
Was bestätigt wird und was unsicher bleibt. Es wird bestätigt, dass die CISA diese CVE in ihren KEV-Katalog aufgenommen hat und dass es tatsächliche Ausbeutungsvorfälle gibt, die von Forschern gemeldet wurden (Wiz, Huntress, CERT Polska). Es wird auch bestätigt, dass die Farmen die Erstellung von Verwaltungskonten und die Bereitstellung von Malware in Artifactory enthalten, und die Lieferung von VBScript über ScreenConnect in bestimmten Fällen. Was nicht vollständig öffentlich bestätigt wird, ist die globale Reichweite - wie viele Organisationen insgesamt begangen wurden -, die endgültige Zuschreibung der Akteure hinter den Kampagnen und die Verfügbarkeit von standardisierten und vollständigen Verpflichtungsindikatoren (IoC) in allen Fällen; Forschung geht weiter und könnte mehr Vektoren oder verwandte Akteure zeigen.
Besondere und unmittelbare Maßnahmen, die vom Leser zu ergreifen sind (überprüfbare Maßnahmen). Zuerst, Parken ohne Verzögerung: die offiziellen Patches und Updates, die von den Lieferanten für die betroffene CVE angezeigt werden (siehe die Sicherheitsseiten von JFrog, ConnectWise und MikroTik). Wenn Sie nicht sofort parken können, reduzieren Sie den Expositionsbereich: blockieren Sie den öffentlichen Zugang zu Management-Ports und auf Anfrage von Artifactory, verwenden Sie Zugriffskontrolllisten (ACL) und Firewalls, um nur bekannte IP-Bereiche zu ermöglichen, und deaktivieren Sie unnötige Dienste (z.B. btest in RouterOS) bis die Korrektur angewendet wird. Für ScreenConnect, aktualisieren Sie auf die empfohlene Version des Lieferanten (Huntress empfiehlt 26.6.5, um das Host-Client-Problem zu mildern) und überprüfen Sie Einstellungen, um Host-Bestätigung und Dateiübertragung Grenzen erfordern. In Artifactory, überprüfen Sie die Tokens-Management-Konfiguration und Audit installiert administrative Konten und Plugins; suchen Sie nach unbefugten Groovy Plugins und neu erstellten Konten. Rote Anmelde- und Serviceschlüssel, die in Verwaltungspanelen die Multifaktor-Authentifizierung (MFA) ermöglichen könnten.

Darüber hinaus suchen Sie nach Post-Exploitation-Geräten: Zugriffsprotokolle und administrative Ereignisse untersuchen, Änderungen in Repositories (Last von Geräten oder Plugins) erkennen und nach ungewöhnlichen Prozessen oder binären (z.B. in Rust zusammengestellte Backdoors) suchen. Wenn Sie EDR / NDR-Fähigkeiten haben, erstellen Sie Regeln zum Erkennen von VBScript-Skripten aus ScreenConnect-Sitzungen und zur Erstellung von lokalen Konten oder administrativen Privilegienerhöhungen. Bereiten Sie einen Antwortplan vor, der kompromittierte Systeme Isolation, sichere Passwort-Reimposition und Backup-Integritätsprüfung vor der Wiederherstellung von Diensten beinhaltet.
Zusätzlicher Kontext und strategische Empfehlungen. Diese Schwachstellen beleuchten zwei wiederkehrende Probleme: Fehler in der Validierung von Token / Reichweite auf Entwicklungsplattformen und Fehler in der Sicherheit von Remote- und Netzwerkmanagement-Komponenten. Organisationen sollten die Kontrollen des Zugangs zu Entwicklungswerkzeugen und -speichern (Netzwerksegmentierung, MFA, regelmäßige Überprüfung privilegierter Konten) stärken und die Exposition von administrativen Schnittstellen im Internet minimieren. Einführung eines agilen Patch-Management-Prozesses und Priorisierung von im CISA KEV-Katalog aufgeführten Patches können das Risikofenster in sensiblen Sektoren reduzieren. Um amtliche Veröffentlichungen und Notausschreibungen zu folgen, siehe die CISA-Seite und die Sicherheitsbereiche der Hersteller: CISA KEV, JFrog Security, Sicherheit in Verbindung bringen und MikroTik Sicherheit. Zusätzliche Berichte und technische Analysen wurden von Unternehmen veröffentlicht, die die Vorfälle untersuchten, einschließlich WEITER, Huntres und ZERT Polen die praktische Indikatoren und Empfehlungen liefern können.
Die Einbeziehung dieser Schwachstellen in den KEV-Katalog und die aktiven Verwertungsbeobachtungen unterstreichen zusammenfassend die Notwendigkeit, diese Mängel als operative Priorität zu behandeln. Die Kombination von sofortiger Patch-Anwendung, Zugriffsbeschränkungen, Audit-Konfigurationen und Vorbereitung einer Vorfall-Reaktion ist der effektivste Weg, um das Risiko zu mindern, während die Untersuchungen weitergehen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...

Dänemark bestätigt unbefugten Zugriff auf die RCP, die 8,8 Millionen Datensätze betroffen
Die dänische Regierung bestätigte, dass es für etwa zehn Tage im September unberechtigten Zugang zu den Zentrales Peru Register (CPR) die nationale Bevölkerungsdatenbank. Laut d...