Inhalt in Kürze
- Patchday am 8. September: Microsoft schloss 964 Lücken, mehr als doppelt so viele wie im August. Zwei Windows-Lücken wurden schon vor dem Patch angegriffen.
- Firewalls für kleine Firmen im Visier: Die VPN-Lücke CVE-2026-85102 in Check-Point-Geräten (CVSS 9,8) wird seit dem 12. September gegen Spark-Firewalls ausgenutzt — die Modellreihe für kleine Unternehmen.
- Berlin zahlt nicht, die Daten sind trotzdem weg: Die Gruppe Rhysida hat am 4. September 5,8 Terabyte Verwaltungsdaten veröffentlicht. Backups helfen dagegen nicht.
- Bitkom-Zahlen: 45 Prozent der Unternehmen waren im letzten Jahr von Ransomware betroffen, jedes fünfte Opfer hat schon einmal Lösegeld gezahlt.
Im August ging es um einen Rekord-Patchday und um Lücken, die schon vor dem Update angegriffen wurden. Der September setzt beides fort — mit dem Unterschied, dass diesmal das Gerät getroffen wird, das ein Firmennetz eigentlich schützen soll: die Firewall. Welche der vier Meldungen Ihren Betrieb betrifft und was Sie in den nächsten Tagen tun sollten, steht hier.
Microsoft-Patchday September 2026: 964 Lücken und zwei Zero-Days
Am 8. September 2026 hat Microsoft laut der Auswertung von Tenable 964 Sicherheitslücken geschlossen. Andere Zählungen kommen auf 974, je nachdem, welche Produkte mitgerechnet werden. 104 Lücken stuft Microsoft als kritisch ein. Zum Vergleich: Im August waren es 421 Lücken insgesamt.
Die zwei Zero-Days — also Lücken, die Angreifer schon vor dem Update kannten und nutzten — heißen CVE-2026-81963 (im Windows Update Stack, dem Teil von Windows, der Updates installiert) und CVE-2026-85880 (in ALPC, einem internen Nachrichtenkanal zwischen Windows-Programmen). Beide haben den Schweregrad CVSS 7,8 auf einer Skala bis 10. Beide machen aus einem normalen Benutzerkonto ein Konto mit SYSTEM-Rechten, der höchsten Stufe unter Windows. Die US-Behörde CISA hat beide noch am Patchday in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen.
Das Muster kennen Sie aus dem August: Der Angreifer kommt per Phishing-Mail auf einen Rechner und hebt sich dann mit einer solchen Lücke auf Administrator-Niveau. Ab da kann er Virenschutz und Protokollierung abschalten. Der mittlere CVSS-Wert täuscht also über die Dringlichkeit hinweg.
Für Firmen mit Fernzugriff zählt noch eine dritte Lücke: CVE-2026-69525 in den Remotedesktopdiensten, CVSS 9,8. Microsoft schätzt eine Ausnutzung als „wahrscheinlich” ein. Remotedesktop ist der Dienst, über den Mitarbeiter sich auf einen Terminalserver verbinden. Steht er ohne Update direkt im Internet, ist er ein offenes Ziel. Warum Remotedesktop nie ungeschützt aus dem Internet erreichbar sein sollte, erklären wir im Beitrag zu den Risiken von Remote Desktop über RDP.
- Zero-Days zuerst: Die Updates vom 8. September auf allen Windows-Rechnern und -Servern einspielen — und prüfen, dass sie installiert sind, nicht nur verteilt.
- Remotedesktop und DNS priorisieren: Terminalserver und Domänencontroller (auf denen läuft der Windows-DNS-Server mit der zweiten 9,8er-Lücke CVE-2026-69730) gehören in die erste Welle.
- Alte Server aussortieren: Windows Server 2012 und 2012 R2 bekommen Updates nur noch mit einer kostenpflichtigen Verlängerung (ESU). Läuft ein solcher Server ohne ESU, bleibt er offen.
Wenn bei Ihnen niemand nachprüft, ob Updates wirklich angekommen sind, ist das der Kern unserer Managed IT Services mit Patch-Management: Wir kontrollieren den Installationsstand jedes Geräts, nicht nur den Versand.
