Anfang Oktober 2026 wurden mehrere kritische Sicherheitslรผcken bekannt, die bereits aktiv von Angreifern ausgenutzt werden โ sogenannte Zero-Days. Betroffen sind vor allem Systeme, die direkt am Internet hรคngen: Mail-Gateways, Remote-Access- und Load-Balancer-Lรถsungen. Hier die wichtigsten Punkte im รberblick (Stand: 10. Oktober 2026).
1. Fortinet FortiMail โ CVE-2026-104286 (kritisch, CVSS 9.8)
Eine Lรผcke im Mail-Gateway FortiMail erlaubt es Angreifern ohne Anmeldung, รผber prรคparierte HTTP-Anfragen beliebige Dateien auf das System zu schreiben. Fortinet bestรคtigt Angriffe in freier Wildbahn. Betroffen sind die Versionen 7.2, 7.4, 7.6 und 8.0.
- Auf die korrigierten Versionen aktualisieren, sobald verfรผgbar (8.0.2, 7.6.7, 7.4.9; Version 7.2 auf 7.4 oder neuer migrieren).
- Bis dahin: Den von Fortinet empfohlenen Workaround anwenden (IBE-Funktion deaktivieren).
- Die Management-Oberflรคche nicht aus dem Internet erreichbar machen.
Quellen: The Hacker News ยท The Register
2. Citrix NetScaler ADC & Gateway โ mehrere Zero-Days
Bei NetScaler ADC und Gateway werden gleich mehrere Lรผcken angegriffen. Zwei davon (CVE-2026-88771 und CVE-2026-88772) ermรถglichen jeweils die Ausfรผhrung von Schadcode aus der Ferne. Eine weitere Lรผcke (CVE-2026-88779) betrifft Systeme mit SAML-Anmeldung und kann das Gerรคt lahmlegen oder einen Neustart erzwingen. Die US-Cybersicherheitsbehรถrde CISA hat die Lรผcken in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen und ihre Warnung zuletzt am 9. Oktober aktualisiert.
- Die Updates gemรคss den Citrix-Bulletins CTX697096, CTX697174 und CTX697191 so rasch wie mรถglich einspielen.
- Vor dem Patchen nach Anzeichen einer Kompromittierung suchen โ Citrix stellt dafรผr Indikatoren in der NetScaler Console bereit.
- Bei Verdacht auf einen Einbruch: Spuren sichern, ein sauberes Backup von vor dem Angriff einspielen und alle Passwรถrter, Schlรผssel und Zertifikate erneuern.
- Logs zentral speichern, da sie auf dem Gerรคt schnell รผberschrieben werden.
Quellen: CISA-Warnung ยท BleepingComputer ยท SecurityWeek
3. Weitere aktiv ausgenutzte Lรผcken
Ebenfalls angegriffen werden derzeit Lรผcken in Check Point, F5 BIG-IP APM, Cisco Catalyst SD-WAN Manager, Arista VeloCloud Orchestrator sowie im Helpdesk-System Zammad. Wer diese Produkte einsetzt, sollte die Herstellerhinweise prรผfen und Updates priorisieren. Eine vollstรคndige, laufend aktualisierte Liste bietet der CISA-Katalog der aktiv ausgenutzten Schwachstellen.
4. Warnung des BACS: Angriffe รผber gefรคlschte Fehlermeldungen
Das Bundesamt fรผr Cybersicherheit (BACS) warnt vor sogenannten ยซClickFixยป-Angriffen: Auf manipulierten Websites erscheinen gefรคlschte Fehlermeldungen oder CAPTCHAs, die Nutzer dazu bringen, selbst Befehle auszufรผhren โ und so Schadsoftware bis hin zu Ransomware zu installieren. Hier hilft keine Software-Aktualisierung, sondern nur Aufmerksamkeit: Niemals Befehle kopieren und ausfรผhren, die eine Website verlangt.
Quellen: IT-Markt ยท BACS โ Aktuelle Vorfรคlle
Unsere Empfehlungen fรผr KMU
- Inventar prรผfen: Welche Firewalls, VPN-, Mail- und Remote-Access-Systeme sind bei Ihnen im Einsatz โ und in welcher Version?
- Internet-exponierte Systeme zuerst patchen: Alles, was aus dem Internet erreichbar ist, hat hรถchste Prioritรคt.
- Management-Zugriffe abschotten: Admin-Oberflรคchen nur aus dem internen Netz oder per VPN erreichbar machen.
- Microsoft Patch Tuesday am 13. Oktober einplanen und Updates zeitnah verteilen.
- Backups testen: Nur ein erfolgreich getestetes Backup schรผtzt im Ernstfall.
- Mitarbeitende sensibilisieren โ insbesondere fรผr gefรคlschte Fehlermeldungen und Phishing.
Sie sind unsicher, ob Ihre Systeme betroffen sind? Erรถffnen Sie ein Ticket โ wir prรผfen Ihre Umgebung und spielen die notwendigen Updates ein.
