KDB-Tech-Update – Sicherheitslücken schließen und KI kontrolliert einsetzen

Schwarz gedruckter Schriftzug „AI GENERATED“ auf weißem Hintergrund als Hinweis auf KI-generierten Inhalt.

KDB-Tech-Update am Abend: Patchen statt hoffen, KI-Agenten mit Leitplanken und Marketing im Wandel

Guten Abend zum KDB-Tech-Update von der KDB Medienagentur GmbH. Heute wird’s sicherheitskritisch: Eine mögliche Zero-Day-Bedrohung bei Kiteworks, aktiv ausgenutzte Lücken in WordPress und Roundcube sowie wichtige GitLab-Updates verlangen nach einem prüfenden Blick in Deine IT. Außerdem schauen wir auf KI-Agenten: Sie automatisieren inzwischen nicht nur Büroarbeit und Marketing, sondern leider auch Angriffe auf Onlineshops. Und weil KI im Arbeitsalltag, im E-Commerce und in der Werbung ordentlich Gas gibt, geht’s auch um Kontrolle, Transparenz und saubere Prozesse. Kurz gesagt: Nicht bloß „wird schon gutgehen“ – sondern gscheit absichern.

Akute Sicherheitslage: Kiteworks warnt vor möglichem Zero-Day-Angriff

Der Anbieter Kiteworks hat seine Kunden weltweit vor einer konkreten Bedrohungslage gewarnt. Laut einer dem Fachmedium heise vorliegenden E-Mail forderte Kiteworks-CISO Frank Balonis Betreiber dazu auf, ihre Systeme vorsorglich für sechs Stunden vollständig herunterzufahren. Für Mitteleuropa war das Zeitfenster am Samstag, 26. September, von 4 bis 10 Uhr vorgesehen.

Hintergrund sind glaubwürdige Hinweise von Strafverfolgungsbehörden auf einen möglicherweise bevorstehenden Angriff. Nach Angaben des Kundensupports geht es um eine bislang unbekannte Schwachstelle – also einen möglichen Zero-Day. Besonders brisant: Die Vorsichtsmaßnahme galt laut Hersteller unabhängig von eingesetzter Version oder Netzwerktopologie. Selbst Systeme, die nicht direkt aus dem Internet erreichbar sind, sollten nicht pauschal als sicher gelten.

Kiteworks wird für sichere Dateiübertragung, vertrauliche Kommunikation und webbasierten E-Mail-Verkehr eingesetzt – also genau dort, wo besonders schützenswerte Informationen liegen können. Ein erfolgreicher Zugriff könnte sensible Unternehmens-, Kunden- oder Behördendaten gefährden. Das Risiko reicht von Datendiebstahl bis zu Ransomware-Erpressung.

Was jetzt zählt: Wenn Du Kiteworks betreibst, folge den Herstellerhinweisen, plane die kontrollierte Abschaltung ein, sichere Logdaten und beobachte die weiteren Meldungen des Herstellers sowie der Sicherheitsbehörden. Nach der Wiederinbetriebnahme sollten Systeme auf Auffälligkeiten geprüft und verfügbare Sicherheitsupdates unverzüglich eingespielt werden. KDB unterstützt Unternehmen dabei, Notfallmaßnahmen kontrolliert umzusetzen, Logdaten auszuwerten und aus einer akuten Reaktion einen belastbaren Sicherheitsprozess zu machen.

WordPress unter Beschuss: Kritische Lücke wird bereits aktiv ausgenutzt

Für Website-Betreiber ist die Lage ebenfalls dringend. Kurz nach Veröffentlichung eines Updates für WordPress haben Angreifer begonnen, die kritische Schwachstelle CVE-2026-87902 aktiv auszunutzen. Patchstack bewertet die Path-Traversal-Lücke mit einem CVSS-Wert von 9,2.

Betroffen sind WordPress-Versionen von 4.7.0 bis einschließlich 7.1.1. Als abgesicherte Versionen stehen unter anderem WordPress 7.1.2, 7.0.6, 6.9.9 und 6.8.10 bereit; auch für ältere Versionszweige gibt es Backports. Ist das automatische Update aktiv, sollte WordPress die Fehlerbereinigung in vielen Fällen selbst installieren. Verlassen sollte man sich darauf aber nicht blind – Kontrolle ist hier besser als schwäbisches „Des wird scho“.

