Zum Inhalt springen

IT-Wochenrückblick KW 41/2026: Atlassian-Lücke unter Angriff (CVSS 9.3), FBI-Warnung zu FortiBleed & kritisches Veeam-Update

9. Oktober 2026 durch
IT-Wochenrückblick KW 41/2026: Atlassian-Lücke unter Angriff (CVSS 9.3), FBI-Warnung zu FortiBleed & kritisches Veeam-Update
Jonas Dallmann

Angriffe auf eine kritische Atlassian-Lücke (CVSS 9.3) in Jira und Confluence, FBI-Warnung vor der FortiBleed-Kampagne mit über 86.000 gekaperten Fortinet-Zugängen und ein kritisches Sicherheitsupdate für Veeam Backup & Replication

Die wichtigsten IT- und Sicherheitsthemen der Woche – kompakt und verständlich für kleine und mittlere Unternehmen sowie Privatanwender.

Liebe Leserinnen und Leser,

diese Woche zeigt, wie schnell aus einer Sicherheitsmeldung ein Angriff wird: Nur rund zwei Stunden nach Veröffentlichung eines Angriffscodes begannen die ersten Attacken auf eine kritische Lücke in den selbst betriebenen Data-Center-Versionen von Jira, Confluence und weiteren Atlassian-Produkten. Gleichzeitig warnen FBI und US Secret Service, dass die Kampagne „FortiBleed“ weiterläuft – Angreifer melden sich mit gestohlenen Zugangsdaten an Fortinet-Firewalls an und sperren die rechtmäßigen Administratoren aus. Und Veeam schließt eine kritische Lücke in Backup & Replication 12 – also genau in den Systemen, die im Ernstfall Ihre letzte Rettung sind. Wir haben die drei wichtigsten Themen für Sie eingeordnet und die kompakten Quick News zusammengestellt.

Top 1: Atlassian Data Center – kritische Lücke (CVSS 9.3) in Jira & Confluence wird bereits angegriffen

Atlassian hat am 5. Oktober vor einer kritischen Schwachstelle in seinen selbst betriebenen Data-Center-Produkten gewarnt. Die Lücke CVE-2026-21589 (Bedrohungswert 9,3) betrifft Jira, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible und Fisheye. Über eine sogenannte Pfad-Traversal können Angreifer ohne Anmeldung Dateien aus dem Web-Verzeichnis der Anwendung auslesen. Cloud-Kunden sind nicht betroffen – Atlassian hat seine Cloud-Dienste nach eigenen Angaben bereits abgesichert.

Was zunächst nach „nur Dateien lesen“ klingt, ist in der Praxis gefährlich: Die Sicherheitsforscher von watchTowr zeigten, dass bei einer Anbindung von Jira an Atlassians Benutzerverwaltung Crowd deren Zugangsdaten im Klartext in einer Konfigurationsdatei liegen. Darüber konnten sie ohne Anmeldung ein eigenes Administratorkonto in Jira anlegen. Nur etwa zwei Stunden nach Veröffentlichung dieser Analyse samt Angriffscode registrierte der Sicherheitsdienstleister Previdian am 6. Oktober die ersten Angriffsversuche; auch VulnCheck meldet Angriffe in freier Wildbahn.

Ein öffentlicher Angriffscode und fertige Scan-Vorlagen sind inzwischen frei verfügbar – die Zahl der Angriffe dürfte daher weiter steigen. Atlassian hat am 5. Oktober korrigierte Versionen für alle Produkte veröffentlicht und nennt für den Übergang Sperrregeln, mit denen sich bösartige Anfragen blockieren lassen.

Was bedeutet das für Sie?

  • Prüfen Sie, ob Sie oder Ihr Dienstleister Jira, Confluence, Bitbucket, Bamboo oder Crowd als selbst betriebene Data-Center- bzw. Server-Version nutzen, und spielen Sie umgehend die von Atlassian veröffentlichten Updates ein.
  • Ist ein Update nicht sofort möglich, setzen Sie die von Atlassian empfohlenen Sperrregeln oder nehmen Sie die Instanz bis zum Update vom Internet – gerade öffentlich erreichbare Systeme werden aktiv gescannt.
  • Lassen Sie die Zugriffsprotokolle auf Angriffsspuren prüfen und kontrollieren Sie, ob neue, unbekannte Administratorkonten angelegt wurden. Bei Verdacht die Zugangsdaten der Crowd-Anbindung und weitere hinterlegte Passwörter erneuern.

Top 2: FortiBleed – FBI warnt: Angreifer sperren Admins aus ihren Fortinet-Firewalls aus

Das FBI und der US Secret Service haben am 6. Oktober gemeinsam gewarnt, dass die Angriffskampagne „FortiBleed“ weiterhin aktiv ist. Ziel sind aus dem Internet erreichbare FortiGate-Firewalls und SSL-VPN-Zugänge von Fortinet – Geräte, die gerade in kleinen und mittleren Unternehmen sehr verbreitet sind. Laut der Warnung haben die Angreifer funktionierende Zugangsdaten für mehr als 86.000 Fortinet-Geräte in 194 Ländern gesammelt.

