Im September 2026 sah sich die Technologiebranche einer Welle kritischer Sicherheitsupdates gegenüber. Betroffen waren Produkte führender Unternehmen wie Cisco, Google, Oracle und GitLab. Die Patches adressierten unter anderem Lücken für Remote Code Execution, Privilege Escalation und Authentifizierungs-Bypass.

Mehrere dieser Fehler wurden nachweislich aktiv ausgenutzt. Die Berichte rückten zudem die Rolle Künstlicher Intelligenz bei der Entdeckung und Analyse von Schwachstellen sowie Datenschutzfragen in den Fokus.

Diese Aktualisierungswelle unterstreicht die wachsende Komplexität und Interkonnektivität digitaler Infrastrukturen. Sie stellt Unternehmen und Anwender vor Herausforderungen. Heise.de nannte in seiner Ausgangsmeldung ein Sicherheitsupdate für den Werbeblocker Pi-hole. Die frei verfügbaren Quellen in der Recherchebasis bestätigen dieses spezifische Pi-hole-Update jedoch nicht.

Cisco: Dutzende kritischer Lücken in Netzwerk- und Sicherheitslösungen

Cisco behob im September Dutzende von CVEs in Produkten wie dem Secure Firewall Management Center (FMC), der Identity Services Engine (ISE) und dem Nexus Dashboard. Diese umfassten insgesamt 20 CVEs für Cisco ISE, von denen 12 als kritisch eingestuft sind. Drei öffentlich bekannte Einträge sind CVE-2026-20282, CVE-2026-20283 und CVE-2026-20284.

Die ersten beiden gelten laut Quellen als mittelschwere Bugs, aber als hohes Risiko, da sie zu Root-Zugriff führen können. CVE-2026-20284 wurde wegen unzureichender Validierung von Benutzereingaben als kritisch eingestuft und kann Datenanzeige, -modifikation sowie Denial-of-Service ermöglichen.

Weitere ISE-Fixes betreffen sechs zusätzliche kritische Schwachstellen. Diese umfassen Remote Code Execution, Command-Injection-Lücken mit Root-Privilegien und eine Authentifizierungs-Bypass-Lücke in der REST API. Eine besonders kritische Authentifizierungs-Bypass-Schwachstelle in ISE (CVE-2026-76460) erreicht einen maximalen CVSS-Score von 10.0.

Sie wurde als Zero-Day in freier Wildbahn ausgenutzt und in den KEV-Katalog (Known Exploited Vulnerabilities) der US-CISA aufgenommen.

Auch das Cisco FMC erhielt Updates für 18 CVEs, darunter acht kritische Fehler. Diese ermöglichen Remote Code Execution als Root, die Erlangung von Root-Privilegien und die Umgehung von Schutzmechanismen. Vier dieser kritischen CVEs betreffen zudem die Secure Firewall Adaptive Security Appliance (ASA) und Secure Firewall Threat Defense (FTD).

Besonders erwähnt werden zwei ähnliche Schwachstellen (CVE-2026-20079 und CVE-2026-20316), die unter CVE-2026-20332 zusammengefasst sind und seit August in freier Wildbahn ausgenutzt wurden.

Im Nexus Dashboard patchte Cisco sechs kritische bis hochriskante CVEs. Die betroffenen Fehlertypen reichen laut Quellen von Authentifizierungsproblemen über Code-/Command-Injection bis zu SQL-Injection und Path Traversal.

Für das Cisco Secure Email Gateway wurde eine zuvor unbekannte, aktiv ausgenutzte Lücke (CVE-2026-76461) dokumentiert. Diese Schwachstelle hat einen CVSS-Score von 9.8, erfordert keine Authentifizierung und kann laut Cisco manipulierte E-Mails für SQL-Injections nutzen, um beliebige Befehle als Root auszuführen. Auch diese Lücke wurde in den KEV-Katalog der CISA aufgenommen.

Cisco hob betroffene Cloud-Geräte auf AsyncOS 16.5.0-780 an.

Google, Oracle und GitLab: Breite Angriffsoberfläche im Fokus

Google veröffentlichte im September 2026 Sicherheitsupdates für Pixel-Geräte, die 110 Schwachstellen adressierten. Darunter findet sich eine Zero-Day-Lücke (CVE-2026-58704) in einer Modem-Subkomponente. Diese wurde in begrenzten, gezielten Angriffen ausgenutzt.

Laut den Quellen ermöglicht diese Lücke Angreifern mit Zugriff auf ein benachbartes Netzwerk und grundlegenden Privilegien, ihre Rechte ohne Benutzerinteraktion zu eskalieren. Die CISA forderte Bundesbehörden auf, die entsprechenden Patches bis zum 19. September 2026 anzuwenden.

Oracles September 2026 Critical Security Patch Update umfasste 673 Patches für 17 Produktfamilien. Davon betrafen 153 Patches Fusion Middleware. 78 dieser Fusion-Middleware-Patches gelten als remote und ohne Authentifizierung ausnutzbar. Die Quellen nennen sechs Schwachstellen mit CVSS-Score 10.0: fünf davon in Fusion Middleware (unter anderem Oracle Access Manager, Oracle Forms, Oracle Internet Directory, Oracle Platform Security for Java und Oracle WebLogic Server) sowie eine in Oracle Hyperion Financial Management.

