剣 KENSAI
← Zurück zum Sicherheitsblog
Produktupdate 8. März 2026 10 Min. Lesezeit

Coruna-iOS-Exploit-Kit in KEV aufgenommen, Cisco SD-WAN massenhaft ausgenutzt, Google zählt 90 Zero-Days im Jahr 2025

CISA nimmt das auf 23 Schwachstellen abzielende Coruna-iOS-Exploit-Kit in seine Liste bekannter ausgenutzter Schwachstellen auf. Cisco Catalyst SD-WAN CVE-2026-20127 wird von Hunderten IPs massenhaft ausgenutzt. Googles Zero-Day-Bericht für 2025 dokumentiert 90 ausgenutzte Zero-Days – die Hälfte davon zielte auf Unternehmen. Außerdem: Finanzierungsrunden für ArmorCode und Evervault, der BoryptGrab-Stealer auf GitHub sowie in freier Wildbahn ausgenutzte Rockwell-ICS-Schwachstellen.


🍎 CISA nimmt Schwachstellen des Coruna-iOS-Exploit-Kits in KEV auf

⚠️ US-Bundesbehörden müssen unverzüglich Patches einspielen

CISA hat 23 Schwachstellen, die vom Coruna-iOS-Exploit-Kit ausgenutzt werden, in seinen Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Das Exploit-Kit auf dem Niveau staatlicher Akteure zielt auf die iOS-Versionen 13 bis 17.2.1 und verkettet mehrere Schwachstellen, um Geräte vollständig zu kompromittieren.

Wichtige Details

Architektur der Exploit-Kette

PhaseSchwachstellentypAuswirkung
ErstzugriffWebKit-SpeicherbeschädigungAusführung von Schadcode aus der Ferne über schädliche Webinhalte
Sandbox-AusbruchKernel-RechteausweitungAusbruch aus der WebKit-Sandbox
PersistenzUmgehung des SicherheitsframeworksUmgehung der Codesignierung und App-Sandbox
Vollständige KompromittierungKernel-Lese-/SchreibprimitiveVollständige Kontrolle über das Gerät und Datenabfluss

📱 Handlungsbedarf

Für US-Bundesbehörden gilt eine verbindliche Frist zur Installation der Patches. Alle Organisationen sollten ihre iOS-Geräte unverzüglich auf die neueste Version aktualisieren und ihren Gerätebestand auf Geräte mit iOS 13–17.2.1 prüfen. MDM-Lösungen für Unternehmen sollten Richtlinien für eine Mindestversion des Betriebssystems durchsetzen.


🌐 Cisco Catalyst SD-WAN CVE-2026-20127 wird massenhaft ausgenutzt

⚠️ Aktive massenhafte Ausnutzung im Gange

Forscher von WatchTowr berichten, dass CVE-2026-20127, eine kritische Umgehung der Authentifizierung in Cisco Catalyst SD-WAN Manager, inzwischen von zahlreichen unterschiedlichen IP-Adressen weltweit massenhaft ausgenutzt wird.

Überblick über die Schwachstelle

Telemetrie zur Ausnutzung

KennzahlWert
Eindeutige angreifende IPsÜber 400 von WatchTowr beobachtet
Geografische VerteilungWeltweit – Ursprünge in den USA, der EU und im asiatisch-pazifischen Raum
Erste AusnutzungEnde Februar 2026 (gezielt)
Beginn der massenhaften Ausnutzung6. März 2026
Betroffene VersionenAlle Versionen von Catalyst SD-WAN Manager vor dem Patch

🛡️ Sofortmaßnahmen

Unverzüglich patchen – Cisco hat Notfall-Patches veröffentlicht. Falls das Einspielen der Patches nicht möglich ist, sollte der Zugriff auf die Verwaltungsschnittstelle ausschließlich auf vertrauenswürdige Netzwerke beschränkt werden. Prüfen Sie Protokolle auf nicht autorisierte administrative Sitzungen und API-Aufrufe. Gehen Sie von einer Kompromittierung aus, wenn das System über das Internet erreichbar war.


📊 Googles Zero-Day-Bericht 2025: 90 ausgenutzte Schwachstellen

⚠️ Angriffe auf Unternehmen erreichen neuen Höchststand

Googles Threat Analysis Group (TAG) und Mandiant haben ihren jährlichen Bericht zur Ausnutzung von Zero-Days im Jahr 2025 veröffentlicht. Darin werden 90 Zero-Day-Schwachstellen dokumentiert, die in freier Wildbahn ausgenutzt wurden – mit einer deutlichen Verlagerung hin zu Angriffen auf Unternehmensprodukte.

Wichtigste Erkenntnisse

Zero-Day-Trends 2023–2025

JahrZero-Days insgesamtAuf Unternehmen ausgerichtetHäufigste Zuordnung
20236224 (39 %)Spyware-Anbieter
20247333 (45 %)Spyware-Anbieter
20259045 (50 %)Spyware-Anbieter + China

🎯 Strategische Schlussfolgerung

Der Anteil von 50 % bei Angriffen auf Unternehmen zeigt, dass Angreifer ihren Schwerpunkt von Endgeräten privater Nutzer auf Unternehmensinfrastruktur verlagern. Netzwerksicherheitsgeräte wie Firewalls und VPNs bilden inzwischen die wichtigste Zielkategorie – Organisationen müssen das Patchen von Edge-Geräten priorisieren und mehrschichtige Sicherheitsmaßnahmen an ihren Netzwerkperimetern implementieren.