Bemerkenswert: Die Kampagne nutzt keine neue Software-Lücke, sondern wiederverwendete, schwache oder bereits geleakte Passwörter. Einmal angemeldet, schneiden die Angreifer weitere Anmeldedaten mit, legen eigene Administratorkonten mit unauffälligen Namen wie „fortiAdmin“, „forticloud-sync“, „itadmin“ oder „Technical_support“ an – und löschen oder ändern in vielen Fällen die Konten der eigentlichen Betreiber. Diese sind dann aus ihrer eigenen Firewall ausgesperrt.

Die Behörden warnen, dass die gekaperten Firewalls als Einfallstor für Ransomware-Angriffe dienen; Sicherheitsforscher sehen Verbindungen zu den Erpressergruppen INC, Lynx und Payload. Betroffen sind Organisationen aus allen Branchen.

Was bedeutet das für Sie?

  • Setzen Sie die Passwörter aller Administrator- und VPN-Konten Ihrer FortiGate zurück, beenden Sie alle aktiven Admin- und VPN-Sitzungen und aktivieren Sie eine phishing-resistente Mehr-Faktor-Anmeldung für VPN und Verwaltung.
  • Prüfen Sie die Liste der Administratorkonten auf unbekannte Einträge (z. B. „fortiAdmin“, „forticloud-sync“, „itadmin“, „Technical_support“) und beschränken Sie den Verwaltungszugang per „Trusted Hosts“ auf bekannte IP-Adressen – nie offen ins Internet.
  • Lassen Sie die Protokolle der Firewall auf ungewöhnliche Anmeldungen prüfen. Bei Verdacht das Gerät isolieren, Protokolle sichern und den Vorfall professionell untersuchen lassen, bevor es wieder in Betrieb geht.

Top 3: Veeam Backup & Replication 12 – kritische Lücke (CVSS 9.4) im Backup-Server geschlossen

Veeam hat am 6. Oktober die Version 12.3.2.4934 (12.3.2 P4) von Backup & Replication veröffentlicht und damit drei Schwachstellen geschlossen. Die schwerwiegendste, CVE-2025-64393 (Bedrohungswert 9,4), erlaubt es einem Benutzer mit der eigentlich nur lesenden Rolle „Backup Viewer“, eigenen Programmcode auf dem Backup-Server auszuführen – mit höchsten Systemrechten. Über eine zweite Lücke (CVE-2026-93026) kann ein Benutzer mit derselben Rolle den Hauptschlüssel des Enterprise Managers ändern oder löschen und gespeicherte Zugangsdaten auslesen.

Betroffen sind Version 12.3.2.4854 und alle älteren Builds der Version 12; Version 13 ist laut Veeam nicht betroffen. Angriffe sind bislang nicht bekannt. Veeam weist aber selbst darauf hin, dass Angreifer veröffentlichte Updates schnell analysieren, um ungepatchte Systeme anzugreifen.

Das Thema ist besonders wichtig, weil Backup-Server ein Hauptziel von Ransomware-Banden sind: Wer die Datensicherung zerstört, kann ein Unternehmen deutlich leichter erpressen. Veeam-Lücken wurden in der Vergangenheit mehrfach kurz nach Bekanntwerden aktiv ausgenutzt. Zudem endet der Support für Version 12 am 28. Februar 2027.

Was bedeutet das für Sie?

  • Aktualisieren Sie Veeam Backup & Replication 12 umgehend auf Build 12.3.2.4934 – oder planen Sie zeitnah den Umstieg auf Version 13, da der Support für Version 12 im Februar 2027 endet.
  • Prüfen Sie, wer die Rolle „Backup Viewer“ besitzt, und entziehen Sie sie allen Konten, die sie nicht zwingend benötigen. Der Backup-Server sollte nicht Teil der normalen Windows-Domäne sein.
  • Halten Sie mindestens eine Kopie Ihrer Sicherungen unveränderbar (Immutable) oder offline vor und testen Sie regelmäßig, ob sich Daten tatsächlich wiederherstellen lassen.