Die Angriffe erfolgen laut Patchstack automatisiert: Zunächst prüfen Täter, ob eine Instanz verwundbar ist. Anschließend versuchen sie über die Datei pearcmd.php, eigene PHP-Dateien auf dem Server abzulegen und auszuführen. Beobachtet wurden verdächtige Dateien unter anderem in temporären Verzeichnissen wie /tmp und /var/tmp. Wer erfolgreiche Exploit-Versuche erkennt, muss den betroffenen Server als potenziell vollständig kompromittiert betrachten.

Unsere Empfehlung:

• WordPress-Core sofort auf eine korrigierte Version aktualisieren.
• Installationen, Server-Logs und temporäre wie öffentlich erreichbare Verzeichnisse auf verdächtige PHP-Dateien prüfen.
• Bei Kompromittierungsverdacht die Website vom Netz nehmen und forensisch untersuchen lassen.
• Zugangsdaten und Passwörter nach einem Sicherheitsvorfall erneuern.
• Nicht benötigte Themes und Plugins entfernen sowie automatische Sicherheitsupdates aktivieren.

Für KDB-Kunden mit betreuten Websites gehört genau das zur Pflichtübung: Wartung, Sicherheitsmonitoring, saubere Update-Prozesse und ein Blick auf die Serverebene. Eine schöne Website bringt halt wenig, wenn sie als Hintertür für Kriminelle herhalten muss.

GitLab: Elf Sicherheitslücken in selbst verwalteten Instanzen schließen

Auch Betreiber selbst verwalteter GitLab-Instanzen sollten zeitnah aktiv werden. GitLab hat mit den Versionen 19.4.1, 19.3.3 und 19.2.7 insgesamt elf Sicherheitslücken in Community und Enterprise Edition geschlossen. GitLab.com ist laut Hersteller bereits abgesichert, bei GitLab Dedicated müssen Kunden ebenfalls nicht selbst tätig werden.

Besonders kritisch sind die Schwachstellen CVE-2026-89078 und CVE-2026-93577. Angemeldete Nutzer können unter bestimmten Voraussetzungen über speziell präparierte reguläre Ausdrücke in CI/CD-Konfigurationen beliebigen Code auf dem GitLab-Server ausführen. Weitere Lücken betreffen unter anderem Cross-Site-Scripting, unzureichende Berechtigungsprüfungen und den Zugriff auf geschützte CI/CD-Variablen.

Gerade Letzteres ist heikel: CI/CD-Variablen enthalten in vielen Unternehmen Tokens, Zugangsdaten und andere Geheimnisse. Ein Update allein ist deshalb wichtig, aber nicht der einzige sinnvolle Schritt. Prüfe Benutzerkonten, Berechtigungen, CI/CD-Konfigurationen und gespeicherte Secrets. Sicherheit in DevOps-Prozessen muss von Anfang an mitlaufen – nachträglich aufräumen kostet bekanntlich immer mehr Zeit und Nerven.

Roundcube wird aktiv angegriffen: Plug-in prüfen, Update einspielen

Für Roundcube Webmail gibt es ebenfalls eine aktive Angriffslage. Im Fokus steht die SQL-Injection CVE-2026-48842. Ausnutzbar ist die Schwachstelle allerdings nur, wenn das Plug-in virtuser_query aktiviert ist. Nicht angemeldete Angreifer können darüber manipulierte Datenbankanfragen einschleusen und im schlimmsten Fall Datenbankinhalte verändern oder löschen.

Sicherheitsupdates stehen bereits bereit. Betreiber sollten auf Roundcube 1.6.19 oder 1.7.4 aktualisieren. Wenn ein unmittelbares Patchen aus betrieblichen Gründen nicht möglich ist, sollte das betroffene Plug-in zunächst deaktiviert werden. Zusätzlich gehören Logdateien, Datenbankänderungen und auffällige Administratoraktivitäten auf den Prüfstand.

