Cybersecurity-Rückblick September 2026
Der Cybersecurity-Rückblick September 2026 beschreibt einen Monat, in dem Ransomware weiter öffentliche Dienste und kritische Infrastruktur störte, während Schwachstellen in weit verbreiteten Netzwerkgeräten eigene, ernste Risiken schufen. Betroffen waren Berliner Senatsverwaltungen und ein bayerisches Stadtwerk, und eine falsch konfigurierte Datenbank machte 220 Millionen Reisedatensätze mit Vietnam-Bezug zugänglich. Es folgen die wichtigsten Cyberangriffe und CVEs des Monats, jeweils mit den Folgen für Unternehmen.
Cyberangriffe im Cybersecurity-Rückblick September 2026

Fünf Vorfälle im September, von der Landesregierung bis zum Bahnkonzern.
Land Berlin
Berlin kämpft weiter mit den Folgen eines Ransomware-Angriffs aus dem August. Nach Angaben der Behörden waren zwei Senatsverwaltungen betroffen (Mobilität, Verkehr, Klimaschutz und Umwelt sowie Stadtentwicklung, Bauen und Wohnen). Die Daten flossen zwischen dem 7. und 12. August ab, die betroffenen Systeme wurden am 14. August vom Netz genommen. Die Gruppe Rhysida bot die Daten anschließend zur Versteigerung an, der Startpreis lag bei 30 Bitcoin, rund 2 Millionen Euro. Berlin zahlte nicht.
Anfang September veröffentlichte Rhysida die Daten. Das Archiv soll laut der Gruppe etwa 5,8 TB und 1,44 Millionen Dateien umfassen. Diese Zahlen stammen von Rhysida selbst, Berlin hatte sie nicht unabhängig bestätigt. Berichte über den Leak nennen Personalakten, Gehaltsabrechnungen, Schriftverkehr und Ausweisdokumente. Berlin bestätigt einen Datenabfluss, die Untersuchung des gesamten Ausmaßes lief aber noch.
Rhysida ist ein Ransomware-as-a-Service-Angebot, das 2023 aufgetaucht ist und auf doppelte Erpressung setzt: erst Daten stehlen, dann Systeme verschlüsseln. FBI, CISA und MS-ISAC haben vor der Gruppe gewarnt, die Organisationen aus Verwaltung, Gesundheitswesen, Bildung und Fertigung angreift.
Stadtwerke Landsberg
Die Stadtwerke Landsberg, das städtische Versorgungsunternehmen für Landsberg am Lech in Bayern, wurden in der Nacht zum 1. September angegriffen. Die Täter verschlüsselten das zentrale IT-Netz. Das Unternehmen trennte die betroffenen Systeme vom Internet, aktivierte seinen Krisenstab und holte externe Spezialisten dazu. Telefon und E-Mail waren nur eingeschränkt erreichbar, während Forensik und Wiederherstellung liefen. Die Stadtwerke konnten zudem nicht ausschließen, dass Kundendaten wie Namen, Adressen, Telefonnummern, E-Mail-Adressen und Bankdaten abgegriffen wurden.
Der Angriff blieb auf die Unternehmens-IT begrenzt. Nach Angaben des Versorgers liefen Strom, Wasser, Abwasserreinigung, Fernwärme, Glasfasernetz, Ladeinfrastruktur, Schwimmbäder und Parkhäuser weiter.
Vietnam: APIS-Datenbank
Sicherheitsforscher von Kinryū Labs berichten, sie hätten eine offen zugängliche Datenbank mit mehr als 220 Millionen Passagier- und Besatzungsdatensätzen zu Reisen von, nach oder über Vietnam gefunden. Entdeckt wurde sie Anfang Juni. Die Forscher meldeten den Fund ab dem 3. Juni an vietnamesische Behörden und Fluggesellschaften, bis zum 8. Juni war der Zugriff geschlossen. Öffentlich wurden die Details erst im September. Die Datensätze reichen von Januar 2017 bis April 2026 und stammen offenbar aus einem Advance Passenger Information System (APIS), über das Fluggesellschaften Passagierdaten an Grenzbehörden übermitteln.
