Zum Inhalt springen

IT-Wochenrückblick KW 40/2026: Citrix-NetScaler-Zero-Days (CVSS 9.5), FortiMail-Angriffe ohne Patch & dringendes TeamViewer-Update

2. Oktober 2026 durch
IT-Wochenrückblick KW 40/2026: Citrix-NetScaler-Zero-Days (CVSS 9.5), FortiMail-Angriffe ohne Patch & dringendes TeamViewer-Update
Jonas Dallmann

Zwei aktiv ausgenutzte Zero-Days in Citrix NetScaler (CVSS 9.5) mit Web-Shells bei Dutzenden Organisationen, ein ungepatchter FortiMail-Zero-Day (CVSS 9.8) in E-Mail-Gateways und dringende Sicherheitsupdates für TeamViewer

Die wichtigsten IT- und Sicherheitsthemen der Woche – kompakt und verständlich für kleine und mittlere Unternehmen sowie Privatanwender.

Liebe Leserinnen und Leser,

auch in dieser Woche geraten die Systeme ins Visier, die am Rand des Firmennetzes stehen und den Zugang von außen regeln: Citrix musste zwei kritische Zero-Day-Lücken in NetScaler-Zugangs-Gateways bestätigen, über die Angreifer bereits Hintertüren eingerichtet haben. Fortinet warnt vor einem aktiv ausgenutzten Zero-Day im E-Mail-Gateway FortiMail – für die meisten Versionen gibt es noch kein Update, nur Workarounds. Und TeamViewer, das in vielen kleinen Unternehmen und Haushalten für Fernwartung im Einsatz ist, ruft eindringlich zum Update auf. Dazu eine gute Nachricht: Unter deutscher Führung haben Ermittler die Ransomware-Gruppe KillSec zerschlagen. Wir haben die drei wichtigsten Themen für Sie eingeordnet und die kompakten Quick News zusammengestellt.

Top 1: Citrix NetScaler – zwei Zero-Days (CVSS 9.5) aktiv ausgenutzt, Angreifer platzieren Hintertüren

Citrix hat am 27. September bestätigt, dass zwei kritische Schwachstellen in NetScaler ADC und NetScaler Gateway bereits vor Erscheinen eines Updates angegriffen wurden. Die Lücke CVE-2026-88771 (Bedrohungswert 9,5) erlaubt es Angreifern, ohne Anmeldung aus der Ferne beliebige Befehle auszuführen – und zwar bei allen Installationen, auch in der Standardkonfiguration. Die zweite Lücke CVE-2026-88772 (ebenfalls 9,5) ist ein Speicherfehler, der ausnutzbar ist, sobald DTLS aktiv ist – und das ist bei VPN-Zugängen standardmäßig der Fall. NetScaler-Geräte sind bei vielen Unternehmen das Tor für Homeoffice, Remote-Desktop und Citrix-Arbeitsplätze.

Wie ernst die Lage ist, zeigt der Ablauf: Schon vor der offiziellen Veröffentlichung hatten IT-Dienstleister, CERTs und das niederländische Cybersicherheitszentrum NCSC Unternehmen geraten, ihre NetScaler-Geräte vorsorglich abzuschalten. Laut Mandiant und Google sind bereits Dutzende Organisationen betroffen. Die Angreifer installieren sogenannte Web-Shells – versteckte Hintertüren, die als harmlose Stylesheet-Dateien getarnt sind –, legen ein eigenes Administratorkonto („sec_monitor“) an und stehlen die komplette Gerätekonfiguration samt Zugangsdaten.

Abgesichert sind die Versionen 14.1-73.37 und 13.1-64.23 bzw. die entsprechenden FIPS-Builds; insgesamt schließt das Update acht Schwachstellen. Wichtig: Ein Update allein entfernt keine bereits eingerichtete Hintertür. Wer sein Gerät in den Tagen vor dem Patch online hatte, muss es auf Einbruchsspuren prüfen. Für von Citrix verwaltete Cloud-Dienste übernimmt der Hersteller die Aktualisierung selbst.