Öffentlich erreichbare Webmail-Systeme sind ein attraktives Ziel. Mehr als 520.000 erreichbare Roundcube-Instanzen wurden weltweit erfasst, darunter rund 16.000 in Deutschland. Das bedeutet nicht automatisch, dass all diese Systeme verwundbar sind – aber es zeigt, warum ein geregeltes Patch- und Schwachstellenmanagement kein optionales Extra sein darf.

KI-Agenten als Angreifer: Onlineshops geraten automatisiert ins Visier

KI beschleunigt nicht nur sinnvolle Geschäftsprozesse. Sicherheitsforscher von Gambit Security haben eine Angriffskampagne rekonstruiert, bei der autonome KI-Agenten offenbar eigenständig nach verwundbaren Onlineshops suchten, Lücken testeten und Schadcode einschleusten. Besonders betroffen waren Händler mit individuell entwickelten Shops.

Das Ziel waren sogenannte Skimmer: Manipulierter JavaScript-Code im Checkout-Prozess, der Zahlungsdaten von Kundinnen und Kunden abgreift. Laut Gambit wurden zwischen dem 10. und 15. September 2026 insgesamt 105 Angriffsprojekte gestartet; mindestens 27 Unternehmen wurden in unterschiedlichem Umfang kompromittiert. In zwei Fällen sollen mehr als 600.000 aktuelle Kreditkartendatensätze abgeflossen sein.

Das eigentlich Beunruhigende ist die Skalierung: Die KI-Agenten konnten Hunderte Ziele abarbeiten, während die Kosten pro abgeschlossenen Scan laut ausgewerteter Kostenaufstellung im Schnitt bei etwa 25 US-Dollar für rund 100 Ziele lagen. Der günstigste Angriff kostete etwas mehr als drei US-Dollar. Angriffe werden damit nicht zwingend technisch völlig neu – aber schneller, breiter und wirtschaftlich erschreckend effizient.

Für Shopbetreiber heißt das: Den Checkout nicht nur funktional, sondern auch sicher betreiben. Kontrolliere JavaScript-Dateien, Produktbeschreibungen, Caches, Cloud-Dienste und automatisierte Tasks. Prüfe außerdem Deployment-Prozesse: In einem beobachteten Fall installierte ein automatisierter Task den Skimmer nach einem regulären Deployment erneut. KDB verbindet bei E-Commerce-Projekten Design, Technik, SEO und Security – denn Conversion ist prima, kompromittierte Zahlungsdaten sind’s eher weniger.

Phishing mit echten Daten: Hotelgäste und Sparkassen-Kunden im Fokus

Phishing wird gefährlicher, wenn Kriminelle echte Kontextdaten kennen. Bei einer aktuellen Welle gegen Hotelgäste werden E-Mails und WhatsApp-Nachrichten offenbar mit realen Buchungsinformationen angereichert. Im Umfeld des Berliner Dienstleisters HotelNetSolutions wurde eine Schwachstelle in einer Schnittstelle zwischen „HotelControl“ und einem Property-Management-System eines Hotels entdeckt und am 19. September geschlossen.

Möglicherweise abgeflossen sind Hotelname, Name des Gastes, E-Mail-Adresse, Telefonnummer, Buchungsnummer, Reisezeitraum und Buchungsbetrag. Damit lassen sich ausgesprochen glaubwürdige Zahlungsaufforderungen konstruieren. Die wichtigste Regel lautet: Vertraue auch dann nicht blind auf Buchungsdetails, wenn sie korrekt aussehen. Kontaktiere das Hotel ausschließlich über einen unabhängig recherchierten offiziellen Weg und nutze keine Zahlungslinks aus E-Mails oder Messengern.

Parallel zielt eine weitere Phishing-Welle auf Sparkassen-Kunden und das S-pushTAN-Verfahren. Die Betrüger bauen Zeitdruck auf, behaupten einen dringenden Aktualisierungsbedarf und versuchen, Zugangsdaten oder TANs abzugreifen. Auch Anrufe können täuschend echt wirken, da Rufnummern manipuliert werden können.

Für Dich und Dein Team gilt: Keine PIN, keine Zugangsdaten und niemals eine TAN am Telefon weitergeben. Eine TAN darf nur für einen Vorgang freigegeben werden, den Du selbst ausgelöst und in der Banking-App sorgfältig geprüft hast. Wer bereits Daten eingegeben oder eine TAN bestätigt hat, sollte sofort Bankzugang und Karten sperren lassen, die Bank informieren, Belege sichern und Anzeige erstatten.

