
Cisco ISE Zero-Day und exploitierte Lücken: DACH-Unternehmen im Visier
Cisco ISE Zero-Day wird aktiv ausgenutzt — Emergency Patch verfügbar
Cisco Identity Services Engine (ISE) ist unter aktivem Angriff. Wie SecurityWeek berichtet, ermöglicht eine Zero-Day-Lücke es unauthentifizierten Angreifern, die Authentifizierung durch speziell präparierte Requests zu umgehen. Das Unternehmen hat einen Emergency Patch freigegeben, nachdem Sicherheitsforscher erstmals dokumentierte Angriffe in freier Wildbahn entdeckten. Die betroffenen Versionen sind nicht öffentlich genannt, doch Cisco bestätigt, dass Systeme in Produktionsumgebungen derzeit kompromittiert werden. Die Remote-Natur der Schwachstelle — kein vorheriger Zugriff notwendig — macht diese Lücke zu einer kritischen Priorität für Netzwerk-Administratoren.
Parallel dazu warnen Sicherheitsforscher vor einer Welle koordinierter Angriffe auf mehrere Infrastruktur-Komponenten. Laut Heise Security greifen Angreifer gezielt auf Lücken in Google Pixel-Modems, Cisco ISE und Acronis Backup zu — drei Vektoren, die unterschiedliche Einstiegspunkte in Unternehmens- und Privatnetzwerke bieten. Die WSO2-Sicherheitslücke CVE-2026-5430 wird ebenfalls aktiv ausgenutzt, wie SecurityWeek dokumentiert, und ermöglicht Zugriff auf wertvolle Enterprise-Daten durch API-Gateway-Umgehung.
Acronis, IBM MQ und Google Pixel: Das volle Spektrum der Exploits
Die Acronis-Schwachstelle CVE-2026-87886 betrifft das Backup-Plugin für cPanel, WebHost Manager (WHM) und Plesk — drei weit verbreitete Hosting-Management-Plattformen im DACH-Raum. SecurityWeek und Help Net Security bestätigen, dass die Lücke als Privilege-Escalation-Flaw (High-Severity, lokale Berechtigung zu Root) bereits in zielgerichteten Attacken ausgenutzt wird. Betroffene sind insbesondere Managed-Service-Provider (MSPs) und Webhoster, die diese Plugins auf Kundenservern einsetzen.
Hinzu kommen kritische Lücken in IBM MQ, wo wie Heise Security meldet, Schadcode auf Systeme gelangen kann — bislang ohne dokumentierte Angriffe, aber mit Patch-Dringlichkeit. Google patched seinerseits eine Privilege-Escalation im Pixel Cellular Modem (CVE-2026-58704, CVSS 8.0), die bereits unter gezieltem Exploit steht. Oracle veröffentlicht im September 2026 über 650 bis 800 Patches für kritische Flaws verteilt über 17 Produktfamilien, darunter mehr als 100 kritische Schwachstellen — ein Zeichen für die kontinuierliche Verschärfung der Bedrohungslage. Auch eine unauthentifizierte Remote Code Execution in The Events Calendar WordPress-Plugin bedroht über 200.000 Websites mit direkter Übernahme.
Warum DACH-Unternehmen sofort handeln müssen
Für deutschsprachige Organisationen hat diese Exploit-Welle mehrere rechtliche und operative Konsequenzen. Unter der DSGVO ist der Betrieb unsicherer IT-Systeme mit bekannten, ausgenutzt werdenden Lücken bereits ein Datenschutzverstoss. Unternehmen, die Cisco ISE für Authentifizierung, WSO2 für API-Gateways oder Acronis für Backup-Management nutzen, müssen ihre Systeme als potenziell kompromittiert behandeln und sofort patchen — nicht erst nach interner Genehmigung.
