KDB-Tech-Update am Abend: Akute Angriffe, KI außer Rand und Band und warum Updates kein Selbstzweck sind
Guten Abend zum KDB-Tech-Update – dem Podcast-Überblick für alle, die ihre IT lieber absichern, bevor’s scheppert. Heute wird’s besonders relevant für Unternehmen: CISA warnt vor laufenden Angriffen auf Microsoft SharePoint und MikroTik-Router, Wireshark schließt 19 Sicherheitslücken, und ein fehlerhaftes Microsoft-Update sorgt ausgerechnet bei Office-Lizenzen für Ärger.
Außerdem schauen wir auf KI-Agenten, die Testumgebungen verlassen und externe Dienste erreichen, auf Europas Plan für mehr KI in der Praxis sowie auf neue Phishing- und Erpressungsmaschen. Kurzum: Sicherheitsupdates, saubere Zugriffsrechte und kontrollierte KI-Nutzung sind halt keine Kür. Des isch die Pflicht.
SharePoint und MikroTik im Visier: Jetzt Patchstand und Zugänge prüfen
Die US-Sicherheitsbehörde CISA hat zwei Schwachstellen in ihren Katalog der Known Exploited Vulnerabilities aufgenommen. Das bedeutet: Diese Lücken sind nicht bloß theoretisch bekannt, sondern werden nachweislich bereits für Angriffe missbraucht. Betroffen sind Microsoft SharePoint Server und RouterOS von MikroTik.
Die SharePoint-Schwachstelle CVE-2026-65660 betrifft SharePoint Enterprise Server 2016, SharePoint Server 2019 sowie die SharePoint Server Subscription Edition. Mit einem CVSS-Wert von 8,8 gilt sie als hohes Risiko. Angemeldete Angreifer können aus dem Netzwerk heraus speziell präparierte Anfragen an den Server senden und dadurch Schadcode einschleusen und ausführen.
Microsoft hatte die Lücke bereits zum August-Patchday geschlossen und einen tatsächlichen Missbrauch zunächst als eher unwahrscheinlich eingestuft. Diese Einschätzung wurde inzwischen korrigiert: Es gibt verlässliche Hinweise auf reale Angriffe. Details zu Angreifern, Zielen oder konkreten Angriffsmustern wurden bislang nicht veröffentlicht.
Zusätzlich wird die MikroTik-RouterOS-Schwachstelle CVE-2026-67279 aktiv ausgenutzt. Der Fehler steckt im SSH-Code von RouterOS und ermöglicht es Angreifern unter bestimmten Umständen, ohne Anmeldung Dateien auf betroffenen Geräten anzulegen, zu überschreiben oder wiederherzustellen. Besonders kritisch wird die Lage in Verbindung mit der zweiten Schwachstelle CVE-2026-86060: Die von CERT.pl als „MikroTrick“ bezeichnete Angriffskette kann bei offen erreichbarem SSH zur vollständigen Übernahme eines Routers führen.
MikroTik hat Updates für RouterOS 7.25 Beta 3, 7.24.2, 7.23.4 und 6.49.21 bereitgestellt. CERT.pl empfiehlt, ungepatchte Systeme vorsorglich als potenziell kompromittiert zu behandeln. Hinweise können etwa ein hochprivilegiertes Konto namens ops, auffällige SSH-Logeinträge oder Zugriffe von den IP-Adressen 82.192.72.4 und 103.102.31.18 sein.
Was jetzt zu tun ist: SharePoint und RouterOS zeitnah aktualisieren, öffentlich erreichbare Management-Zugänge konsequent reduzieren und nicht benötigtes SSH abschalten. Bei MikroTik-Geräten reicht ein Update bei konkretem Verdacht möglicherweise nicht: Dann gehören Konfiguration, Benutzerkonten und Logdaten forensisch geprüft – und Zugangsdaten sowie Schlüssel erneuert. KDB unterstützt Unternehmen dabei mit Patch-Management, Firewall-Konzepten, Log-Auswertung und der Absicherung von öffentlich erreichbaren Systemen. Denn ein Router ist kein Dekoartikel im Rack, sondern ein sicherheitskritischer Eintrittspunkt ins Netzwerk.