Microsoft 365: Companion-Apps verschwinden – Copilot wird zum zentralen KI-Arbeitsplatz

Microsoft stellt die Windows-11-Companion-Apps Calendar, People und Files ein. Spätestens am 16. Dezember 2026 funktionieren sie nicht mehr; Sicherheitskorrekturen und Fehlerbehebungen gibt es bereits jetzt nicht mehr. Unternehmen sollten prüfen, ob die Anwendungen per Microsoft Intune oder über andere Verwaltungswege verteilt wurden.

Besonders wichtig: Sind die Apps in Intune noch als „Erforderlich“ zugewiesen, können sie nach einer Deinstallation erneut installiert werden. Entferne also nicht nur die Software, sondern überprüfe auch Zuweisungen, Richtlinien und Verteilungsgruppen. Die zugrunde liegenden Daten bleiben in Microsoft 365 erhalten und sind weiter über Outlook, Teams, OneDrive, SharePoint, Explorer und Windows-Suche erreichbar.

Gleichzeitig baut Microsoft Copilot kräftig aus. Die geplante neue App bündelt die Bereiche Home, Code und Autopilot. Neben Chat und Microsoft-365-Integration soll Copilot Anwendungen per natürlicher Sprache erstellen können. Mit Autopilot ist zudem ein länger arbeitender KI-Agent vorgesehen, der eine eigene Rolle, ein Ziel, Gedächtnis und einen Arbeitsbereich erhalten kann.

Das Potenzial für Automatisierung ist groß – etwa bei Dokumenten, internen Auswertungen, kleinen Anwendungen oder wiederkehrenden Aufgaben. Aber autonome Agenten brauchen klare Berechtigungen, nachvollziehbare Abläufe und Kostenkontrolle. Microsoft plant für Cowork, Code und Autopilot nutzungsbasierte Abrechnung. Bevor ein KI-Agent produktiv handeln darf, sollten Unternehmen deshalb sauber definieren: Welche Daten darf er sehen? Welche Aktionen darf er durchführen? Wer kontrolliert Ergebnisse? Und was passiert, wenn er sich mal kreativ verirrt?

KI im Arbeitsalltag: Verbreitet, nützlich – aber bitte mit Quellenprüfung

Die ARD/ZDF-Medienstudie 2026 zeigt, wie rasant KI in der Breite ankommt: 59 Prozent der deutschsprachigen Bevölkerung ab 14 Jahren nutzen gelegentlich KI-Anwendungen, 37 Prozent sogar mindestens wöchentlich. Im Vorjahr lag der Anteil der wöchentlichen Nutzung noch bei 22 Prozent.

Erfreulich: Viele Menschen behalten ihren gesunden Zweifel. 54 Prozent der KI-Nutzenden prüfen erzeugte Texte und Bilder auf sachliche Fehler. 81 Prozent halten die transparente Kennzeichnung von Trainingsdaten und Quellen für essenziell. Genau das ist die richtige Richtung. KI kann Prozesse beschleunigen, Ideen liefern und Inhalte strukturieren – aber Verantwortung, Faktenprüfung und Markenstimme bleiben menschliche Aufgaben.

Für Unternehmen bedeutet das: KI-Kompetenz ist mehr als ein Tool-Zugang. Es braucht klare Leitlinien für Datenschutz, Qualitätssicherung, Freigaben und den Umgang mit vertraulichen Informationen. KDB unterstützt Dich dabei, KI sinnvoll in Marketing-, Vertriebs- und Verwaltungsprozesse zu integrieren, ohne Daten, Qualität oder Verantwortlichkeit unter den digitalen Teppich zu kehren.

KI, E-Commerce und Werbung: Agenten übernehmen Routineaufgaben

Amazon zeigt mit seinem neuen „Seller Assistant“, wohin die Reise im E-Commerce geht. Der KI-Agent soll Drittanbieter beim Einstellen von Produkten, bei Bestandsüberwachung, Kennzahlenanalyse und wiederkehrenden Aufgaben unterstützen. Über dauerhaft laufende Workflows kann er auf Veränderungen hinweisen – etwa bei sinkenden Bewertungen, auffälligen Preisentwicklungen oder Lagerengpässen.