Enthalten waren Namen, Geburtsdaten, Staatsangehörigkeiten, Pass- bzw. Reisedokumentnummern mit Ablaufdatum, Flugrouten, Sitzplätze und Gepäckreferenzen. Die 220 Millionen zählen Datensätze, nicht Personen: Vielreisende tauchen mehrfach auf. Die Daten lagen in einem Elasticsearch-Cluster. Der direkte Zugang verlangte eine Anmeldung, über einen alternativen Cloud-Pfad zum selben Cluster funktionierten aber Standardzugangsdaten. Der Server ließ sich dem Adressraum von Viettel zuordnen, der Betreiber ist nicht bekannt. Hinweise auf eine Lösegeldforderung oder einen Verkauf der Daten gibt es öffentlich nicht, und ob vor der Schließung jemand anderes zugegriffen hat, lässt sich öffentlich nicht klären.
Massachusetts: Springfield Public Schools und Everett City Hall
Zwei getrennte Vorfälle legten Anfang September öffentliche Dienste in Massachusetts lahm. Behörden und lokale Medien sehen keine Verbindung zwischen ihnen.
Bei den Springfield Public Schools, die rund 23.000 Schülerinnen und Schüler an mehr als 60 Schulen betreuen, waren die Online-Systeme blockiert, die Schulen blieben ab dem 8. September vier Tage lang geschlossen. Beschäftigte sollten das Netzwerk meiden, Schülern wurde die Nutzung der Schullaptops untersagt, auch die Telefone fielen aus, und die Verwaltung baute manuelle Behelfslösungen auf, etwa für die Anwesenheitserfassung. Später teilte das FBI dem Schulbezirk mit, dass Daten abgeflossen sind, darunter Informationen zu Schülern und Beschäftigten.
In Everett blieb das Rathaus nach einem Eindringen in das interne Netz und die IT-Systeme der Stadt ab dem 8. September für die Öffentlichkeit geschlossen, und zwar mehr als eine Woche lang. Polizei, Feuerwehr, Notruf 911, Bauhof, Schulen und Bibliotheken arbeiteten weiter. Die Stadt gibt an, den Angriff eingedämmt zu haben und dass nur wenige Stadtdaten betroffen sind.
Keio Corporation, Japan
Der japanische Verkehrs- und Hotelkonzern Keio stellte in den frühen Morgenstunden des 26. September Systemausfälle fest und bestätigte danach Ransomware auf Servern der Keio-Gruppe. Das Unternehmen trennte sein Netz, informierte die Polizei und zog externe Spezialisten hinzu, um Einfallstor und Folgen zu klären. Ob Kunden- oder Partnerdaten betroffen sind, wurde noch geprüft.
Keio ist vor allem als private Bahngesellschaft mit 69 Bahnhöfen und rund 85 Kilometern Strecke bekannt, betreibt daneben aber auch 25 Hotels. Der Zugverkehr lief normal weiter. Die Störungen betrafen vor allem Hotellerie und Einzelhandel: In einigen Keio-Stores funktionierten Karten-, E-Geld- und Punktezahlungen nicht, und Hotelgäste wurden vor Verzögerungen bei einzelnen Leistungen gewarnt.
Wichtige CVEs im Cybersecurity-Rückblick September 2026

Alle vier Schwachstellen am Netzwerkrand wurden aktiv ausgenutzt.
Vier Schwachstellen in Netzwerk- und E-Mail-Geräten wurden im September bereits in Angriffen ausgenutzt. Drei davon stehen im KEV-Katalog der CISA (Cisco, Zyxel und Citrix), bei der MikroTik-Kette beobachtete CERT Polska Angriffe.
- Cisco Secure Email Gateway (CVE-2026-76461, CVSS 9,8): eine SQL-Injection in der E-Mail-Verarbeitung von Cisco AsyncOS. Ein nicht authentifizierter Angreifer schickt eine präparierte E-Mail durch ein betroffenes Gateway und führt Befehle als root aus. E-Mail-Gateways nehmen systembedingt Daten von unbekannten Absendern an, daher braucht der Angriff weder Verwaltungszugang noch Nutzerinteraktion. Laut Cisco kann eine Root-Kompromittierung außerdem die SSH-Schlüssel offenlegen, die Gateways im Cluster untereinander verwenden, sodass sich der Angriff über ein einzelnes Gerät hinaus ausbreiten kann. Cisco warnte bei der Veröffentlichung vor aktiver Ausnutzung, die CISA nahm die Lücke am 14. September in den KEV-Katalog auf.