⚡ Quick News der Woche

  • Dritter NetScaler-Zero-Day in zwei Wochen: Citrix musste am 3./4. Oktober erneut Notfall-Updates für NetScaler ADC und Gateway veröffentlichen. Die bereits angegriffene Lücke CVE-2026-88779 (CVSS 8.7) kann Geräte mit SAML-Anmeldung zum Absturz bringen. Auch wer erst letzte Woche gepatcht hat, muss erneut auf 14.1-73.41 bzw. 13.1-64.28 aktualisieren.
  • WordPress: Angriffe über Ninja Forms: Seit dem 4. Oktober nutzen Angreifer Lücken im Formular-Plugin Ninja Forms (über 500.000 Installationen) und in WPC Product Bundles for WooCommerce aus. Sie schleusen Schadcode ein, installieren ein Plugin namens „WP Smart Thumbnails“ und legen versteckte Admin-Konten an. Updates auf Ninja Forms 3.15.4 bzw. WPC Product Bundles 8.6.7 einspielen und Website auf unbekannte Konten prüfen.
  • Chrome 155 schließt 247 Lücken: Google hat am 6. Oktober Chrome 155 veröffentlicht und dabei 247 Schwachstellen behoben, vier davon kritisch. Angriffe sind nicht bekannt – starten Sie das Update dennoch über „Hilfe > Über Google Chrome“ und den anschließenden Neustart des Browsers.
  • Cloud-Anbieter lahmgelegt: Ein Angriff auf die IDCF Cloud des SoftBank-Tochterunternehmens IDC Frontier hat am 7. Oktober Dienste für Hunderte Unternehmen und Behörden in Japan ausfallen lassen; laut Medienberichten handelt es sich um Ransomware. Der Fall zeigt: Auch bei Cloud-Diensten gehört eine unabhängige Sicherung zu einem anderen Anbieter in jedes Notfallkonzept.
  • Outlook blockiert MSIX-Anhänge: Ab November 2026 lassen sich Dateien mit den Endungen .msix und .msixbundle in Outlook im Web und im neuen Outlook für Windows standardmäßig nicht mehr öffnen. Solche Installationspakete werden zunehmend zur Verbreitung von Schadsoftware genutzt. Wer sie per E-Mail austauscht, muss die Endungen vorab freigeben.

💡 Fazit & Empfehlung

Diese Woche zeigt erneut: Zwischen der Veröffentlichung einer Lücke und den ersten Angriffen liegen oft nur Stunden – und gestohlene Passwörter sind für Angreifer so wertvoll wie jede Software-Lücke. Achten Sie auf drei Stellschrauben:

✓ Selbst betriebene Server sofort patchen: Atlassian Data Center, Veeam Backup & Replication und NetScaler umgehend aktualisieren. Wer Systeme selbst betreibt, braucht einen festen Prozess, der kritische Updates innerhalb von Stunden – nicht Wochen – einspielt.

✓ Zugänge zu Firewall & VPN absichern: Passwörter für FortiGate und andere VPN-Zugänge erneuern, Mehr-Faktor-Anmeldung erzwingen, Admin-Konten regelmäßig prüfen und Verwaltungsoberflächen nie offen ins Internet stellen.

✓ Backups schützen und testen: Der Backup-Server ist das Rückgrat Ihrer Notfallvorsorge. Rollen und Berechtigungen minimieren, eine unveränderbare oder Offline-Kopie vorhalten und die Wiederherstellung regelmäßig üben – auch für Daten, die in der Cloud liegen.

Sprechen Sie uns an – wir prüfen gemeinsam, welche Ihrer Systeme betroffen sein könnten, und bringen Ihre IT auf einen sicheren Stand. Ihr Team von IT Navigator.

📚 Quellen

  • heise online / Atlassian Security Advisory: Kritische Data-Center-Lücke CVE-2026-21589 (CVSS 9.3) in Jira, Confluence & Co. (05.10.2026); Angriffe auf Atlassian-Data-Center-Lücke haben begonnen (07.10.2026)
  • SecurityWeek / Infosecurity Magazine / watchTowr / Previdian: Angriffe wenige Stunden nach Veröffentlichung des Proof of Concept, Eskalation über Crowd-Zugangsdaten (06.–07.10.2026)
  • The Hacker News / Infosecurity Magazine / Cybersecurity Dive / FBI & US Secret Service (IC3): FortiBleed-Kampagne weiter aktiv, 86.644 Fortinet-Zugänge kompromittiert, Admins ausgesperrt (06.10.2026)
  • Veeam KB4934 / SecurityOnline / BornCity / BSI CERT-Bund WID-SEC-2026-3765: Backup & Replication 12.3.2.4934 schließt CVE-2025-64393 (CVSS 9.4) (06.–07.10.2026)
  • BleepingComputer / SecurityWeek / Citrix CTX697174: NetScaler-Zero-Day CVE-2026-88779, Fix 14.1-73.41 / 13.1-64.28 (04.10.2026)
  • BleepingComputer / Patchstack: Ninja-Forms-Lücke für Angriffe auf WordPress-Seiten genutzt (06.10.2026); Google Chrome Releases / SecurityWeek: Chrome 155 schließt 247 Lücken (06.10.2026)
  • nippon.com / Jiji Press: Cyberangriff auf IDCF Cloud von IDC Frontier (07.10.2026); heise online: Microsoft blockiert MSIX-Dateien in Outlook (07.10.2026)

👉 Letzte Woche verpasst? Hier geht’s zum vorherigen Wochenrückblick: Wochenrückblick KW 40/2026.

© IT Navigator · Wochenrückblick KW 41/2026 · Stand: 09.10.2026

in News