Was bedeutet das für Sie?

  • Prüfen Sie, ob Sie oder Ihr Dienstleister NetScaler ADC bzw. NetScaler Gateway (früher Citrix ADC) einsetzen, und aktualisieren Sie umgehend auf 14.1-73.37 bzw. 13.1-64.23 oder neuer.
  • Lassen Sie nach dem Update gezielt nach Einbruchsspuren suchen – unbekannte Administratorkonten wie „sec_monitor“, veränderte Konfigurationsdateien oder verdächtige Dateien im Anmeldebereich. Im Verdachtsfall alle Passwörter und Zertifikate erneuern, die auf dem Gerät hinterlegt sind.
  • Ist ein sofortiges Update nicht möglich, reduzieren Sie die Erreichbarkeit aus dem Internet so weit wie betrieblich vertretbar – notfalls ist eine kurze Abschaltung besser als ein kompromittiertes Firmennetz.

Top 2: FortiMail-Zero-Day (CVSS 9.8) – E-Mail-Gateways angegriffen, Update fehlt noch

Fortinet warnt seit dem 1. Oktober vor einer kritischen Lücke in FortiMail, dem E-Mail-Sicherheits-Gateway des Herstellers, das Spam und Schadsoftware filtert, bevor E-Mails das Postfach erreichen. Die Schwachstelle CVE-2026-104286 (Bedrohungswert 9,8) steckt in der Verwaltungsoberfläche: Über präparierte Web-Anfragen können Angreifer ohne Anmeldung beliebige Dateien auf das Gerät schreiben und so eigenen Code ausführen. Fortinet bestätigt, dass die Lücke bereits aktiv ausgenutzt wird; die US-Behörde CISA hat sie in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen.

Das Problem: Für die Versionszweige 7.4, 7.6 und 8.0 stehen die Updates (7.4.9, 7.6.7 bzw. 8.0.2) noch aus. Nur wer FortiMail 7.2 einsetzt, kann sofort durch einen Wechsel auf Version 7.4 oder neuer handeln. Bis dahin empfiehlt Fortinet, die Funktion für identitätsbasierte Verschlüsselung (IBE) zu deaktivieren oder den Zugriff auf die Verwaltungsoberfläche aus dem Internet zu sperren.

Die von Fortinet veröffentlichten Spuren zeigen, worum es den Angreifern geht: Sie richteten auf kompromittierten Geräten unter anderem ein Archivkonto ein, das E-Mails an einen externen Server weiterleitet – also den Zugriff auf die gesamte Firmenkorrespondenz. Gerade für Betrugsmaschen wie gefälschte Rechnungen oder Chef-Anweisungen ist das wertvoll.

Was bedeutet das für Sie?

  • Klären Sie, ob in Ihrem Unternehmen oder bei Ihrem E-Mail-Dienstleister ein FortiMail-Gateway im Einsatz ist, und setzen Sie die Workarounds sofort um: IBE deaktivieren, falls nicht benötigt, und die Verwaltungsoberfläche nur aus internen Netzen erreichbar machen.
  • Spielen Sie die angekündigten Updates (7.4.9, 7.6.7, 8.0.2) ein, sobald sie erscheinen; FortiMail 7.2 sollte bereits jetzt auf 7.4 oder neuer aktualisiert werden.
  • Lassen Sie anhand der veröffentlichten Indikatoren prüfen, ob unbekannte Archivkonten, Weiterleitungen oder veränderte Systemdateien vorhanden sind – und ob E-Mails unbemerkt nach außen abgeflossen sein könnten.

