Top 5 Cybersicherheit-News
Die Top 5 Cybersicherheit-News vom 2. Oktober 2026 folgen einem Muster, das sich im Laufe des Jahres abzeichnet: Angreifer zielen auf die Schichten, denen andere Infrastruktur vertraut. Ein kritischer Zero-Day im Cisco Catalyst SD-WAN Manager — der Konsole, die das gesamte Unternehmens-WAN steuert — wurde am 30. September in den CISA-Katalog bekannter ausgenutzter Schwachstellen aufgenommen, mit einer 72-Stunden-Abhilfefrist für US-Bundesbehörden. Ein CVSS-10.0-Authentifizierungsbypass im WSO2 API Manager wird seit Mitte September aktiv ausgenutzt, mit sechzehn öffentlichen Proof-of-Concept-Repositories und einem bestätigten, einsatzbereiten Exploit. Die Doppel-Zero-Days in Citrix NetScaler bleiben ein aktives Problem: Über 1.200 von den Betreibern bestätigte gepatchte Geräte laufen weiterhin mit angreiferpflanzierten Web-Shells, die Firmware-Updates überleben. Apple hat einen CoreGraphics-Zero-Day gepatcht, der laut dem Security-Team von Meta in „äußerst ausgefeilten“ gezielten Angriffen ausgenutzt wurde. Und in Deutschland wurde eine Zertifizierungsstelle, die verbindliche Sicherheitsnachweise für Energieversorger ausstellt, fünf Tage lang kompromittiert: 640 Gigabyte Dokumentation zur Netzinfrastruktur wurden abgezogen — Material, das die KRITIS-Kunden der Stelle als Zertifizierungsnachweis eingereicht hatten. Fünf verschiedene Kontrollschichten, fünf verschiedene Angriffsvektoren, und eine strategische Lehre: Die Infrastruktur, der andere Infrastruktur vertraut, ist selbst eine Angriffsfläche.
1) Cisco Catalyst SD-WAN Manager: CVSS 9.8 Authentifizierungsbypass, CISA KEV, 72-Stunden-Frist

Cisco Catalyst SD-WAN Manager CVE-2026-76504: Ein URI-Encoding-Bypass ermöglicht unauthentifizierten Angreifern vollen administrativen API-Zugriff auf die Konsole, die das unternehmensweite WAN-Routing steuert.
CVE-2026-76504 ist ein Authentifizierungsbypass im Cisco Catalyst SD-WAN Manager mit einem CVSS-Score von 9.8. Die Schwachstelle liegt in der Art, wie die Management-API URI-kodierte Pfadsequenzen verarbeitet: Eine manipulierte Anfrage umgeht die Authentifizierung vollständig und landet direkt auf administrativen Endpunkten — ohne gültige Anmeldedaten. Ein entfernter, nicht authentifizierter Angreifer erhält so administrativen API-Zugriff auf die Management-Konsole. CISA nahm die Schwachstelle am 30. September in den KEV-Katalog auf — mit einer Frist bis zum 3. Oktober für US-Bundesbehörden, dem kürzesten Standard-Turnaround, den CISA bei bestätigter Ausnutzung ausspricht. Cisco bestätigte aktive Ausnutzung in Kundenumgebungen, bevor der Patch verfügbar war. Korrigierte Versionen: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 und 26.2.1; Installationen vor Version 20.9 müssen auf eine korrigierte Version migrieren.
Für Organisationen, die Cisco SD-WAN betreiben, beschränkt sich das Risiko nicht auf den Manager-Host selbst. Der Manager ist die Control Plane: Wer ihn kontrolliert, kann Routing-Richtlinien umschreiben, Paketfilterregeln einfügen, VPN-Tunnel erstellen und Firmware auf alle verwalteten Edge-Geräte verteilen. Ein Angreifer mit unauthentifiziertem API-Zugriff auf einen produktiven SD-WAN Manager ist praktisch in der Lage, Datenverkehr umzuleiten, persistente Zugangswege zu Zweigstellenstandorten einzurichten und Netzwerkverkehr zu überwachen, ohne auch nur ein Endgerät zu berühren. Die obige Bewertung der weiterreichenden Auswirkungen — Änderungen an Routing-Richtlinien, Firmware-Verteilung, Netzwerküberwachung — spiegelt die DIESEC-Analyse wider, was administrativer API-Zugriff auf die Control Plane ermöglicht; Ciscos Advisory selbst bestätigt lediglich den Authentifizierungsbypass und den Zugriff auf administrative Endpunkte. Help Net Security berichtete dies als den fünften ausgenutzten Cisco SD-WAN-Zero-Day des Jahres 2026 — eine Angabe, die im Cisco Advisory nicht bestätigt wird, aber konsistent mit einem Muster gezielter Angreiferforschung auf diesen Stack ist.