Auch im Marketing werden aus einzelnen KI-Funktionen zunehmend agentische Workflows. Auf der DMEXCO stand im Mittelpunkt, wie Systeme komplette Kampagnen planen, Daten auswerten, Werbeplätze buchen und personalisierte Inhalte ausspielen können. Technische Schnittstellen wie das Model Context Protocol (MCP) sollen es KI-Assistenten ermöglichen, auf externe Systeme und deren Funktionen zuzugreifen.

Das eröffnet Chancen für effizientere Kampagnen, schnellere Analysen und bessere Personalisierung. Gleichzeitig darf Automatisierung nicht zum Blindflug werden. Gerade bei Werbung, Kundendaten und Budgets braucht es Freigabeprozesse, Rollenmodelle und transparente Auswertungen. KI kann den Werkzeugkasten erweitern – die strategische Richtung, die Marke und die Verantwortung gehören weiterhin in menschliche Hände.

Ausblick: KI-Hardware, Wasserzeichen und der Kampf um Transparenz

Auch auf Infrastrukturebene bewegt sich einiges. Das Stuttgarter Unternehmen Q.ANT hat ein Open-Source-SDK für photonisches Computing veröffentlicht. Die Entwicklung und Simulation photonischer KI-Anwendungen soll damit auch auf gewöhnlichen Laptops möglich werden. Photonische Systeme verarbeiten Informationen mit Licht und sollen insbesondere bei rechenintensiven KI-Aufgaben energieeffizienter arbeiten können. Die vom Anbieter genannten Leistungs- und Effizienzwerte beziehen sich allerdings auf dessen eigene Hardware und Szenarien; unabhängige Vergleichsdaten werden in der Mitteilung nicht genannt.

Mehr Transparenz bei KI-generierten Inhalten will Anthropic mit unsichtbaren Text-Wasserzeichen schaffen. Ab 30. September 2026 sollen weitere Claude-Modelle automatisch entsprechende Kennzeichnungen erzeugen. Sie basieren auf statistischen Mustern in der Wortauswahl und sind weder sichtbare Zeichen noch angehängte Metadaten. Wichtig: Ein Wasserzeichen ist kein zweifelsfreier Herkunftsnachweis und kann durch starke Bearbeitung, Übersetzung oder sehr kurze Texte an Aussagekraft verlieren.

Die Richtung ist dennoch klar: KI wird in Unternehmensprozessen, Medien, Werbung und IT-Infrastrukturen immer selbstverständlicher. Wer sie sinnvoll einsetzen will, braucht nicht nur die neuesten Funktionen, sondern auch ein Sicherheitskonzept, klare Regeln und einen Blick für Qualität. Dann wird aus KI ein echter Produktivitätsgewinn – und kein teurer Blindflug mit Ansage.

KDB-Fazit: Updates, Kontrolle und gute Prozesse sind jetzt Pflichtprogramm

Der heutige Abend bringt eine klare To-do-Liste: Kritische Systeme patchen, öffentlich erreichbare Dienste und Logdaten prüfen, WordPress- und Roundcube-Installationen kontrollieren, GitLab aktualisieren und Mitarbeitende konsequent gegen Phishing sensibilisieren. Gleichzeitig sollten KI-Agenten nicht einfach ungeprüft in sensible Prozesse gelassen werden – erst Rechte, Datenflüsse, Freigaben und Verantwortlichkeiten klären, dann automatisieren.

Wenn Du Unterstützung bei IT-Sicherheit, Managed Services, Microsoft 365, Website-Wartung, E-Commerce-Sicherheit, SEO, Social Media oder KI-gestützten Automatisierungen brauchst: KDB bringt Technik, Design, Marketing und Prozesse zusammen. Praktisch, sicher und ohne digitales Geschwurbel. So muss des sein.

Dieser Artikel wurde durch eine KI generiert und dient lediglich der Unterhaltung. Dieser Artikel soll aufzeigen, was durch künstliche Intelligenz möglich ist.

Grau-ovales Etikett mit weißer Aufschrift „AI GENERATED“ als Kennzeichnung für KI-generierte Inhalte.