Top 3: TeamViewer – fünf Schwachstellen, Hersteller rät zum sofortigen Update

TeamViewer hat am 29. September eine seltene, eindringliche Warnung veröffentlicht: Alle Nutzer sollen „so schnell wie möglich“ aktualisieren. Geschlossen wurden fünf Schwachstellen in TeamViewer Full Client und Host für Windows, macOS und Linux. Die schwerwiegendste (CVE-2026-92370) ist ein Fehler in der Zugriffskontrolle von Fernsitzungen, über den Angreifer unberechtigte Aktionen bis hin zur Ausführung von Schadcode auslösen können. Die übrigen vier Lücken erlauben es unter anderem, sich auf dem Rechner höchste Systemrechte (SYSTEM bzw. root) zu verschaffen.

Nach Angaben von TeamViewer gibt es bislang keine Hinweise auf öffentliche Angriffswerkzeuge oder aktive Angriffe. Entwarnung ist das trotzdem nicht: Fernwartungssoftware ist ein Lieblingswerkzeug von Ransomware-Banden, weil sie direkten Zugriff auf Rechner im Firmennetz bietet. Erfahrungsgemäß analysieren Angreifer veröffentlichte Updates schnell, um die Lücken auf ungepatchten Geräten auszunutzen.

Die Fehler sind in Version 15.82 sowie in den unterstützten Wartungs- und Legacy-Versionen behoben. Gerade auf älteren Rechnern, auf Servern oder bei Geräten, auf denen TeamViewer nur „für alle Fälle“ installiert wurde, läuft die Software oft unbemerkt in veralteten Versionen weiter.

Was bedeutet das für Sie?

  • Aktualisieren Sie TeamViewer auf allen Rechnern und Servern auf Version 15.82 oder neuer – im Unternehmen am besten zentral über Ihre Softwareverteilung oder Management-Konsole.
  • Deinstallieren Sie TeamViewer dort, wo es nicht mehr gebraucht wird, und prüfen Sie, ob auf Rechnern unbekannte oder vergessene Fernwartungsprogramme laufen.
  • Sichern Sie Ihr TeamViewer-Konto mit Zwei-Faktor-Anmeldung ab, beschränken Sie den Zugriff per Positivliste auf bekannte Konten und gewähren Sie Fernzugriffe nie auf telefonische Aufforderung Unbekannter.

⚡ Quick News der Woche

  • KillSec-Ransomware-Gruppe zerschlagen: Bei der von deutschen Behörden geführten „Operation KillSwitch“ haben Ermittler aus zehn Ländern am 30. September Server und Leak-Seite der Gruppe beschlagnahmt, drei Verdächtige festgenommen und 110 Terabyte gestohlener Daten sichergestellt. Mutmaßlicher Kopf ist ein 16-Jähriger. Rund 500 von etwa 1.000 Angriffen waren erfolgreich, mindestens 70 betrafen Organisationen in Deutschland – die Gruppe nutzte vor allem schlecht gesicherte Edge-Geräte.
  • Cisco: neuer SD-WAN-Zero-Day: Cisco hat ein Update für eine aktiv ausgenutzte, kritische Lücke im Catalyst SD-WAN Manager (CVE-2026-76504) veröffentlicht, über die Angreifer Administratorrechte erlangen. Wer Cisco SD-WAN betreibt, sollte sofort aktualisieren.
  • Kritische Lücke in MikroTik-Routern: Die US-Behörde CISA warnt vor CVE-2026-84411 in MikroTik RouterOS: Eine einzige präparierte Anfrage an die Web-Verwaltung genügt, um ohne Anmeldung Root-Rechte zu erlangen. Angriffe sind noch nicht bekannt, MikroTik-Lücken werden aber häufig von Botnetzen ausgenutzt. Aktualisieren Sie auf 7.24.4 bzw. 7.23.7 und sperren Sie die Web-Verwaltung aus dem Internet.
  • 543.000 gültige Zugangsdaten auf GitHub: Forscher fanden in öffentlichen GitHub-Repositories mehr als 543.000 Passwörter, API-Schlüssel und Tokens, die im Juli noch gültig waren – trotz der Schutzmechanismen der Plattform. Wer Code veröffentlicht, sollte Zugangsdaten nie im Quelltext speichern und versehentlich veröffentlichte Schlüssel sofort sperren.
  • Microsoft härtet Entra-ID-Anmeldung: Ab Oktober blockiert Microsoft das Einschleusen fremder Skripte in die Anmeldeseiten von Entra ID (Microsoft 365). Unternehmen mit individuell angepassten Anmeldeseiten sollten prüfen, ob ihre Anpassungen weiterhin funktionieren.