- Zyxel GS1900-Switches (CVE-2026-7273, CVSS 8,8): ein Stack-basierter Buffer Overflow im CGI-Programm, mit dem ein nicht authentifizierter Angreifer im LAN über eine präparierte HTTP-Anfrage Betriebssystembefehle ausführt. Zyxel hat die Lücke am 16. Juni gepatcht. Laut GreyNoise nutzte ein chinesischsprachiger Akteur sie ab etwa dem 17. August aus und griff Konfigurationsdaten, Netzwerkinformationen und gehashte Root-Zugangsdaten von 996 Geräten in 48 Ländern ab. Die CISA nahm sie am 21. September in den KEV-Katalog auf. Diese Switches sind in kleinen Unternehmen, Schulen, Hotels und im Einzelhandel verbreitet, wo Netzwerkgeräte oft weniger Patch-Aufmerksamkeit bekommen als Endgeräte.
- Citrix NetScaler ADC und Gateway (CVE-2026-88772, CVSS 9,5): ein Speicherüberlauf, der bei aktiviertem DTLS erreichbar ist und zu Remote Code Execution oder Denial of Service führen kann. Citrix veröffentlichte die Lücke am 27. September zusammen mit CVE-2026-88771. Beide waren schon seit Anfang September als Zero-Days gegen Behörden, Finanzdienstleister, Bildungseinrichtungen und Kanzleien in Nordamerika und Europa ausgenutzt worden. Mandiant und Googles Threat-Intelligence-Gruppe beschreiben eigens entwickelte Web Shells namens WHIPSHOT und SLAPSHOT. Weil die Ausnutzung vor jedem Patch begann, reicht Patchen allein nicht: Teams sollten auf betroffenen Geräten auch nach Persistenz suchen.
- MikroTik RouterOS (CVE-2026-67276 und CVE-2026-86060, je CVSS 9,2): die „MikroTrick“-Kette. CVE-2026-67276 ist ein Umgehen der SSH-Authentifizierung: RouterOS verglich nicht den gesamten öffentlichen RSA-Schlüssel, sodass ein Angreifer, der einen Benutzernamen und den öffentlichen Modulus von dessen Schlüssel kennt, einen anderen Schlüssel basteln und sich ohne den privaten Schlüssel anmelden kann. CVE-2026-86060 behandelt außerdem Benutzernamen falsch, die mit einem unzulässigen Zeichen beginnen, und ein präparierter Benutzername verschafft der Sitzung volle Administratorrechte. Zusammen übernehmen sie einen Router mit erreichbarem SSH ohne gültige Zugangsdaten. CERT Polska meldete Angriffe ab dem 2. September, vor der Veröffentlichung am 5. September. MikroTik hat die Lücken in RouterOS 6.49.21, 7.23.4, 7.24.2 und 7.25beta3 behoben. Ein übernommener Router erlaubt es Angreifern, Firewall- und Routing-Regeln zu ändern und Tunnel aufzubauen, und zwar auf einer Ebene, die Endpoint-Schutz nicht überwacht.
Den Schaden begrenzen, wenn die Abwehr versagt

Erst wissen, was offenliegt, innerhalb und außerhalb des Netzes, dann beheben.
Die Vorfälle des Septembers zeigen, dass Resilienz mehr bedeutet, als Angreifer draußen zu halten. Die Stadtwerke Landsberg und Keio verloren beide IT-Systeme, während ihre physischen Kerndienste weiterliefen. Das zeigt, was es wert ist, die Ausbreitung eines Angriffs zu begrenzen. Berlin zeigt die andere Seite: Sind sensible Daten erst einmal abgeflossen, wirken die Folgen lange nach, wenn die Angreifer das Netz längst verlassen haben.
Sichtbarkeit ist deshalb auf beiden Seiten des Perimeters wichtig. Regelmäßige Penetrationstests finden offene Dienste, verwundbare Infrastruktur und Konfigurationsschwächen, bevor Angreifer es tun. Unternehmen müssen aber auch wissen, was ihrer Kontrolle bereits entglitten ist. Zugangsdaten, interne Dokumente und personenbezogene Daten kursieren in Infostealer-Logs, Untergrundforen, Marktplätzen und privaten Kanälen der Täter, und jedes davon kann der Ausgangspunkt des nächsten Angriffs sein.
Wenn die Vorfälle des Septembers Fragen zur eigenen Gefährdung aufwerfen, etwa dazu, wie weit sich ein Angriff in Ihrem Netz ausbreiten könnte oder was es bereits verlassen hat, sprechen wir gern mit Ihnen darüber.
Kontaktieren Sie DIESEC, um zu erfahren, wie wir Ihre Cybersicherheit stärken können.

