Security-Update Oktober 2026: Aktiv ausgenutzte Zero-Days bei Fortinet und Citrix

Verkabelung an einem Server

Anfang Oktober 2026 wurden mehrere kritische Sicherheitslรผcken bekannt, die bereits aktiv von Angreifern ausgenutzt werden โ€“ sogenannte Zero-Days. Betroffen sind vor allem Systeme, die direkt am Internet hรคngen: Mail-Gateways, Remote-Access- und Load-Balancer-Lรถsungen. Hier die wichtigsten Punkte im รœberblick (Stand: 10. Oktober 2026).

1. Fortinet FortiMail โ€“ CVE-2026-104286 (kritisch, CVSS 9.8)

Eine Lรผcke im Mail-Gateway FortiMail erlaubt es Angreifern ohne Anmeldung, รผber prรคparierte HTTP-Anfragen beliebige Dateien auf das System zu schreiben. Fortinet bestรคtigt Angriffe in freier Wildbahn. Betroffen sind die Versionen 7.2, 7.4, 7.6 und 8.0.

  • Auf die korrigierten Versionen aktualisieren, sobald verfรผgbar (8.0.2, 7.6.7, 7.4.9; Version 7.2 auf 7.4 oder neuer migrieren).
  • Bis dahin: Den von Fortinet empfohlenen Workaround anwenden (IBE-Funktion deaktivieren).
  • Die Management-Oberflรคche nicht aus dem Internet erreichbar machen.

Quellen: The Hacker News ยท The Register

2. Citrix NetScaler ADC & Gateway โ€“ mehrere Zero-Days

Bei NetScaler ADC und Gateway werden gleich mehrere Lรผcken angegriffen. Zwei davon (CVE-2026-88771 und CVE-2026-88772) ermรถglichen jeweils die Ausfรผhrung von Schadcode aus der Ferne. Eine weitere Lรผcke (CVE-2026-88779) betrifft Systeme mit SAML-Anmeldung und kann das Gerรคt lahmlegen oder einen Neustart erzwingen. Die US-Cybersicherheitsbehรถrde CISA hat die Lรผcken in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen und ihre Warnung zuletzt am 9. Oktober aktualisiert.

  • Die Updates gemรคss den Citrix-Bulletins CTX697096, CTX697174 und CTX697191 so rasch wie mรถglich einspielen.
  • Vor dem Patchen nach Anzeichen einer Kompromittierung suchen โ€“ Citrix stellt dafรผr Indikatoren in der NetScaler Console bereit.
  • Bei Verdacht auf einen Einbruch: Spuren sichern, ein sauberes Backup von vor dem Angriff einspielen und alle Passwรถrter, Schlรผssel und Zertifikate erneuern.
  • Logs zentral speichern, da sie auf dem Gerรคt schnell รผberschrieben werden.

Quellen: CISA-Warnung ยท BleepingComputer ยท SecurityWeek

3. Weitere aktiv ausgenutzte Lรผcken

Ebenfalls angegriffen werden derzeit Lรผcken in Check Point, F5 BIG-IP APM, Cisco Catalyst SD-WAN Manager, Arista VeloCloud Orchestrator sowie im Helpdesk-System Zammad. Wer diese Produkte einsetzt, sollte die Herstellerhinweise prรผfen und Updates priorisieren. Eine vollstรคndige, laufend aktualisierte Liste bietet der CISA-Katalog der aktiv ausgenutzten Schwachstellen.

4. Warnung des BACS: Angriffe รผber gefรคlschte Fehlermeldungen

Das Bundesamt fรผr Cybersicherheit (BACS) warnt vor sogenannten ยซClickFixยป-Angriffen: Auf manipulierten Websites erscheinen gefรคlschte Fehlermeldungen oder CAPTCHAs, die Nutzer dazu bringen, selbst Befehle auszufรผhren โ€“ und so Schadsoftware bis hin zu Ransomware zu installieren. Hier hilft keine Software-Aktualisierung, sondern nur Aufmerksamkeit: Niemals Befehle kopieren und ausfรผhren, die eine Website verlangt.

Quellen: IT-Markt ยท BACS โ€“ Aktuelle Vorfรคlle

Unsere Empfehlungen fรผr KMU

  • Inventar prรผfen: Welche Firewalls, VPN-, Mail- und Remote-Access-Systeme sind bei Ihnen im Einsatz โ€“ und in welcher Version?
  • Internet-exponierte Systeme zuerst patchen: Alles, was aus dem Internet erreichbar ist, hat hรถchste Prioritรคt.
  • Management-Zugriffe abschotten: Admin-Oberflรคchen nur aus dem internen Netz oder per VPN erreichbar machen.
  • Microsoft Patch Tuesday am 13. Oktober einplanen und Updates zeitnah verteilen.
  • Backups testen: Nur ein erfolgreich getestetes Backup schรผtzt im Ernstfall.
  • Mitarbeitende sensibilisieren โ€“ insbesondere fรผr gefรคlschte Fehlermeldungen und Phishing.

Sie sind unsicher, ob Ihre Systeme betroffen sind? Erรถffnen Sie ein Ticket โ€“ wir prรผfen Ihre Umgebung und spielen die notwendigen Updates ein.


Alle News