Cyber-Risk Wochenbrief – 21. September 2026
Zeitraum: 15.–21. September 2026.
Die wichtigste Erkenntnis dieser Woche: Ein Cyberangriff muss Daten weder löschen noch verschlüsseln, um einen erheblichen Schaden zu verursachen. Das zeigt der Datenschutzvorfall an der LMU München besonders deutlich.
1. LMU München: sensible Daten vermutlich kopiert
Bestätigte Fakten: Die Ludwig-Maximilians-Universität München identifizierte den Vorfall am 16. September 2026 und informierte am 19. September öffentlich darüber. Ein Angreifer konnte auf Stammdaten aus dem Immatrikulationssystem zugreifen. Die LMU muss derzeit davon ausgehen, dass Daten auch abgerufen wurden.
Möglicherweise betroffen sind:
- Namen, Geburtsdaten und Anschriften
- Telefonnummern und E-Mail-Adressen
- IBAN und Kontoinhaber
- Krankenversicherungsnummern
- BAföG-Nummern
- Informationen zu früheren Abschlüssen
- in Einzelfällen besonders geschützte Daten nach Art. 9 DSGVO, etwa zu Beurlaubungsgründen
Die Daten wurden nach bisherigem Stand weder verändert noch gelöscht. Prüfungsinformationen, konkrete Studieninhalte und individuelle Leistungen seien nicht betroffen. Die LMU isolierte das betroffene System, schaltete vorsorglich weitere Systeme ab und richtete einen vom Präsidenten geleiteten Koordinierungsstab ein.
Einordnung: Das ist ein gutes Beispiel für einen reinen Vertraulichkeitsschaden. Die Originaldaten sind weiterhin vorhanden – trotzdem entsteht ein erheblicher Cyber- und Datenschutzschaden. Besonders kritisch ist die Kombination aus Identitäts-, Kontakt-, Bank- und Versicherungsdaten. Damit lassen sich äußerst glaubwürdige Betrugsversuche konstruieren.
Konsequenzen für Makler und Kunden:
- Cyberdeckungen dürfen nicht nur auf Verschlüsselung und Betriebsunterbrechung geprüft werden.
- Wichtig sind Forensik, Datenschutzberatung, Betroffeneninformation, Callcenter, Darknet-Monitoring, Identitätsschutz und Krisenkommunikation.
- Der mögliche Missbrauch kann erst Wochen oder Monate später auftreten.
- Vorsorglich abgeschaltete, nachweislich nicht kompromittierte Systeme können zusätzliche Betriebsunterbrechungen verursachen. Die Deckung solcher Präventionsmaßnahmen sollte ausdrücklich geprüft werden.
- Bei öffentlichen Einrichtungen, Bildungsträgern und Gesundheitsorganisationen muss festgestellt werden, welche besonders sensiblen Daten gemeinsam in einem Fachverfahren gespeichert werden.
- Für die Organhaftung ist wesentlich, ob nach Entdeckung angemessen eskaliert, dokumentiert und beaufsichtigt wurde. Der Angriff allein beweist keine Pflichtverletzung.
2. Cisco Secure Email Gateway: aktiv ausgenutzte kritische Schwachstelle
Bestätigte Fakten: Österreichs staatliches Informationsportal Onlinesicherheit veröffentlichte am 15. September 2026eine Warnung zu CVE-2026-76461. Die Schwachstelle betrifft Cisco Secure Email Gateway, erreicht einen CVSS-Wert von 9,8 und wird laut Cisco bereits ausgenutzt.
Nicht authentifizierte Angreifer können aus der Ferne Befehle mit Root-Rechten auf dem zugrunde liegenden System ausführen. Updates sind verfügbar.
Daneben wurde am 16. September auch eine aktiv ausgenutzte Authentifizierungsumgehung in Cisco Identity Services Engine bekannt. Ein Angreifer kann dabei ohne vorherige Anmeldung auf die Verwaltungsoberfläche zugreifen.
Einordnung: Hier sind ausgerechnet Systeme betroffen, die E-Mail-Verkehr und digitale Identitäten schützen sollen. Sicherheitsprodukte sind besonders wertvolle Angriffsziele, weil sie privilegierte Zugänge besitzen und an zentralen Stellen des Netzwerks stehen.
Konsequenzen für Makler und Kunden:
- Sofort feststellen, ob Cisco Secure Email Gateway oder Cisco ISE eingesetzt wird – gegebenenfalls auch durch externe IT-Dienstleister.
- Installation der Updates und anschließende Kompromittierungsprüfung dokumentieren.
- Nicht nur den Hersteller, sondern auch Managed-Service-Provider und betreuende Systemhäuser einbeziehen.
- Bei bereits beobachteter Ausnutzung reicht die Aussage „Patch wurde installiert“ nicht zwingend aus. Es muss auch geprüft werden, ob der Angriff möglicherweise vorher stattgefunden hat.
- Cyberpolicen auf Incident-Response-Leistungen ohne bereits sichtbaren Schaden sowie auf Dienstleister- und Lieferkettenvorfälle prüfen.
- Für NIS2-Unternehmen gehört die dokumentierte Reaktion auf eine konkrete, aktiv ausgenutzte Schwachstelle zur Managementaufsicht.
3. NIS2 in Österreich: Lieferketten werden zum zentralen Thema
Die Wirtschaftskammer Wien wies in der Berichtswoche nochmals auf das Inkrafttreten des NISG 2026 am 1. Oktoberhin. Nach den dort veröffentlichten Studienergebnissen erfolgt bereits jeder fünfte Cyberangriff in Wien über die Lieferkette, während erst 19 Prozent der befragten Unternehmen entsprechende Sicherheitsmaßnahmen etabliert haben.
NIS2 wird kleinere Unternehmen nicht nur über eine unmittelbare gesetzliche Betroffenheit erreichen. Größere Auftraggeber, Kommunen und regulierte Unternehmen werden Sicherheitsanforderungen vertraglich an ihre Dienstleister weitergeben.