{"id":329212,"date":"2026-09-04T16:42:14","date_gmt":"2026-09-04T14:42:14","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=329212"},"modified":"2026-09-04T17:37:49","modified_gmt":"2026-09-04T15:37:49","slug":"neue-0-days-sicherheitsluecken-und-datenlecks-sept-2026","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/09\/04\/neue-0-days-sicherheitsluecken-und-datenlecks-sept-2026\/","title":{"rendered":"Neue 0-days, Sicherheitsl\u00fccken und Datenlecks (Sept. 2026)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Noch ein kurzer Nachtrag von dieser Woche. In den Cisco Nexus 9000-Switches gibt es einen kritische Schwachstelle, die eine \u00dcbernahme erm\u00f6glicht. Im HPE ArubaOS-CX gibt es kritische Schwachstellen, die gepatcht wurden. Eine Person mit dem Alias Nightmare Eclipse hat die Tage u.a. eine 0-Day-Schwachstelle in CrowdStrike Falcon ver\u00f6ffentlicht. Hier eine Zusammenfassung verschiedener Themen.<\/p>\n<p><!--more--><\/p>\n<h2>Cisco Nexus 9000 mit Schwachstelle CVE-2026-20212<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/163d0a8e1f9644b6ac335df712b1c078\" alt=\"\" width=\"1\" height=\"1\" \/>In den\u00a0Cisco Nexus 9000-Switches f\u00fcr Rechenzentren und Unternehmen gibt es eine kritische Schwachstelle\u00a0<a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-20212\" target=\"_blank\" rel=\"noopener\">CVE-2026-20212<\/a> (CVSS 3.x Score 9.8). Diese, in der Silicon One-Integration f\u00fcr Switches der Cisco Nexus 9000-Serie (und ggf. der 3000-Serie) enthaltene, Schwachstelle k\u00f6nnte es einem nicht authentifizierten Remote-Angreifer erm\u00f6glichen, Code mit Root-Rechten auszuf\u00fchren. Diese Sicherheitsl\u00fccke besteht, da die TCP-Ports 43210 und 43211 im standardm\u00e4\u00dfigen virtuellen Routing- und Forwarding-Bereich (VRF) der Schicht 3 (L3) zug\u00e4nglich sind.<\/p>\n<p><a href=\"https:\/\/x.com\/TheHackersNews\/status\/2095550147539369993\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-329213 size-full\" title=\"Cisco Nexus 9000\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Cisco-Nexus-9000.jpg\" alt=\"Cisco Nexus 9000\" width=\"597\" height=\"607\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Cisco-Nexus-9000.jpg 597w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Cisco-Nexus-9000-295x300.jpg 295w\" sizes=\"auto, (max-width: 597px) 100vw, 597px\" \/><\/a><\/p>\n<p>Ein erfolgreicher Angriff k\u00f6nnte es dem Angreifer erm\u00f6glichen, eine Verbindung zu einem betroffenen Ger\u00e4t herzustellen und speziell gestaltete Eingaben zu senden, die als Code mit Root-Rechten ausgef\u00fchrt werden k\u00f6nnten. Die Ausnutzung dieser Sicherheitsl\u00fccke k\u00f6nnte zudem zum Absturz des S1HAL-Prozesses f\u00fchren, was einen Neustart des Ger\u00e4ts zur Folge haben k\u00f6nnte. Cisco hat zum 2.9.2026 <a href=\"https:\/\/sec.cloudapps.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-n9k-s1-rce-EH8dEtr\" target=\"_blank\" rel=\"noopener\">diese Sicherheitswarnung<\/a> dazu ver\u00f6ffentlicht.<\/p>\n<h2>Kritische Sicherheitsl\u00fccken in HPE\u00a0ArubaOS-CX<\/h2>\n<p>In einem Daemon des Netzwerkbetriebssystems ArubaOS-CX bestehen mehrere Sicherheitsl\u00fccken. Ein nicht authentifizierter Angreifer k\u00f6nnte diese Sicherheitsl\u00fccken ausnutzen, indem er speziell gestaltete Pakete an den betroffenen Dienst sendet. Eine erfolgreiche Ausnutzung k\u00f6nnte zur Remote-Codeausf\u00fchrung mit erh\u00f6hten Berechtigungen f\u00fchren. Die Schwachstelle <a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-73749\" target=\"_blank\" rel=\"noopener\">CVE-2026-73749<\/a> (CVSS 3.x 8.8, critical)\u00a0 beschreibt einen Puffer\u00fcberlauf, der die obige Ausnutzung erm\u00f6glicht.