💰 ArmorCode erhält 16 Mio. US-Dollar für Plattform zum Expositionsmanagement

ArmorCode, ein Unternehmen für das Management der Anwendungssicherheitslage (ASPM), hat 16 Millionen US-Dollar an neuer Finanzierung erhalten, um die Entwicklung seiner Plattform zum Expositionsmanagement zu beschleunigen.

💡 Marktsignal

Der ASPM-Markt wächst weiter, da Organisationen mit einer unübersichtlichen Vielzahl von Tools kämpfen – ein durchschnittliches Unternehmen betreibt mehr als 40 Sicherheitstools, die täglich Tausende Warnmeldungen erzeugen. Konsolidierungsplattformen wie ArmorCode wirken der Alarmmüdigkeit entgegen, indem sie eine einheitliche Übersicht und intelligente Priorisierung bereitstellen.


🔐 Evervault erhält 25 Mio. US-Dollar in Series-B-Runde für entwicklerorientierte Verschlüsselung

Evervault hat eine Series-B-Finanzierungsrunde über 25 Millionen US-Dollar abgeschlossen, um seine entwicklerorientierte Plattform für Verschlüsselung und Datenorchestrierung auszubauen.

💡 Warum das wichtig ist

Da Datenschutzvorschriften weltweit strenger werden, schließt Evervault mit seinem Ansatz, Verschlüsselung entwicklerfreundlich zu gestalten, eine kritische Lücke. Die meisten Sicherheitsverletzungen nutzen Daten aus, die im Klartext oder nur schwach verschlüsselt gespeichert sind – Evervault will starke Verschlüsselung für Entwickler zum Weg des geringsten Widerstands machen.


🦠 BoryptGrab-Stealer verbreitet sich über mehr als 100 GitHub-Repositorys

⚠️ Lieferkettenangriff über GitHub

Sicherheitsforscher haben mehr als 100 schädliche GitHub-Repositorys identifiziert, über die der Informations-Stealer BoryptGrab verbreitet wird. Er zielt auf Browser-Zugangsdaten, Daten von Kryptowährungs-Wallets und Sitzungstoken.

Angriffsmethodik

Fähigkeiten von BoryptGrab

🛡️ Schutz für Entwickler

Überprüfen Sie GitHub-Repositorys vor dem Klonen – kontrollieren Sie das Alter des Kontos, den Commit-Verlauf und die Profile der Mitwirkenden. Verwenden Sie Tools zum Scannen von Abhängigkeiten in CI/CD-Pipelines. Führen Sie niemals ungeprüften Code aus unbekannten Repositorys aus. Erwägen Sie, die Abzeichen für verifizierte Herausgeber von GitHub als Vertrauenssignal zu nutzen.


🏭 Rockwell-ICS-Schwachstelle wird in freier Wildbahn ausgenutzt – 2021 offengelegt

⚠️ Ältere ICS-Schwachstelle wird jetzt aktiv ausgenutzt

Eine ursprünglich im Jahr 2021 offengelegte ICS-Schwachstelle von Rockwell Automation wird inzwischen aktiv in freier Wildbahn ausgenutzt. Dies verdeutlicht das anhaltende Risiko ungepatchter industrieller Steuerungssysteme.

🏭 Erinnerung zur OT-Sicherheit

Diese Ausnutzung verdeutlicht die Patch-Lücke in OT-Umgebungen – vor Jahren offengelegte Schwachstellen bleiben in vielen Industrieumgebungen ungepatcht. Organisationen müssen eine Netzwerksegmentierung implementieren, den OT-Datenverkehr auf Anomalien überwachen und das Patchen von über das Internet erreichbaren ICS-Komponenten priorisieren. Die Konvergenz von IT und OT führt dazu, dass Schwachstellen in Unternehmen die industrielle Sicherheit unmittelbar beeinträchtigen.


📋 Zusammenfassung und Maßnahmen

Bedrohung / EreignisSchweregradErforderliche Maßnahme
Coruna-iOS-Exploit-Kit → KEV🔴 KritischAlle iOS-Geräte patchen und MDM-Mindestversionen durchsetzen
Cisco SD-WAN CVE-2026-20127🔴 KritischUnverzüglich patchen und Verwaltungszugriff beschränken
Googles Bericht über 90 Zero-Days🟠 HochPatchen von Edge-Geräten und mehrschichtige Sicherheitsmaßnahmen priorisieren
ArmorCode erhält 16 Mio. US-Dollar🟢 InformationASPM zur Konsolidierung von Schwachstellen prüfen
Evervault erhält 25 Mio. US-Dollar in Series-B-Runde🟢 InformationVerschlüsselung als Code zum Schutz von Daten erwägen
BoryptGrab auf GitHub🟠 HochAbhängigkeiten prüfen und nach schädlichen Paketen suchen
Ausnutzung von Rockwell ICS🔴 KritischOT-Systeme patchen, Netzwerke segmentieren und Datenverkehr überwachen

Schützen Sie Ihre Infrastruktur mit AI-gestützten Sicherheitstests

KENSAI sucht kontinuierlich nach Schwachstellen, Fehlkonfigurationen und Anzeichen einer Kompromittierung – und erkennt Bedrohungen wie Coruna-Exploit-Ketten und SD-WAN-Umgehungen, bevor Angreifer zuschlagen.

Kostenlosen Sicherheitsscan starten

Bleiben Sie wachsam. Bleiben Sie geschützt.

🗡️ KENSAI Produkt- und Forschungsteam

🛡️ Ist Ihre Website sicher?

Entdecken Sie Schwachstellen, bevor Angreifer es tun.

Website kostenlos scannen →

📚 Ähnliche Artikel