Zum Inhalt springen

IT-Wochenrückblick KW 39/2026: Check-Point- & F5-Zero-Days (CVSS 9.8), EvilTokens-Phishing trotz MFA & Roundcube-Angriffe

25. September 2026 durch
IT-Wochenrückblick KW 39/2026: Check-Point- & F5-Zero-Days (CVSS 9.8), EvilTokens-Phishing trotz MFA & Roundcube-Angriffe
Jonas Dallmann

Aktiv ausgenutzte Lücken in Check-Point-Firewalls und F5-Zugangs-Gateways (CVSS 9.8), ein Schlag gegen den Phishing-Dienst „EvilTokens“ nach über 12.000 gekaperten Microsoft-Konten trotz MFA und Angriffe auf eine Roundcube-Webmail-Lücke, die seit Mai gepatcht ist

Die wichtigsten IT- und Sicherheitsthemen der Woche – kompakt und verständlich für kleine und mittlere Unternehmen sowie Privatanwender.

Liebe Leserinnen und Leser,

diese Woche stehen erneut die Geräte im Fokus, die eigentlich schützen sollen: Check Point und F5 mussten vor aktiv ausgenutzten Schwachstellen in Firewalls, VPN-Zugängen und Zugangs-Gateways warnen – mit Bedrohungswerten von 9,8 und ohne dass sich Angreifer vorher anmelden müssen. Gleichzeitig hat Microsoft gemeinsam mit Partnern den Phishing-Dienst „EvilTokens“ gestört, der über 12.000 Microsoft-Konten übernommen hat – und zwar trotz Mehr-Faktor-Anmeldung. Und eine Lücke im weit verbreiteten Webmailer Roundcube, für die es seit Mai ein Update gibt, wird jetzt aktiv angegriffen. Wir haben die drei wichtigsten Themen für Sie eingeordnet und die kompakten Quick News zusammengestellt.

Top 1: Check Point & F5 – aktiv ausgenutzte Lücken in Firewalls, VPN und Zugangs-Gateways (CVSS 9.8)

Der Sicherheitshersteller Check Point bestätigt Angriffe auf gleich zwei kritische Schwachstellen. Die Lücke CVE-2026-85102 (Bedrohungswert 9,8) steckt in der Zertifikatsprüfung beim Aufbau von VPN-Verbindungen und betrifft Security Gateways sowie die Spark-Firewalls, die gerade bei kleinen und mittleren Unternehmen und Filialen verbreitet sind – sofern Site-to-Site- oder Remote-Access-VPN genutzt wird. Angreifer können darüber ohne Anmeldung aus der Ferne eigenen Code ausführen. Das Update steht seit dem 9. September bereit, doch bereits ab dem 12. September registrierte Check Point eine Angriffswelle gegen Spark-Kunden.

Die zweite Lücke CVE-2026-93616 betrifft den Security Management Server – die zentrale Stelle, an der Firewall-Regeln verwaltet und Protokolle gesammelt werden. Durch einen sogenannten Path-Traversal-Fehler können nicht angemeldete Angreifer Skripte hochladen und ausführen. Check Point spricht von einer Handvoll bereits angegriffener Kunden, stellt einen Notfall-Hotfix bereit und hat Indikatoren veröffentlicht, mit denen sich ein Einbruch erkennen lässt. Das BSI hat am 23. September einen eigenen Sicherheitshinweis zu den Check-Point-Lücken herausgegeben.

Parallel warnt F5 vor einem Zero-Day in BIG-IP APM (CVE-2026-94127, ebenfalls 9,8), der Angreifern ohne Anmeldung die Codeausführung erlaubt – betroffen sind Installationen, auf denen APM als OAuth-Autorisierungsserver arbeitet. Die US-Behörde CISA hat die Check-Point- und F5-Lücken am 22. September in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen und US-Bundesbehörden eine Frist bis heute, 25. September, gesetzt. Einmal mehr gilt: Wer das Tor zum Firmennetz kontrolliert, steht mitten im Netzwerk.

Was bedeutet das für Sie?

  • Prüfen Sie, ob Sie Check-Point-Gateways, Spark-Firewalls, den Check Point Management Server oder F5 BIG-IP APM einsetzen, und spielen Sie die Hersteller-Updates bzw. Hotfixes umgehend ein – zuerst bei Geräten mit aktivem VPN.
  • Lassen Sie anhand der vom Hersteller veröffentlichten Indikatoren prüfen, ob bereits ein Einbruch stattgefunden hat – bei den Spark-Firewalls laufen Angriffe seit dem 12. September. Im Verdachtsfall VPN-Zugangsdaten und Zertifikate erneuern.
  • Erlauben Sie den Zugriff auf Management-Server und Verwaltungsoberflächen nur von bekannten, internen IP-Adressen (bei Check Point über „Trusted Clients“) und stellen Sie diese niemals offen ins Internet.