Check-Point-Firewalls: Die VPN-Lücke CVE-2026-85102 wird ausgenutzt
Die Meldung mit dem kürzesten Handlungsfenster betrifft kein Windows, sondern Firewalls. Am 9. September 2026 hat Check Point zwei Lücken in seiner VPN-Software veröffentlicht: CVE-2026-85102 und CVE-2026-85103, beide mit CVSS 9,8 — fast der Höchstwert. Über die erste kann ein Angreifer beim Aufbau einer VPN-Verbindung die Zertifikatsprüfung umgehen und eigenen Code auf der Firewall ausführen. Eine Anmeldung braucht er dafür nicht.
Laut Check-Point-Sicherheitshinweis sk1000117 wird die Lücke seit dem 12. September 2026 aktiv gegen Spark-Firewalls ausgenutzt. Spark ist die Geräteserie, die Check Point für kleine und mittlere Unternehmen verkauft. Am 22. September hat CISA die Lücke in ihren Katalog aufgenommen und US-Bundesbehörden eine Frist von drei Tagen zum Patchen gesetzt.
Die Lücke greift, wenn auf der Firewall Site-to-Site-VPN (Standortvernetzung) oder Remote-Access-VPN (Mitarbeiter wählen sich von zu Hause ein) aktiv ist. Wer Mitarbeitern Homeoffice per VPN ermöglicht, hat genau das eingerichtet. Check Point rät, nach verdächtigen Anmeldungen auch auf Port-Scans und Dienstabfragen im internen Netz zu achten — die Firewall ist dann das Sprungbrett ins Firmennetz.
Was Sie jetzt tun, wenn bei Ihnen eine Check-Point-Firewall steht:
- Version prüfen: Spark-Geräte brauchen mindestens R82.00.10 Build 2325 oder R81.10.17 Build 4968. Größere Gateways brauchen den aktuellen Jumbo Hotfix (R82.10 ab Take 44, R82 ab Take 126, R81.20 ab Take 166).
- Anmeldungen seit dem 12. September durchsehen: Check Point empfiehlt, die VPN-Protokolle auf Zertifikats-Anmeldungen unbekannter Benutzer zu durchsuchen — und danach auf Port-Scans aus dem VPN heraus.
- Bei Auffälligkeiten nicht nur patchen: Wer einen fremden Zugang findet, muss davon ausgehen, dass der Angreifer schon im Netz war. Dann Passwörter der Dienstkonten wechseln und das Netz untersuchen lassen.
- Andere Hersteller nicht vergessen: Egal welche Marke — Firmware-Stand prüfen und automatische Updates einschalten, wo das Gerät es anbietet.
Wer seine Firewall vor Jahren eingerichtet und seitdem nicht mehr angefasst hat, sollte sie jetzt prüfen lassen. Unser Firewall-Service für Unternehmen umfasst Einrichtung, Überwachung und Firmware-Updates als festen Prozess.
Berliner Landesnetz: Kein Lösegeld, trotzdem 5,8 Terabyte im Darknet
Der größte Vorfall in Deutschland traf diesmal eine Verwaltung. Laut dem Informationsportal des Landes Berlin flossen die Daten zweier Senatsverwaltungen (Mobilität und Umwelt sowie Stadtentwicklung) vom 7. bis 12. August 2026 ab. Erst am 14. August wurden die betroffenen Systeme vom Netz getrennt. Die Gruppe Rhysida forderte 30 Bitcoin, rund zwei Millionen Euro. Das Land zahlte nicht. Am 4. September veröffentlichten die Täter die Daten im Darknet: rund 5,8 Terabyte mit Personalakten, Arbeitszeugnissen und Daten von Bürgern und Unternehmen.
Für einen Mittelständler stecken darin drei Lehren:
- Ein Backup schützt vor Verschlüsselung, nicht vor Veröffentlichung. Gruppen wie Rhysida kopieren Daten, bevor sie irgendetwas verschlüsseln. Die Drohung lautet dann nicht „Sie kommen nicht mehr an Ihre Daten”, sondern „alle anderen kommen dran”.
- Fünf Tage Datenabfluss blieben unbemerkt. Mehrere Terabyte verlassen ein Netz nicht in Sekunden. Wer den ausgehenden Datenverkehr überwacht, hat eine Chance, das zu sehen.
- Persönliche Ordner sind ein Datenlager. Betroffen waren laut Land Berlin überwiegend Daten aus gemeinsamen und persönlichen Verzeichnissen der Mitarbeiter. In gewachsenen Umgebungen liegen dort Gehaltslisten, Kundenadressen und Verträge, die niemand mehr im Blick hat.