💡 Fazit & Empfehlung

Diese Woche zeigt erneut: Angreifer zielen gezielt auf die Systeme, die von außen erreichbar sind – Zugangs-Gateways, E-Mail-Filter und Fernwartung. Achten Sie auf drei Stellschrauben:

✓ Edge-Geräte sofort patchen und prüfen: NetScaler-Gateways umgehend aktualisieren und auf Hintertüren untersuchen, bei FortiMail die Workarounds setzen und die Updates einspielen, sobald sie verfügbar sind. Ein Patch schließt die Lücke – entfernt aber keinen Angreifer, der schon drin ist.

✓ Fernwartung im Griff behalten: TeamViewer auf Version 15.82 bringen, überflüssige Installationen entfernen und Fernzugriffe nur über abgesicherte Konten mit Zwei-Faktor-Anmeldung erlauben.

✓ Verwaltungsoberflächen nie offen ins Internet stellen: Ob Citrix, FortiMail oder MikroTik-Router – Admin-Zugänge gehören ausschließlich in interne Netze oder hinter ein abgesichertes VPN. Das verringert die Angriffsfläche schon vor dem nächsten Zero-Day.

Sprechen Sie uns an – wir prüfen gemeinsam, welche Ihrer Systeme betroffen sein könnten, und bringen Ihre IT auf einen sicheren Stand. Ihr Team von IT Navigator.

📚 Quellen

  • BleepingComputer / Citrix Security Bulletin CTX697096: Citrix bestätigt zwei aktiv ausgenutzte NetScaler-Zero-Days CVE-2026-88771 und CVE-2026-88772 (CVSS 9.5), Fix 14.1-73.37 / 13.1-64.23 (27.09.2026)
  • The Hacker News / LevelBlue / Mandiant & Google Threat Intelligence: Post-Exploitation bei NetScaler – Web-Shells, Superuser-Konto „sec_monitor“, Konfigurationsdiebstahl (01.10.2026); CISA: KEV-Aufnahme (27.09.2026)
  • BleepingComputer / The Hacker News / Fortinet PSIRT FG-IR-26-175: FortiMail-Zero-Day CVE-2026-104286 (CVSS 9.8), Workarounds und Indikatoren, CISA-Frist 04.10.2026 (01.–02.10.2026)
  • BleepingComputer / TeamViewer Security Bulletin TV-2026-1010: Fünf Schwachstellen in Full Client und Host, Fix in Version 15.82 (30.09.2026); heise Security: TeamViewer-Lücke knapp unter „kritisch“ (01.10.2026)
  • BleepingComputer / Europol / Polizei Hamburg: Operation KillSwitch – KillSec-Ransomware zerschlagen (01.10.2026)
  • BleepingComputer: Cisco Catalyst SD-WAN Manager Zero-Day CVE-2026-76504, CISA-Warnung zu MikroTik RouterOS CVE-2026-84411, 543.000 gültige Zugangsdaten auf GitHub, Entra-ID-Schutz gegen Skript-Injection (30.09.2026)

👉 Letzte Woche verpasst? Hier geht’s zum vorherigen Wochenrückblick: Wochenrückblick KW 39/2026.

© IT Navigator · Wochenrückblick KW 40/2026 · Stand: 02.10.2026

in News