Die Abhilfe besteht im Einspielen des Patches — es gibt keine tragfähige Umgehungsmaßnahme, die einen unauthentifizierten Authentifizierungsbypass auf API-Ebene vollständig entschärft. Organisationen, die nicht sofort patchen können, sollten sicherstellen, dass der SD-WAN Manager-Zugriff auf dedizierte Management-Netzwerke beschränkt ist und keine administrativen Schnittstellen vom Internet erreichbar sind. Protokollierung und Alarmierung für unerwartete API-Aufrufe oder Konfigurationsänderungen sollten vor dem Patchen eingerichtet sein: Wenn der Manager bereits zugegriffen wurde, ist das Verständnis des Umfangs etwaiger Konfigurationsänderungen Voraussetzung für die Überprüfung der Netzwerkintegrität nach der Behebung.
Weitere Informationen: SecurityWeek · BleepingComputer
2) WSO2 API Manager CVE-2026-5430: CVSS 10.0 JWT-Bypass, CISA KEV, 16 öffentliche PoC-Repositories

WSO2 API Manager CVE-2026-5430: Unsachgemäße JWT-Signaturverifizierung ermöglicht einen vollständigen Authentifizierungsbypass gegen alle geschützten API-Endpunkte — Ausnutzung seit dem 13. September bestätigt.
CVE-2026-5430 ist ein Fehler bei der unsachgemäßen kryptografischen Signaturverifizierung (CWE-347) im WSO2 API Manager, Versionen 4.1.0 bis 4.6.x, sowie im WSO2 Traffic Manager, Universal Gateway und API Control Plane. Die Schwachstelle erlaubt es einem Angreifer, ein JWT-Token zu fälschen, das ohne den korrekten Signaturschlüssel die Validierung besteht und die Authentifizierung gegen jeden durch die WSO2-Token-Infrastruktur geschützten API-Endpunkt umgeht. Der CVSS-Score beträgt 10.0 — das Maximum. CISA nahm die Schwachstelle am 24. September in den KEV-Katalog auf, mit einer Bundesbehörden-Frist bis zum 27. September. WSO2 hat Patches und eine Sicherheitsempfehlung veröffentlicht; betroffene Organisationen sollten unverzüglich auf die korrigierte Release-Serie für ihre Produktlinie aktualisieren.
WSO2 API Manager wird von Telekommunikationsunternehmen, Finanzinstituten, Gesundheitssystemen und Plattformbetreibern weltweit als Gateway und Authentifizierungsschicht für ihre API-Landschaften eingesetzt. Ein CVSS-10.0-Authentifizierungsbypass gegen diese Infrastruktur ist kein rein theoretisches Problem: Er bedeutet, dass ein Angreifer jeden legitimen Benutzer oder Dienst imitieren, jeden API-Endpunkt aufrufen und Daten extrahieren oder manipulieren kann, ohne authentifizierungsbasierte Alarmierung auszulösen. Das watchTowr-Honeypot-Projekt bestätigte aktive Ausnutzung ab dem 13. September — elf Tage vor der KEV-Aufnahme durch CISA. Sechzehn öffentliche Proof-of-Concept-Repositories waren auf GitHub katalogisiert, als CISA die Meldung herausgab, davon mindestens eines als einsatzbereites, operatives Exploit-Tool eingestuft, nicht als Demonstrationsskript.
Patchen ist die einzige vollständig wirksame Abhilfe. Für Organisationen, die nicht innerhalb des Standard-Notfallfensters patchen können, beschreibt die Sicherheitsempfehlung von WSO2 verfügbare Abhilfemaßnahmen einschließlich der Härtung der Token-Validierungskonfiguration, die jedoch als Teilkontrollen und nicht als vollständige Fixes anerkannt werden. API-Zugriffsprotokolle sollten ab dem 13. September auf unerklärliche Token-Validierungsereignisse, ungewöhnliche API-Aufrufmuster oder Zugriffe aus unerwarteten Quell-IP-Bereichen überprüft werden. Jede API, die sensible Daten trägt — Kundendaten, Zahlungsinformationen, medizinische Aufzeichnungen — sollte als potenziell kompromittiert behandelt werden, wenn WSO2 API Manager-Versionen im betroffenen Bereich in diesem Zeitraum ohne den Fix in Betrieb waren.