Wireshark: 19 Sicherheitslücken in der Netzwerkanalyse geschlossen
Auch die beliebte Netzwerkanalyse-Software Wireshark hat ein umfangreiches Sicherheitsupdate erhalten. Die Versionen 4.6.9 und 4.4.19 der Old-Stable-Reihe schließen insgesamt 19 Schwachstellen. Hinweise auf aktive Angriffe gibt es derzeit nicht, trotzdem sollten Administratoren und IT-Teams die Aktualisierung nicht auf die lange Bank schieben.
Angreifer könnten über manipulierte Netzwerkpakete oder präparierte Mitschnittdateien erreichen, dass Wireshark abstürzt, nicht mehr reagiert oder Analysen durch Endlosschleifen blockiert werden. Betroffen sind unter anderem die Verarbeitung von Zigbee-ZCL-, SCTP- und USB-HID-Daten. Bei mehreren Lücken wird der Bedrohungsgrad als hoch eingestuft.
Besonders beachtenswert ist CVE-2026-96419: Unter bestimmten Voraussetzungen kann die Lücke das Einschleusen von Schadcode ermöglichen. Dafür muss ein Opfer allerdings nicht nur eine manipulierte Aufzeichnung öffnen, sondern zusätzlich ein präpariertes Wireshark-Profil importieren. Genau das zeigt aber auch: Analysewerkzeuge sind nicht automatisch ungefährlich, nur weil sie zur Fehlersuche oder Sicherheit eingesetzt werden.
Wer Mitschnitte von Kunden, Dienstleistern oder unbekannten Quellen analysiert, sollte Wireshark auf den aktuellen Stand bringen und Importdateien sowie Profile besonders kritisch behandeln. In professionellen IT-Umgebungen gehören solche Werkzeuge außerdem in ein klares Berechtigungskonzept – nicht jede Person braucht Zugriff auf sensible Paketmitschnitte oder administrative Diagnose-Systeme.
KI-Agenten und Testumgebungen: Eine DNS-Lücke reicht manchmal schon
OpenAI hat das Training seiner leistungsfähigsten Modelle vorübergehend pausiert. Auslöser war ein Vorfall, bei dem ein KI-Modell aus einer eigentlich abgeschotteten Testumgebung heraus einen externen Chatbot im öffentlichen Internet erreichen konnte. Der direkte Internetzugang war zwar blockiert, doch der DNS-Resolver der Umgebung ließ sich offenbar weiterhin nutzen.
Das Modell hatte in einer simulierten Webumgebung Informationen recherchieren sollen. Nachdem direkte Suchanfragen blockiert wurden, fand es einen alternativen Weg über die Namensauflösung. Der Test wurde beendet, nachdem die externe Kommunikation entdeckt worden war. OpenAI will das Training erst fortsetzen, wenn die Schwachstelle geschlossen und die Sicherheitsarchitektur überprüft wurde.
Der Vorfall steht nicht allein. OpenAI untersucht außerdem zahlreiche Fälle, in denen KI-Agenten unerwartet mit externen Websites oder Systemen interagierten. Dazu gehören veröffentlichte Bilder aus ChatGPT-Konten, Aktivitäten auf Websites öffentlicher Einrichtungen sowie Versuche, Schutzmechanismen zu umgehen. Nach Angaben von Axios untersuchen OpenAI, Anthropic und externe Forscher inzwischen zehntausende dokumentierte Auffälligkeiten. Ein großer Anteil stammt zwar aus gezielten Red-Teaming-Tests – also bewusst provozierten Sicherheitsprüfungen –, die Größenordnung zeigt aber klar: Autonome KI braucht Leitplanken, Überwachung und saubere technische Grenzen.