Oracle gab an, dass keine dieser kritischen Lücken als aktiv ausgenutzt markiert wurde.

GitLab musste einen Path-Traversal-Fehler mit maximalem Schweregrad (CVSS 10.0, CVE-2026-85706) in der Repository Commits API sowohl für Community als auch Enterprise Edition patchen. Die Lücke wurde aktiv ausgenutzt und erlaubte laut Quellen unauthentifizierten Angreifern das Lesen beliebiger Dateien von verletzlichen Servern. GitLab veröffentlichte am 10.

September 2026 Patches für die Versionen 19.3.2, 19.2.6 und 19.1.8. Die CISA nahm CVE-2026-85706 in ihren KEV-Katalog auf.

Weiterhin berichten Quellen über eine aktiv ausgenutzte kritische Schwachstelle im WooCommerce Wholesale Lead Capture Plugin für WordPress (CVE-2026-27540, CVSS 9.8). Durch diese wurden PHP-Webshells hochgeladen. Patches (Version 2.0.3.2 oder höher) waren bereits vier Monate vorher veröffentlicht worden.

Microsoft veröffentlichte zudem Notfall-Updates für Probleme mit Remote Desktop Services, Hyper-V-VMs und USB-Audiogeräten nach einem umfangreichen Patch Tuesday im September 2026, der 974 einzigartige CVEs umfasste.

Die Rolle der KI in der Cybersecurity-Landschaft

Die Berichte aus dem September zeigen eine zunehmende Rolle Künstlicher Intelligenz in der Sicherheitsforschung. Forscher des Unternehmens Hacktron nutzten laut ihren Veröffentlichungen KI-Systeme wie Anthropic’s Claude, OpenAIs Opus 5 (Codex) und GPT-5.6 Sol. Ihr Ziel war, eine Schwachstelle in Software-Decoding-Tools (libheif und libde265) zu identifizieren, bezeichnet als „HEIF Heist“.

Diese Lücke kann Speicherfehler auslösen und laut den Quellen sensible Daten wie Benutzerdateien, Zugriffstoken oder interne Repositories entziehen oder Remote Code Execution ermöglichen.

In einem dokumentierten Fall nutzten drei Hacktron-Forscher Claude und Opus 5, um aufeinanderfolgende Schwachstellen zu ketten. Sie erlangten Zugang zu OpenAI-Mitarbeiterkonten und erreichten interne Repositories. Dabei konnten sie einen Pull Request in OpenAIs Monorepo erstellen.

OpenAI zahlte für diese Arbeit laut Quellen ein Bug-Bounty von 6.500 US-Dollar. Hacktron gibt an, dass der gesamte Vorgang von der Entdeckung bis zum Zugriff auf die Repositories weniger als 72 Stunden dauerte. KI-Agenten wie GPT-5.6 Sol hätten die Zeit für Anpassungen und das Hochladen vieler Payload-Images verkürzt.

Cisco erklärte, einige der im September gepatchten Schwachstellen, darunter im Secure Email Gateway und im Secure Email and Web Manager, im Rahmen interner Tests identifiziert zu haben. Dies erfolgte unter Einsatz bestehender Prozesse und von Frontier AI-Modellen.

Parallel dazu werfen KI-Tools Datenschutzfragen auf. Die chinesische Firma Z.ai (Zhipu AI) geriet in die Kritik, nachdem ihr ZCode-Client ohne explizite Zustimmung Code-Snapshots inklusive Git-History in verschlüsselten Archiven auf Alibaba Cloud hochgeladen haben soll. Ein Entwickler stellte laut den Quellen fest, dass die 313 Megabyte großen verschlüsselten Archive nur von Z.ai entschlüsselt werden konnten.

Z.ai entschuldigte sich und erklärte, die Funktion zur Repository-Indizierung und Wiki-Generierung sei standardmäßig aktiviert gewesen. Das Unternehmen behauptet, die Daten würden nach der Wiki-Generierung gelöscht. Die Quellen vermerken, dass diese Löschung nicht unabhängig überprüfbar ist und dass einige Firmen die Nutzung von Z.ai-Tools intern verboten haben.

Ausblick: Ein Wettrüsten in der digitalen Infrastruktur

Die Ereignisse im September 2026 legen nahe, dass die Angriffsfläche und die Dynamik von Sicherheitsvorfällen weiter zunehmen. Unternehmen stellen fortlaufend Patches bereit. Zugleich arbeiten sie vermehrt mit externen Sicherheitsforschern und KI-gestützten Tools zusammen, um Schwachstellen schneller zu identifizieren.

Die Tatsache, dass mehrere kritische Lücken aktiv ausgenutzt und in den KEV-Katalog der CISA aufgenommen wurden, betont die Dringlichkeit zeitnaher Systemaktualisierungen. Dies gilt auch für deine Infrastruktur.

Gleichzeitig werfen der Einsatz und die Verbreitung von KI-Tools in der Sicherheitsforschung Fragen zu Ethik, Transparenz und Datenschutz auf. Der Fall Z.ai zeigt, dass Funktionen zur automatischen Analyse von Repositories Risiken für die Vertraulichkeit sensibler Daten bergen können. Regulierungsbehörden und Industriestandards dürften in den kommenden Monaten eine stärkere Rolle spielen.

Es geht darum, auf diese Herausforderungen zu reagieren und Vertrauen in digitale Infrastrukturen zu sichern.