CISA nimmt das auf 23 Schwachstellen abzielende Coruna-iOS-Exploit-Kit in seine Liste bekannter ausgenutzter Schwachstellen auf. Cisco Catalyst SD-WAN CVE-2026-20127 wird von Hunderten IPs massenhaft ausgenutzt. Googles Zero-Day-Bericht für 2025 dokumentiert 90 ausgenutzte Zero-Days – die Hälfte davon zielte auf Unternehmen. Außerdem: Finanzierungsrunden für ArmorCode und Evervault, der BoryptGrab-Stealer auf GitHub sowie in freier Wildbahn ausgenutzte Rockwell-ICS-Schwachstellen.
CISA hat 23 Schwachstellen, die vom Coruna-iOS-Exploit-Kit ausgenutzt werden, in seinen Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Das Exploit-Kit auf dem Niveau staatlicher Akteure zielt auf die iOS-Versionen 13 bis 17.2.1 und verkettet mehrere Schwachstellen, um Geräte vollständig zu kompromittieren.
| Phase | Schwachstellentyp | Auswirkung |
|---|---|---|
| Erstzugriff | WebKit-Speicherbeschädigung | Ausführung von Schadcode aus der Ferne über schädliche Webinhalte |
| Sandbox-Ausbruch | Kernel-Rechteausweitung | Ausbruch aus der WebKit-Sandbox |
| Persistenz | Umgehung des Sicherheitsframeworks | Umgehung der Codesignierung und App-Sandbox |
| Vollständige Kompromittierung | Kernel-Lese-/Schreibprimitive | Vollständige Kontrolle über das Gerät und Datenabfluss |
Für US-Bundesbehörden gilt eine verbindliche Frist zur Installation der Patches. Alle Organisationen sollten ihre iOS-Geräte unverzüglich auf die neueste Version aktualisieren und ihren Gerätebestand auf Geräte mit iOS 13–17.2.1 prüfen. MDM-Lösungen für Unternehmen sollten Richtlinien für eine Mindestversion des Betriebssystems durchsetzen.
Forscher von WatchTowr berichten, dass CVE-2026-20127, eine kritische Umgehung der Authentifizierung in Cisco Catalyst SD-WAN Manager, inzwischen von zahlreichen unterschiedlichen IP-Adressen weltweit massenhaft ausgenutzt wird.
| Kennzahl | Wert |
|---|---|
| Eindeutige angreifende IPs | Über 400 von WatchTowr beobachtet |
| Geografische Verteilung | Weltweit – Ursprünge in den USA, der EU und im asiatisch-pazifischen Raum |
| Erste Ausnutzung | Ende Februar 2026 (gezielt) |
| Beginn der massenhaften Ausnutzung | 6. März 2026 |
| Betroffene Versionen | Alle Versionen von Catalyst SD-WAN Manager vor dem Patch |
Unverzüglich patchen – Cisco hat Notfall-Patches veröffentlicht. Falls das Einspielen der Patches nicht möglich ist, sollte der Zugriff auf die Verwaltungsschnittstelle ausschließlich auf vertrauenswürdige Netzwerke beschränkt werden. Prüfen Sie Protokolle auf nicht autorisierte administrative Sitzungen und API-Aufrufe. Gehen Sie von einer Kompromittierung aus, wenn das System über das Internet erreichbar war.
Googles Threat Analysis Group (TAG) und Mandiant haben ihren jährlichen Bericht zur Ausnutzung von Zero-Days im Jahr 2025 veröffentlicht. Darin werden 90 Zero-Day-Schwachstellen dokumentiert, die in freier Wildbahn ausgenutzt wurden – mit einer deutlichen Verlagerung hin zu Angriffen auf Unternehmensprodukte.
| Jahr | Zero-Days insgesamt | Auf Unternehmen ausgerichtet | Häufigste Zuordnung |
|---|---|---|---|
| 2023 | 62 | 24 (39 %) | Spyware-Anbieter |
| 2024 | 73 | 33 (45 %) | Spyware-Anbieter |
| 2025 | 90 | 45 (50 %) | Spyware-Anbieter + China |
Der Anteil von 50 % bei Angriffen auf Unternehmen zeigt, dass Angreifer ihren Schwerpunkt von Endgeräten privater Nutzer auf Unternehmensinfrastruktur verlagern. Netzwerksicherheitsgeräte wie Firewalls und VPNs bilden inzwischen die wichtigste Zielkategorie – Organisationen müssen das Patchen von Edge-Geräten priorisieren und mehrschichtige Sicherheitsmaßnahmen an ihren Netzwerkperimetern implementieren.