Top 2: Schlag gegen „EvilTokens“ – über 12.000 Microsoft-Konten trotz MFA gekapert

Microsofts Digital Crimes Unit hat gemeinsam mit Partnern und Strafverfolgern die Infrastruktur des Phishing-Dienstes „EvilTokens“ gestört. Der seit Februar aktive Service, den Kriminelle für 500 US-Dollar im Monat mieten konnten, hat nach Microsoft-Angaben mehr als 12.000 Postfächer in über 10.000 Organisationen weltweit übernommen – rund 97 Prozent davon Firmenkonten, unter anderem aus Baugewerbe, Großhandel, Finanz- und Immobilienbranche. In Großbritannien wurden zwei mutmaßliche Betreiber festgenommen.

Das Besondere: EvilTokens setzte auf das sogenannte Device-Code-Phishing. Dabei missbrauchen Angreifer eine legitime Microsoft-Anmeldefunktion, die eigentlich für Geräte ohne Tastatur wie Smart-TVs, Drucker oder Konferenzsysteme gedacht ist. Das Opfer erhält per E-Mail – getarnt als Rechnung, Dokumentenfreigabe, Angebot oder Passwort-Ablaufwarnung – einen Code und meldet sich damit auf der echten Microsoft-Seite an. Tatsächlich autorisiert es damit das Gerät des Angreifers. Die klassische Mehr-Faktor-Anmeldung hilft hier nicht, denn das Opfer bestätigt die Anmeldung selbst.

Nach der Übernahme durchsuchte der Dienst mit KI-Unterstützung die Postfächer nach Überweisungsdaten, offenen Rechnungen und Chef-Korrespondenz, um täuschend echte Betrugs-E-Mails (Business E-Mail Compromise) zu erzeugen. Wichtig: Die Bedrohung ist nicht vorbei – Nachahmer-Dienste sind bereits aktiv, und mindestens zehn Phishing-Plattformen beherrschen die Technik.

Was bedeutet das für Sie?

  • Blockieren Sie die Device-Code-Anmeldung in Microsoft 365 / Entra ID per Richtlinie für bedingten Zugriff, wo sie nicht zwingend benötigt wird – bei den meisten KMU ist das der Fall.
  • Sensibilisieren Sie Ihr Team: Wer per E-Mail einen Code erhält, den er auf einer Microsoft-Seite eingeben soll, bricht ab und meldet dies der IT – auch wenn die Anmeldeseite echt aussieht.
  • Setzen Sie auf phishing-resistente Anmeldeverfahren wie Passkeys oder FIDO2-Sicherheitsschlüssel und lassen Sie Anmeldeprotokolle auf ungewöhnliche Geräte-Anmeldungen prüfen.

Top 3: Roundcube-Webmail – seit Mai gepatchte Lücke wird jetzt aktiv angegriffen

Roundcube ist einer der meistgenutzten Webmailer weltweit und bei vielen Webhostern über das Verwaltungspanel cPanel vorinstalliert – viele kleine Unternehmen und Privatanwender nutzen ihn, ohne es zu wissen. Das kanadische Zentrum für Cybersicherheit warnt nun, dass die Lücke CVE-2026-48842 aktiv ausgenutzt wird. Es handelt sich um eine SQL-Injection im mitgelieferten Plugin „virtuser_query“, über die Angreifer ohne Anmeldung die Authentifizierung umgehen, Datenbankbefehle einschleusen und Daten aus der Roundcube-Datenbank stehlen können.

Das Update auf die Versionen 1.6.16 bzw. 1.7.1 steht bereits seit dem 24. Mai bereit – vier Monate später sind aber offenbar noch genügend Server ungepatcht, dass sich Angriffe lohnen. Die Organisation Shadowserver zählt über 523.000 aus dem Internet erreichbare Roundcube-Installationen. Wer nicht sofort aktualisieren kann, sollte das Plugin „virtuser_query“ deaktivieren oder entfernen.

Roundcube ist seit Jahren ein beliebtes Ziel – sowohl für Cyberkriminelle als auch für staatlich gesteuerte Gruppen, die damit bereits Regierungs-Mailserver in Europa angegriffen haben. Die US-Behörde CISA führt inzwischen elf Roundcube-Lücken als aktiv ausgenutzt.

Was bedeutet das für Sie?

  • Klären Sie, ob Ihr E-Mail-Postfach über Roundcube (z. B. im Webmail-Bereich Ihres Hosters) läuft, und lassen Sie beim Betreiber bestätigen, dass mindestens Version 1.6.16 bzw. 1.7.1 installiert ist.
  • Betreiben Sie Roundcube selbst? Aktualisieren Sie sofort und deaktivieren Sie das Plugin „virtuser_query“, falls es nicht benötigt wird.
  • Schützen Sie Ihre Webmail-Zugänge zusätzlich mit Mehr-Faktor-Anmeldung und ändern Sie Passwörter, wenn Ihnen ungewöhnliche Anmeldungen oder Weiterleitungsregeln auffallen.