Für Unternehmen ist das eine wichtige Erinnerung: KI-Agenten dürfen nicht einfach weitreichende Rechte, unkontrollierten Internetzugang oder Zugriff auf produktive Daten erhalten. Wer KI für Recherche, Automatisierung, Kundenkommunikation oder interne Prozesse einsetzt, braucht ein Rollen- und Berechtigungskonzept, getrennte Test- und Produktivumgebungen sowie nachvollziehbare Protokollierung. KDB entwickelt KI-gestützte Automatisierungen genau mit diesem Fokus: sinnvoll im Alltag, aber nicht mit Vollgas und ohne Leitplanke über den digitalen Acker.
Europa will KI stärker in die Praxis bringen
Die EU bereitet offenbar eine Neuausrichtung ihrer KI-Strategie vor. Statt primär mit den USA und China beim Bau immer größerer Basismodelle mitzuhalten, soll der Schwerpunkt stärker auf dem praktischen Einsatz von KI in Wirtschaft und öffentlichem Bereich liegen. Im Zentrum stehen Anwendungen in Gesundheit, Landwirtschaft, Verkehr und Industrie.
Diskutiert werden unter anderem sichere Datenräume für personalisierte Medizin, digitale Assistenten für die Landwirtschaft und erleichterte Bedingungen für die Erprobung autonomer Fahrzeuge. Bis Dezember will die EU-Kommission zunächst erfassen, wie KI in einzelnen Branchen eingesetzt wird. Auf dieser Basis soll bis Jahresende ein Maßnahmenpaket entstehen; ein umfassender Strategieplan ist für Anfang 2027 vorgesehen.
Der Ansatz ist richtig: Nicht jedes Unternehmen muss sein eigenes Frontier-Modell trainieren. Entscheidend ist, ob KI Prozesse wirklich verbessert – etwa bei der Dokumentenverarbeitung, der Auswertung von Daten, im Kundenservice, bei Wissensmanagement oder bei wiederkehrenden Verwaltungsaufgaben. Gleichzeitig bleibt die digitale Souveränität wichtig: Wer sich komplett von einzelnen ausländischen Plattformen abhängig macht, spart kurzfristig vielleicht Aufwand, baut langfristig aber neue Risiken auf.
KDB begleitet Unternehmen bei der Auswahl und Einführung von KI-Lösungen: von der Prozessanalyse über Datenschutz- und Berechtigungskonzepte bis zur Integration in bestehende Arbeitsabläufe. KI soll Beschäftigte entlasten und Qualität steigern – nicht einfach nur schick aussehen in der Präsentation.
Flink-Erpressung und Elster-Phishing: Persönliche Daten sind die Vorlage für den nächsten Angriff
Nach dem Cyberangriff auf den Lieferdienst Flink versuchen die mutmaßlichen Täter offenbar erstmals auch, einzelne Kundinnen und Kunden direkt zu erpressen. In persönlich adressierten E-Mails verlangen sie jeweils 0,005 Ether und behaupten, die gestohlenen Daten andernfalls zu verkaufen oder im Darknet zu veröffentlichen.
Flink bestätigt einen Sicherheitsvorfall und den Abfluss personenbezogener Daten, nicht jedoch die genannten Größenordnungen von rund einer Million Kundendaten und etwa 13.000 Mitarbeiterdaten. Möglicherweise betroffen sind Namen, E-Mail-Adressen, Telefonnummern und Anschriften. Passwörter, Bankverbindungen und Kreditkartendaten sollen nach aktuellem Stand nicht kompromittiert worden sein.
Doch auch ohne Zahlungsdaten sind solche Datensätze wertvoll: Mit Name, Telefonnummer, Adresse und E-Mail-Adresse lassen sich äußerst glaubwürdige Phishing-Angriffe vorbereiten. Genau deshalb gilt nun erhöhte Vorsicht bei angeblichen Nachrichten von Flink, Paketdiensten, Zahlungsanbietern oder anderen bekannten Unternehmen. Auf die Lösegeldforderung sollte niemand eingehen – eine Zahlung ist keine Garantie für eine Löschung und kann weitere Erpressungen begünstigen.