Weitere Informationen: CISA KEV-Katalog · Security Affairs
3) Citrix NetScaler CVE-2026-88771/88772: Backdoors überleben den Patch auf über 1.200 Geräten

Citrix NetScaler CVE-2026-88771 und CVE-2026-88772: Von Angreifern platzierte Web-Shells überstehen Firmware-Updates auf mehr als 1.200 Geräten, deren Betreiber den verfügbaren Patch eingespielt haben.
CVE-2026-88771 und CVE-2026-88772 sind Doppel-Zero-Days in Citrix NetScaler ADC und Gateway, beide mit CVSS 9.5 bewertet, am 27. September 2026 offengelegt — zu einem Zeitpunkt, als die Ausnutzung bereits in der Praxis bestätigt war. CVE-2026-88771 ist ein Fehler bei der unsachgemäßen Eingabevalidierung im Standard-Konfigurationspfad, der nicht authentifizierte Remote-Code-Ausführung ohne Voraussetzungen ermöglicht. CVE-2026-88772 ist ein DTLS-Speicherüberlauf, der ebenfalls zu Remote-Code-Ausführung oder Denial of Service führt. Citrix fügte beide gleichzeitig in sein Sicherheitsbulletin ein. CISA bestätigte CVE-2026-88772 am 27. September im KEV-Katalog. Korrigierte Builds sind NetScaler 14.1-73.37 und 13.1-64.23 und höher in den jeweiligen Zweigen; der 12.x-Zweig hat im Juni 2025 das End-of-Life erreicht und wird keinen Fix erhalten.
Das Detail, das diese Geschichte über eine Standard-Patch-und-Weitermachen-Situation hinaushebt, ist der Persistenzbefund. Sicherheitsforscher, die kompromittierte NetScaler-Appliances untersuchten, stellten fest, dass Angreifer Web-Shells und Backdoors plantiert hatten, bevor Gerätebesitzer den verfügbaren Patch einspielten — und diese Implantate überlebten das Firmware-Update. Mehr als 1.200 Appliances, die von ihren Administratoren als Betrieb der gepatchten Firmware-Version bestätigt wurden, enthielten nach den neuesten Scan-Daten noch immer aktive Angreifer-Zugänge. Dies ist derselbe Persistenzmechanismus, der bei früheren Citrix-Zero-Day-Ausnutzungszyklen beobachtet wurde: Der Angreifer schreibt in einen Pfad, den der Firmware-Aktualisierungsprozess nicht überschreibt, und die Backdoor bleibt unabhängig davon bestehen, was das Änderungsprotokoll über die behobene Schwachstelle aussagt.
Für jede Organisation, die Citrix NetScaler betreibt, sind zwei separate Abhilfemaßnahmen erforderlich. Die erste ist das Einspielen der korrigierten Firmware-Version. Die zweite ist eine Kompromittierungsbeurteilung nach dem Patchen für jede Appliance, die vor der Korrektur erreichbar war. Das bedeutet: Überprüfung von Webserver-Verzeichnissen auf unerwartete Dateien, Abgleich laufender Prozesse mit bekannten guten Basiswerten, Untersuchung ausgehender Netzwerkverbindungen von der Appliance auf unerklärliche Sitzungen und Validierung der SSL-Zertifikatskonfigurationen auf Anzeichen einer Abfangung. Jedes NetScaler-Gerät, das vor dem 27. September mit dem Internet verbunden war, sollte als potenziell kompromittiert behandelt werden, bis diese Überprüfung abgeschlossen ist — unabhängig von der im Management-Konsole angezeigten aktuellen Firmware-Version.
Weitere Informationen: CISA KEV-Katalog · BankInfoSecurity
4) Apple CVE-2026-86950: CoreGraphics Zero-Day bei äußerst ausgefeilten gezielten Angriffen

Apple CVE-2026-86950: Ein Out-of-Bounds-Write im CoreGraphics-Framework wurde bei gezielten Angriffen gegen bestimmte Personen ausgenutzt, bevor iOS 26.7.1 verfügbar war.

Apple CVE-2026-86950: Ein Out-of-Bounds-Write im CoreGraphics-Framework wurde bei gezielten Angriffen gegen bestimmte Personen ausgenutzt, bevor iOS 26.7.1 verfügbar war.