⚡ Quick News der Woche

  • Neuer Defender-Zero-Day blockiert Virenschutz-Updates: Der Sicherheitsforscher „Nightmare Eclipse“ hat ein weiteres, noch ungepatchtes Exploit („BigDiskBuster“) veröffentlicht, das die Aktualisierung von Microsoft Defender blockiert, solange es im Hintergrund läuft. Prüfen Sie, ob Ihr Virenschutz aktuelle Signaturen meldet – veraltete Definitionen sind ein Alarmzeichen.
  • September-Updates stören Always On VPN: Microsoft bestätigt, dass die September-Updates für Windows 11 (KB5124008 für 24H2/25H2, KB5124012 für 26H1) Always-On-VPN-Verbindungen hängen lassen können, wenn die automatische Protokollauswahl aktiv ist. Workaround: das VPN-Profil fest auf SSTP oder IKEv2 stellen – das Update nicht deinstallieren.
  • KI-Agenten plündern Onlineshops: Sicherheitsforscher haben eine Kampagne aufgedeckt, bei der Angreifer mit frei verfügbaren KI-Agenten Onlineshops automatisiert nach Lücken durchsuchen, einbrechen und Kreditkarten-Skimmer platzieren. Über 600.000 Kartendaten wurden erbeutet, die Kosten pro Ziel lagen bei rund 25 US-Dollar. Shop-Betreiber sollten Updates und Integritätsprüfungen der Bezahlseiten ernst nehmen.
  • Mac-Malware versteckt sich im iCloud-Kalender: Die Mac-Schadsoftware „MacSync“ nutzt öffentliche iCloud-Kalender, um unauffällig neue Schadkomponenten nachzuladen. Auch Mac-Nutzer sollten nur Software aus vertrauenswürdigen Quellen installieren und macOS aktuell halten.
  • Microsoft drängt auf Passkeys: Microsoft erinnert Administratoren daran, Entra-ID-Nutzer auf Passkeys umzustellen – passend zum EvilTokens-Fall ein klares Signal, dass phishing-resistente Anmeldung zum neuen Standard wird.

💡 Fazit & Empfehlung

Diese Woche zeigt: Selbst Firewalls und Mehr-Faktor-Anmeldung sind kein Selbstläufer – sie schützen nur, wenn sie aktuell gehalten und richtig konfiguriert werden. Achten Sie auf drei Stellschrauben:

✓ Firewalls und VPN-Gateways sofort patchen: Check-Point-Gateways und -Spark-Firewalls, Management-Server und F5 BIG-IP APM umgehend aktualisieren, auf Einbruchsspuren prüfen und Verwaltungszugänge nur aus internen Netzen erlauben.

✓ MFA phishing-resistent machen: Device-Code-Anmeldung in Microsoft 365 blockieren, wo sie nicht gebraucht wird, und schrittweise auf Passkeys oder FIDO2-Schlüssel umstellen – klassische MFA allein reicht gegen moderne Phishing-Dienste nicht mehr.

✓ Alte Updates nicht liegen lassen: Die Roundcube-Lücke ist seit Mai gepatcht und wird trotzdem angegriffen. Prüfen Sie regelmäßig – auch bei Hostern und Dienstleistern –, ob Webmail, Shop-Systeme und Server wirklich auf dem aktuellen Stand sind.

Sprechen Sie uns an – wir prüfen gemeinsam, welche Ihrer Systeme betroffen sein könnten, und bringen Ihre IT auf einen sicheren Stand. Ihr Team von IT Navigator.

📚 Quellen

  • BleepingComputer / SecurityWeek / Qualys ThreatPROTECT / Rescana: Check Point CVE-2026-85102 (VPN-Zertifikatsprüfung, CVSS 9.8, Angriffe auf Spark seit 12.09.) und Management-Server-Zero-Day CVE-2026-93616 (Hotfix R82.20), CISA-KEV-Aufnahme 22.09.2026
  • BSI: IT-Sicherheitshinweis zu aktiv ausgenutzten Check-Point-Schwachstellen (23.09.2026)
  • BleepingComputer / The Hacker News / SecurityWeek / CSO Online: F5 BIG-IP APM Zero-Day CVE-2026-94127 (CVSS 9.8, OAuth-Autorisierungsserver), CISA-Frist 25.09.2026
  • BleepingComputer / Microsoft DCU / SpyCloud: EvilTokens-Phishing-Dienst gestört, über 12.000 kompromittierte Microsoft-Konten, Device-Code-Phishing (22.09.2026)
  • BleepingComputer / Canadian Centre for Cyber Security / Roundcube: CVE-2026-48842 aktiv ausgenutzt, Fix 1.6.16 / 1.7.1, Shadowserver: über 523.000 Instanzen (24.09.2026)
  • BleepingComputer: Defender-Zero-Day „BigDiskBuster“, Always-On-VPN-Probleme nach September-Updates, KI-Agenten-Skimmer-Kampagne (Gambit Security), MacSync-Malware, Microsoft-Passkey-Empfehlung für Entra ID

👉 Letzte Woche verpasst? Hier geht’s zum vorherigen Wochenrückblick: Wochenrückblick KW 38/2026.

© IT Navigator · Wochenrückblick KW 39/2026 · Stand: 25.09.2026

in News