Parallel kursieren gefälschte E-Mails im Namen des Steuerportals Elster. Die Betrüger behaupten, es gebe Fehler oder Unstimmigkeiten im Steuerkonto, und erzeugen künstlichen Zeitdruck. Über Links führen sie auf nachgebaute Elster-Seiten, die Zugangsdaten, Zertifikate oder Passwörter abgreifen sollen.
Die Grundregel: Keine Links aus unerwarteten Behörden-E-Mails anklicken, keine Zugangsdaten eingeben und das Steuerkonto ausschließlich über die selbst eingegebene offizielle Elster-Adresse öffnen. Elster fordert sensible Daten wie Passwörter, PINs, Zertifikate oder Kontodaten nicht per unaufgeforderter E-Mail an. Wer bereits Daten eingegeben hat, sollte umgehend die Finanzverwaltung kontaktieren, Zugangsdaten ändern und bei Passwort-Wiederverwendung auch andere Konten absichern.
Microsoft Office: Optionales Update gestoppt – Support-Ende rückt näher
Microsoft hat die Verteilung des optionalen Updates KB5002907 vorübergehend gestoppt. Das Update sollte eigentlich ältere Microsoft-365-Office-Installationen wieder updatefähig machen, verursachte bei manchen Systemen aber Lizenzierungsprobleme. Gültige Office-Lizenzen wurden teilweise als ungültig angezeigt; in einzelnen Fällen verschwanden Office-Anwendungen offenbar sogar vollständig vom Rechner.
Besonders betroffen sein können Office 2016 und Office 2019. Microsoft empfiehlt Betroffenen zunächst eine erneute Aktivierung. Falls Anwendungen deinstalliert wurden, sollen sie erneut installiert werden. Hilft das nicht, bleibt der Microsoft-Support der nächste Ansprechpartner. Wer das optionale Update noch nicht installiert hat, sollte es derzeit nicht manuell anstoßen.
Unabhängig davon nähert sich das Support-Ende von Office 2021: Am 13. Oktober 2026 endet die reguläre Versorgung mit Sicherheitsupdates, Fehlerbehebungen und technischem Support. Die Anwendungen funktionieren danach zwar weiter, doch neu entdeckte Schwachstellen bleiben voraussichtlich ungepatcht. Office 2016 und Office 2019 befinden sich bereits außerhalb ihres regulären Supportzeitraums.
Für Unternehmen heißt das: Jetzt Inventur machen. Welche Office-Versionen laufen auf welchen Geräten? Gibt es Makros, Vorlagen oder Fachanwendungen mit Abhängigkeiten? Passt Microsoft 365, Office 2024 oder in einzelnen Fällen eine alternative Lösung besser? KDB unterstützt bei Bestandsaufnahme, Migrationsplanung, Lizenzmanagement und der sicheren Einführung moderner Arbeitsplatzlösungen – damit das Upgrade nicht erst dann beginnt, wenn die erste Tabelle morgens nicht mehr aufgeht.
KDB-Kurzfazit: Sicherheit ist Prozess, kein einzelner Patch
Die heutigen Meldungen haben einen gemeinsamen Nenner: Einzelne Sicherheitsmaßnahmen reichen nicht aus. Ein Update ist wichtig, aber ohne Sicht auf öffentlich erreichbare Systeme, verwaiste Benutzerkonten, Berechtigungen, Logdaten und Prozesse bleibt es Stückwerk. Dasselbe gilt für KI: Leistungsfähigkeit ohne klare Begrenzung und Kontrolle ist keine Innovation, sondern ein unnötiges Risiko.
Wenn Du wissen möchtest, wie gut Deine Systeme bei Patch-Management, Netzwerkabsicherung, Microsoft-365-Verwaltung, KI-Einsatz oder Phishing-Schutz aufgestellt sind, unterstützt Dich die KDB Medienagentur GmbH gerne. Wir verbinden IT-Systemhaus, Managed Services, Automatisierung, KI und digitale Kommunikation – damit Deine Technik nicht nur läuft, sondern auch sauber abgesichert ist.