Die DACH-spezifische Betroffenheit ist erheblich: Viele mittelständische und größere Firmen nutzen Cisco ISE als zentrale Zugangskontrollen-Lösung, besonders in kritischen Infrastrukturen (Energie, Versorgung, Finanzsektor). Der CenterPoint Energy-Datenschutz-Vorfall zeigt, dass solche Breaches Millionen von Kundendaten freilegen können — Szenario, das auch deutsche Energieversorger betreffen könnte. MSPs und Webhoster, die Acronis-Plugins betreiben, sind praktisch automatisch Angriffsvektor für ihre Kundenbasen, da eine lokale Privilege-Escalation auf gehosteten Servern sofort zu Kundendaten-Zugriff führt.
Die EU-AI-Act-Perspektive: Mehrere dieser Exploits nutzen KI-gestützte Fuzzing- und Exploit-Generierungs-Tools (wie in unserem Bericht zu AI-Agenten dokumentiert), was die Geschwindigkeit der Weaponisierung beschleunigt hat. Pentesting-Labs im DACH-Raum sollten diese Vektoren als Standard-Testpfade integrieren.
Was Unternehmen jetzt konkret tun sollten
Eine zentrale Erkenntnis: Bloßes Patch-Management nach Kalender reicht nicht mehr. Cisco ISE und WSO2 erfordern sofortige Notfall-Updates, nicht wartbare Zeitfenster. Für Acronis-Nutzer heisst das: Betroffene cPanel/WHM/Plesk-Instanzen isolieren oder in Read-Only-Betrieb setzen, bis Patches eingespielt sind. Diese Massnahmen sind nicht optional — wer bekannte Zero-Days in Produktion lässt und danach gehackt wird, haftet regulatorisch und zivil.
Der Schlüssel ist Priorisierung nach Angriffs-Realität, nicht nach CVE-Score allein. SecurityWeek und Heise bestätigen: Cisco ISE, WSO2 und Acronis sind aktiv unter Beschuss. Ein Unternehmen mit Cisco ISE sollte diesen heute patchen, nicht nächste Woche. IBM MQ und Oracle-Flaws können folgen, sind aber (noch) nicht in dokumentierter Nutzung. Diese Differenzierung spart Zeit bei kritischen Systemen. Zusätzlich sollten DACH-Firmen ihre Incident-Response-Teams in Alarmbereitschaft versetzen: Bei Cisco ISE, WSO2 oder Acronis besteht bereits erhebliche Wahrscheinlichkeit für Intrusion — Forensik und Breach-Notification könnten notwendig werden.
Weitere Hintergründe zu autonomen KI-gestützten Angriffsmustern finden sich in unserem Bericht zu KI-Agenten und deren Sicherheitsrisiken. Zum Verständnis von Exploit-Beschleunigung durch AI-Tools siehe auch Threat Intelligence und AI-gestützte Exploits.
Mehr zum Thema im Ressort KI-Pentesting.
Quellen
- SecurityWeek: Active Exploitation Triggers Emergency Patch for Cisco ISE Zero-Day
- SecurityWeek: Enterprises Warned of Attacks Exploiting WSO2 Vulnerability
- Help Net Security: Acronis backup plugin flaw exploited in targeted attacks
- SecurityWeek: Oracle Patches 800+ Vulnerabilities in September 2026 Security Update
- Heise Security: IBM MQ — In mehreren Fällen kann Schadcode auf Systeme gelangen
- SecurityWeek: Acronis Patches Exploited Vulnerability in cPanel Backup Plugin
- Help Net Security: CenterPoint Energy confirms data breach
- Heise Security: Oracle patcht mehr als 650 Sicherheitslücken
- The Hacker News: Google Patches Pixel Modem Flaw Amid Signs of Limited Targeted Exploitation
- SecurityWeek: Unauthenticated RCE Flaws Could Expose 200,000+ WordPress Sites
- The Hacker News: Acronis cPanel Backup Plugin Vulnerability Exploited in Targeted Attacks
- SecurityWeek: Pixel Modem Zero-Day Exploited in Targeted Attacks
- The Hacker News: Parallels Desktop Flaw Lets Non-Admin Mac Users Gain Root
- Heise Security: Jetzt patchen! Angreifer knipsen Firewalls von Cisco aus
- Heise Security: Warnung vor Cyberattacken auf Google Pixel, Cisco ISE und Acronis Backup