ArmorCode, ein Unternehmen für das Management der Anwendungssicherheitslage (ASPM), hat 16 Millionen US-Dollar an neuer Finanzierung erhalten, um die Entwicklung seiner Plattform zum Expositionsmanagement zu beschleunigen.
Der ASPM-Markt wächst weiter, da Organisationen mit einer unübersichtlichen Vielzahl von Tools kämpfen – ein durchschnittliches Unternehmen betreibt mehr als 40 Sicherheitstools, die täglich Tausende Warnmeldungen erzeugen. Konsolidierungsplattformen wie ArmorCode wirken der Alarmmüdigkeit entgegen, indem sie eine einheitliche Übersicht und intelligente Priorisierung bereitstellen.
Evervault hat eine Series-B-Finanzierungsrunde über 25 Millionen US-Dollar abgeschlossen, um seine entwicklerorientierte Plattform für Verschlüsselung und Datenorchestrierung auszubauen.
Da Datenschutzvorschriften weltweit strenger werden, schließt Evervault mit seinem Ansatz, Verschlüsselung entwicklerfreundlich zu gestalten, eine kritische Lücke. Die meisten Sicherheitsverletzungen nutzen Daten aus, die im Klartext oder nur schwach verschlüsselt gespeichert sind – Evervault will starke Verschlüsselung für Entwickler zum Weg des geringsten Widerstands machen.
Sicherheitsforscher haben mehr als 100 schädliche GitHub-Repositorys identifiziert, über die der Informations-Stealer BoryptGrab verbreitet wird. Er zielt auf Browser-Zugangsdaten, Daten von Kryptowährungs-Wallets und Sitzungstoken.
Überprüfen Sie GitHub-Repositorys vor dem Klonen – kontrollieren Sie das Alter des Kontos, den Commit-Verlauf und die Profile der Mitwirkenden. Verwenden Sie Tools zum Scannen von Abhängigkeiten in CI/CD-Pipelines. Führen Sie niemals ungeprüften Code aus unbekannten Repositorys aus. Erwägen Sie, die Abzeichen für verifizierte Herausgeber von GitHub als Vertrauenssignal zu nutzen.
Eine ursprünglich im Jahr 2021 offengelegte ICS-Schwachstelle von Rockwell Automation wird inzwischen aktiv in freier Wildbahn ausgenutzt. Dies verdeutlicht das anhaltende Risiko ungepatchter industrieller Steuerungssysteme.
Diese Ausnutzung verdeutlicht die Patch-Lücke in OT-Umgebungen – vor Jahren offengelegte Schwachstellen bleiben in vielen Industrieumgebungen ungepatcht. Organisationen müssen eine Netzwerksegmentierung implementieren, den OT-Datenverkehr auf Anomalien überwachen und das Patchen von über das Internet erreichbaren ICS-Komponenten priorisieren. Die Konvergenz von IT und OT führt dazu, dass Schwachstellen in Unternehmen die industrielle Sicherheit unmittelbar beeinträchtigen.
| Bedrohung / Ereignis | Schweregrad | Erforderliche Maßnahme |
|---|---|---|
| Coruna-iOS-Exploit-Kit → KEV | 🔴 Kritisch | Alle iOS-Geräte patchen und MDM-Mindestversionen durchsetzen |
| Cisco SD-WAN CVE-2026-20127 | 🔴 Kritisch | Unverzüglich patchen und Verwaltungszugriff beschränken |
| Googles Bericht über 90 Zero-Days | 🟠 Hoch | Patchen von Edge-Geräten und mehrschichtige Sicherheitsmaßnahmen priorisieren |
| ArmorCode erhält 16 Mio. US-Dollar | 🟢 Information | ASPM zur Konsolidierung von Schwachstellen prüfen |
| Evervault erhält 25 Mio. US-Dollar in Series-B-Runde | 🟢 Information | Verschlüsselung als Code zum Schutz von Daten erwägen |
| BoryptGrab auf GitHub | 🟠 Hoch | Abhängigkeiten prüfen und nach schädlichen Paketen suchen |
| Ausnutzung von Rockwell ICS | 🔴 Kritisch | OT-Systeme patchen, Netzwerke segmentieren und Datenverkehr überwachen |
KENSAI sucht kontinuierlich nach Schwachstellen, Fehlkonfigurationen und Anzeichen einer Kompromittierung – und erkennt Bedrohungen wie Coruna-Exploit-Ketten und SD-WAN-Umgehungen, bevor Angreifer zuschlagen.
Kostenlosen Sicherheitsscan startenBleiben Sie wachsam. Bleiben Sie geschützt.
🗡️ KENSAI Produkt- und Forschungsteam
🛡️ Ist Ihre Website sicher?
Entdecken Sie Schwachstellen, bevor Angreifer es tun.
Website kostenlos scannen →