Das Land Berlin warnt Betroffene ausdrücklich vor Nachrichten, die sich als Behörde ausgeben. Das gilt für jedes Datenleck: Mit echten Namen, Aktenzeichen und Telefonnummern werden Betrugsmails glaubwürdig. Woran Ihre Mitarbeiter solche Mails trotzdem erkennen, steht in unserem Ratgeber Phishing erkennen und Social Engineering abwehren.
Ob Betrüger auch in Ihrem Namen glaubwürdige Mails verschicken können, zeigt der Hamburger IT-Sicherheits-Index oben: Wir haben 939 Hamburger Betriebe gemessen. Mit dem Selbsttest prüfen Sie Ihre eigene Domain in einer Minute.
Bitkom-Umfrage: Jedes fünfte Ransomware-Opfer hat gezahlt
Am 4. September 2026 — dem Tag der Berliner Veröffentlichung — legte der Branchenverband Bitkom neue Zahlen zu Ransomware vor. Befragt wurden 1.003 Unternehmen ab zehn Beschäftigten.
Weitere 24 Prozent der zahlenden Unternehmen überwiesen zwischen 100.000 und 500.000 Euro. Bei 25 Prozent aller befragten Firmen hat ein Ransomware-Angriff einen Schaden verursacht. Bitkom-Präsident Dr. Ralf Wintergerst sagt dazu: „Jede Zahlung finanziert den nächsten Angriff.”
Das Problem an der Lösegeldfrage: Sie stellt sich erst, wenn keine brauchbare Sicherung da ist. Wer sauber wiederherstellen kann, verhandelt nicht.
Wir sehen es jede Woche: Backups, die seit Monaten nicht geprüft wurden. Alle denken, es läuft — bis der Ernstfall kommt und nichts wiederherstellbar ist. Deshalb testen wir Backups regelmäßig.
Ein Backup, das Erpresser nicht erreichen, liegt getrennt vom Firmennetz oder ist unveränderlich gespeichert, sodass es niemand löschen kann — auch kein Administrator-Konto. Wie das im Mittelstand aussieht, beschreibt unsere Seite zu Datensicherung und Backup für Unternehmen. Wenn es schon passiert ist, zeigt der Ratgeber Ransomware-Angriff: was Sie tun können, statt Lösegeld zu zahlen die nächsten Schritte.
Über Weihnachten wurde bei uns alles verschlüsselt. Nur weil ich jede Woche eine externe Festplatte mit nach Hause genommen habe, hatten wir noch eine brauchbare Sicherung. Das war pures Glück.
Glück ist kein Konzept. Legen Sie vorher fest, wer im Ernstfall wen anruft, welche Systeme zuerst wieder laufen müssen und wo die Zugangsdaten zur Sicherung liegen. Eine Vorlage dafür können Sie hier herunterladen:
Hamburg: Cyber-Sicherheits-Tag am 29. September
Wer das Thema mit anderen Hamburger Unternehmern besprechen will: Am 29. September 2026 findet von 10 bis 16 Uhr der 40. Cyber-Sicherheits-Tag in der Handelskammer Hamburg statt. Veranstalter sind die Allianz für Cyber-Sicherheit des BSI, die Handelskammer und die Stadt Hamburg. Das Motto lautet „Hamburg verNetzt — stark in Zeiten von hybriden Bedrohungen”, auf dem Programm stehen Vorträge, Workshops und Diskussionsrunden.
Aus der Praxis: Der September-Aktionsplan
- Firewall zuerst: Hersteller und Firmware-Stand Ihrer Firewall feststellen. Bei Check Point heute patchen und die VPN-Anmeldungen seit dem 12. September prüfen.
- September-Patchday verteilen und nachweisen: Beide Zero-Days sind im CISA-Katalog. Terminalserver und Domänencontroller haben Vorrang.
- Remotedesktop aus dem Internet nehmen: Zugriff nur über VPN oder ein abgesichertes Gateway, nie über einen offenen Port.
- Rücksicherung testen: Eine Datei und einen ganzen Server testweise wiederherstellen. Wie lange dauert es wirklich?
- Persönliche Ordner aufräumen: Wo liegen Gehaltslisten, Personalakten und Kundendaten außerhalb der dafür vorgesehenen Systeme?
Den Vormonat können Sie hier nachlesen: Cybersicherheit im August 2026. Alle bisherigen Ausgaben liegen im Hub der Cybersecurity-Reports.
Firewall-Stand unklar, Backup nie getestet — wo stehen Sie?
15 Minuten Erstgespräch. Kostenlos. Ohne Vertriebsdruck.
Termin buchen →