<\/p>\n<p>HPE hat <a href=\"https:\/\/support.hpe.com\/hpesc\/public\/docDisplay?docId=hpesbnw05134en_us&amp;docLocale=en_US\" target=\"_blank\" rel=\"noopener\">diesen Sicherheitshinweise<\/a> samt Updates f\u00fcr das Netzwerkbetriebssystem ArubaOS-CX ver\u00f6ffentlicht. Bleeping Computer geht in <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/hpe-patches-critical-arubaos-cx-remote-code-execution-flaw\/\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> auf dieses Thema ein.<\/p>\n<h2>FalconFlank: 0-Day-Schwachstelle in CrowdStrike Falcon<\/h2>\n<p>Nightmare Eclipse, der schon zahlreiche 0-day-Schwachstellen in Microsoft-Produkten publiziert hat, hat die Tage u.a. eine 0-Day-Schwachstelle (FalconFlank) in der Sicherheitssoftware CrowdStrike Falcon ver\u00f6ffentlicht.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-329217 size-full\" title=\"CrowdStrike Falcon 0-day\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/CrowdStrike-Falcon.jpg\" alt=\"CrowdStrike Falcon 0-day\" width=\"605\" height=\"601\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/CrowdStrike-Falcon.jpg 605w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/CrowdStrike-Falcon-300x298.jpg 300w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/CrowdStrike-Falcon-150x150.jpg 150w\" sizes=\"auto, (max-width: 605px) 100vw, 605px\" \/><\/p>\n<p>Laut der <a href=\"https:\/\/github.com\/MSNightmare\/FalconFlank\" target=\"_blank\" rel=\"noopener\">Beschreibung auf GitHub<\/a> ist FalconFlank ist eine 0-Day-Sicherheitsl\u00fccke zur Rechteausweitung, die die Funktion zur Beseitigung b\u00f6sartiger Office-Makros im Crowdstrike Falcon Sensor ausnutzt. Der Proof of Concept Exploit funktioniert derzeigt auf einem vollst\u00e4ndig aktualisierten Windows 11 25H2 \/ Windows Server 2025 mit Crowdstrike Falcon \u2013 Phase 3 Optimal Protection, wobei die Funktion \u201eEntfernung b\u00f6sartiger Makros aus Microsoft Office-Dateien\" aktiviert sein muss.<\/p>\n<h2 class=\"heading-element\" dir=\"auto\" tabindex=\"-1\">PrettyPrague: GenDigital Avast Antivirus 0-Day<\/h2>\n<p>Einige Tage vorher hat Nightmare Eclipse den 0-Day-Exploit <a href=\"https:\/\/github.com\/MSNightmare\/PrettyPrague\" target=\"_blank\" rel=\"noopener\">PrettyPrague<\/a> in GenDigital Avast Antivirus\u00a0ver\u00f6ffentlicht. Der PoC nutzt eine Schwachstelle in der Avast-Sandbox aus, um die SAM-Datenbank von Windows auszulesen, und startet eine vollst\u00e4ndige SYSTEM-Shell.<\/p>\n<p>Zum Zeitpunkt der Erstellung dieses Beitrags funktioniert der PoC mit vollst\u00e4ndig gepatchtem Avast Antivirus und gepatchtem Windows 11 25H2. Der Entdecker glaubt, dass diese Sicherheitsl\u00fccke auch andere GenDigital-Produkte betrifft (wie z. B. AVG, Norton etc.).\u00a0Derzeit ist der PoC mit jeder Version von Avast Antivirus kompatibel.<\/p>\n<h2>Azure VM per IMDS angreifen<\/h2>\n<p>Ein einziger curl-Befehl auf einer ungesch\u00fctzten Azure-VM birgt das Risiko, dass das gesamte Abonnement \u00fcber IMDS kompromittiert wird, hei\u00dft es in <a href=\"https:\/\/x.com\/ellishlomo\/status\/2093238220074942640\" target=\"_blank\" rel=\"noopener\">diesem Tweet<\/a>. In <a href=\"https:\/\/cyberdom.blog\/exploiting-azure-imds\/\" target=\"_blank\" rel=\"noopener\">diesem Blog-Beitrag<\/a> wird gezeigt, wie Managed-Identity-Token die ultimative Backdoor f\u00fcr Azure-VMs sind.