CVE-2026-86950 ist eine Out-of-Bounds-Write-Schwachstelle in Apples CoreGraphics-Framework — der Low-Level-Rendering-Schicht in iOS, iPadOS und macOS. Apple hat sie in iOS 26.7.1, iPadOS 26.7.1 und macOS Tahoe 26.7.1 gepatcht, veröffentlicht am 28. September 2026. In den Sicherheitshinweisen beschreibt das Unternehmen den Ausnutzungskontext mit den Begriffen, die es für seine schwerwiegendsten bestätigten Fälle verwendet: Die Schwachstelle „kann bei äußerst ausgefeilten Angriffen gegen bestimmte Zielpersonen ausgenutzt worden sein.“ Die Schwachstelle wurde Apple vom Product Security Team von Meta gemeldet.
Die spezifischen Details sind hier relevant. „Äußerst ausgefeilte“ Angriffe ist Apples höchste Schwere-Qualifizierung in öffentlichen Meldungen; dies deutet typischerweise auf die aktive Nutzung durch einen Bedrohungsakteur mit erheblichem technischem Können hin, nicht auf massenhafte Ausnutzung. Die Beteiligung des Product Security Teams von Meta an der Entdeckung ist, kombiniert mit der Zielbeschreibung, konsistent mit einer Spyware- oder gezielten Überwachungsoperation — dem Typ von Angriffskette, der von kommerziellen Überwachungsanbietern und fortgeschrittenen staatlichen Akteuren eingesetzt wird, um Geräte von Journalisten, Dissidenten, Diplomaten und Führungskräften zu kompromittieren. CoreGraphics ist ein grundlegendes Framework: Rendering-Schwachstellen in dieser Schicht können durch die Verarbeitung eines schädlichen Bildes oder Dokuments ausgelöst werden, ohne dass der Benutzer auf einen Link klicken oder eine Anwendung installieren muss.
Für die meisten Organisationen besteht die praktische Reaktion im Update-Management: iOS 26.7.1, iPadOS 26.7.1 und macOS Tahoe 26.7.1 sollten auf verwalteten Geräten ohne Warten auf den nächsten geplanten Update-Zyklus ausgerollt werden. Für Organisationen mit erhöhtem Risikoprofil — Führungskräfteschutz, Rechts-, Finanz-, Regierungsauftragsabteilungen, kritische Infrastruktur — rechtfertigt dieser Zero-Day eine spezifische Kommunikation an gefährdete Mitarbeitende über die Wichtigkeit der Aktualisierung auch privater Geräte. Die Formulierung „äußerst ausgefeilte gezielte Angriffe“ erinnert auch daran, dass mobile Gerätesicherheit nicht von der Unternehmenssicherheit zu trennen ist: Persönliche iPhones, die für geschäftliche Kommunikation genutzt werden, stellen eine echte Angriffsfläche dar, und MDM-Einschreibung allein garantiert kein rechtzeitiges Patchen.
Weitere Informationen: Apple Sicherheitshinweis · Help Net Security
5) GUTcert KRITIS-Breach: 640 GB deutsche Energienetz-Dokumentation abgezogen

GUTcert KRITIS-Breach: Die Berliner Zertifizierungsstelle wurde im September 2026 fünf Tage lang kompromittiert, mit Exfiltration von 640 GB KRITIS-Kundendokumentation einschließlich Energienetz-Infrastrukturdaten.
Die GUT Certifizierungsgesellschaft für Managementsysteme mbH (GUTcert), eine Berliner Zertifizierungsstelle, die verbindliche ISO-27001- und „IT-Sicherheitskatalog“-Zertifikate an deutsche KRITIS-Betreiber im Energiesektor ausstellt, wurde zwischen dem 5. und 9. September 2026 kompromittiert. Während der fünftägigen Intrusion wurden rund 640 Gigabyte Daten exfiltriert. Das gestohlene Material umfasst Berichten zufolge Netztopologiepläne und Unterwerk-Standortdokumentation, die von Energienetz-Betreibern als Teil ihrer verpflichtenden Zertifizierungsunterlagen eingereicht wurden, sowie allgemeinere IT/OT-Infrastrukturdokumentation aus dem KRITIS-Kundenstamm der Zertifizierungsstelle. Erpressungsversuche folgten am 12., 15. und 20. September. Am 24. September bestätigte der Darmstädter Energieversorger ENTEGA AG in einer öffentlichen Pressemitteilung, als nachgelagert Betroffener des Vorfalls zu gelten. Sicherheitsforscher Günter Born vermerkte in seiner Berichterstattung, dass weitere deutsche KRITIS-Betreiber in den kommenden Wochen als betroffen bestätigt werden dürften.