<\/p>\n<h2>Microsoft versch\u00e4rft Anforderungen f\u00fcr\u00a0Windows-Treiber<\/h2>\n<p>Microsoft reagiert auf diverse Regularien wie den EU Cyber-Resilienz Act (CRA) und versch\u00e4rft die Richtlinien des Windows Hardware Compatibility Program (WHCP) f\u00fcr Windows 25H2\/26H1 (und Windows Server 2025) Treiber. Ab M\u00e4rz 2027 verlangt Microsoft, dass Entwickler von Treibern SBOMs &amp; VEX-Erkl\u00e4rungen einreichen. SBOMs steht f\u00fcr Software Bill of Materials, eine formale Liste aller Bausteine, Bibliotheken und Abh\u00e4ngigkeiten, die in einer Software-Anwendung stecken. Die Details lassen sich im Techcommunity-Beitrag\u00a0<a href=\"https:\/\/techcommunity.microsoft.com\/blog\/windows-hardware-certification\/sboms-and-vex-statements-will-be-required-starting-032027\/4552770\" target=\"_blank\" rel=\"noopener\">SBOMs and VEX statements will be required starting 03\/2027<\/a> vom 2. September 2026 nachlesen.<\/p>\n<h2>Schwachstelle in USB-Drucker-Treiber<\/h2>\n<p>Ein Sicherheitsforscher mit dem Alias zeifan will eine Out-of-Bounds Read (OOB Read)-Schwachstelle im USB-Drucker-Treiber <em>usbprint.sys<\/em> von Windows <a href=\"https:\/\/x.com\/zeifan\/status\/2093640941873873081\" target=\"_blank\" rel=\"noopener\">entdeckt<\/a> haben. Der Forscher hat die Schwachstelle an das Microsoft MSRC gemeldet, aber Microsoft hat sich entschieden, keinen Fix zu ver\u00f6ffentlichen, schreibt er in <a href=\"https:\/\/zeifan.my\/usbtersakiti\/\" target=\"_blank\" rel=\"noopener\">diesem Blog-Beitrag<\/a>.<\/p>\n<p>Beim Angriff wird ein b\u00f6sartiges USB-Ger\u00e4t an den Computer angeschlossen, dass sich als USB-Drucker ausgibt. Die USB-Einheit reagiert mit einer verz\u00f6gerten IEEE-1284-Identit\u00e4tsanfrage mit STALL und sendet einen speziell vorbereiteten (ohne NUL) USB-String-Deskriptor. Sobald <em>usbprint.sys<\/em> die Daten verarbeitet, kommt es im Kernel zu einem Out-of-Bounds Read. Das l\u00f6st einen BlueScreen aus, so dass Windows per DoS lahm gelegt werden k\u00f6nnte.<\/p>\n<h2 class=\"mb-6 text-3xl font-bold tracking-tight text-gray-900 sm:text-5xl\">CRPx0\u00a0ClickFix Ransomware-Analyse<\/h2>\n<p>CRPx0 ist eine ClickFix Ransomware-as-a-Service Operation, deren K\u00f6der sich als Windows- und macOS-Update-Aufforderungen sowie reCAPTCHA-Pr\u00fcfungen tarnen, um Opfer dazu zu verleiten, einen kopierten Befehl auszuf\u00fchren. Sicherheitsforscher von\u00a0Ransom-ISAC haben eine vollst\u00e4ndige <a href=\"https:\/\/ransom-isac.org\/blog\/crpx0-clickfix-ransomware-analysis\/#what-defenders-should-do\" target=\"_blank\" rel=\"noopener\">Analyse dieses Angriffs offen gelegt<\/a> und zeigen, wie man sich vor diesen Angriffen sch\u00fctzen kann.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch ein kurzer Nachtrag von dieser Woche. In den Cisco Nexus 9000-Switches gibt es einen kritische Schwachstelle, die eine \u00dcbernahme erm\u00f6glicht. Im HPE ArubaOS-CX gibt es kritische Schwachstellen, die gepatcht wurden. Eine Person mit dem Alias Nightmare Eclipse hat die &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/09\/04\/neue-0-days-sicherheitsluecken-und-datenlecks-sept-2026\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[731,426,7459],"tags":[4328,3836],"class_list":["post-329212","post","type-post","status-publish","format-standard","hentry","category-gerate","category-sicherheit","category-software","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329212","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=329212"}],"version-history":[{"count":6,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329212\/revisions"}],"predecessor-version":[{"id":329221,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329212\/revisions\/329221"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=329212"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=329212"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=329212"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}