Die strukturelle Bedeutung dieses Vorfalls geht über das Datenvolumen hinaus. GUTcerts Geschäftszweck ist die Verifikation, dass seine Kunden die für den Betrieb kritischer deutscher Infrastruktur erforderlichen Sicherheitsstandards erfüllen — was bedeutet, dass diese Kunden detaillierte Dokumentation ihrer tatsächlichen Infrastruktur als Teil des Zertifizierungsprozesses einreichen. Diese Dokumentation — die Art von Material, für das ein fortgeschrittener Bedrohungsakteur normalerweise Monate der Aufklärung benötigen würde — wurde an einem einzigen Ort von der Zertifizierungsstelle aufbewahrt und in einer einzigen fünftägigen Operation abgerufen. ENTEGA AG ist kein Betroffener im Sinne von Kollateralschaden; die als Zertifizierungsnachweis eingereichte Dokumentation befindet sich jetzt im Besitz von wer auch immer den Angriff durchgeführt hat. Es wurde kein CVE zugewiesen, da es sich um einen gezielten Einbruch und keine offengelegte Software-Schwachstelle handelt.
Diese Geschichte enthält eine spezifische Lehre für jede Organisation, die mit Zertifizierungsstellen, Prüfern, Compliance-Gutachtern oder Managed Security Providern zusammenarbeitet: Die Dokumentation, die Sie als Nachweis Ihrer eigenen Sicherheitslage einreichen, ist selbst ein hochwertiges Angriffsziel. Zu überprüfen, was mit Dritten geteilt wurde — und welche Zugriffskontrollen diese Parteien haben — ist nicht nur eine formale Pflichtübung im Lieferantenrisikomanagement. Es ist eine direkte Komponente Ihrer eigenen Angriffsfläche. Für deutsche Betreiber in den Sektoren Energie, Wasser und Verkehr stellt sich konkret die Frage, ob GUTcert Ihre Infrastrukturdokumentation während des Zeitfensters vom 5. bis 9. September aufbewahrt hat — und diese Frage sollte beantwortet werden, bevor eine Annahme der Unbeteiligtheit getroffen wird.
Weitere Informationen: Borncity (Günter Born) · CIO.de
Was uns diese Woche lehrt:
Die fünf oben beschriebenen Geschichten teilen ein strukturelles Muster. Ciscos SD-WAN Manager ist die Konsole, die das WAN-Routing steuert. WSO2 API Manager ist das Gateway, das den Zugang zu API-Diensten authentifiziert. Citrix NetScaler ist das Gerät, das SSL-Inspektion und Load Balancing am Netzwerkrand übernimmt. Apple CoreGraphics ist die Rendering-Schicht, die jedes Bild auf jedem iOS- und macOS-Gerät verarbeitet. GUTcert ist die Stelle, die zertifiziert, ob andere Organisationen angemessene Kontrollen haben. Keines davon sind die Anwendungen, die auf der Infrastruktur laufen. Sie alle sind die Infrastruktur selbst. Die implizite Annahme in den meisten Sicherheitsprogrammen ist, dass das Patchen von Anwendungen auf einer als gut bekannten Infrastruktur ausreicht. Diese Woche macht ein anderes Argument: Wenn Kontrollschicht, Authentifizierungsschicht, Edge-Gerät, Geräte-Framework und Zertifizierungsbehörde gleichzeitig kompromittiert werden, lautet die Frage nicht, ob Ihre Kontrollen funktionieren. Die Frage ist, ob Sie dem Fundament, auf dem diese Kontrollen aufgebaut sind, noch vertrauen können.
Angreifer haben immer bevorzugt, auf einer Abstraktionsebene zu operieren, die höher liegt als die, auf der Verteidiger schauen. Einen einzigen SD-WAN Manager zu besitzen ist effizienter als fünfzig Branch-Router einzeln zu kompromittieren. Die Authentifizierung am API-Gateway zu umgehen ist effizienter als jeden dahinter liegenden geschützten Dienst anzugreifen. Die Zertifizierungsdatenbank zu stehlen ist effizienter als gezielte Aufklärung gegen einzelne KRITIS-Betreiber durchzuführen. Das sind keine opportunistischen Angriffe. Es sind präzise Entscheidungen darüber, wo der Hebel in komplexer Infrastruktur sitzt — und die Entscheidungen wurden richtig getroffen, aus der Perspektive des Angreifers. Eine Cybersecurity-Strategie, die sich primär auf Endpoint Detection und Kontrollen auf Anwendungsebene konzentriert, muss diesen Wandel explizit berücksichtigen. Die Infrastruktur, der andere Infrastruktur vertraut, ist eine Angriffsfläche — und sie verdient die gleiche Sichtbarkeit, Überwachung und Patch-Dringlichkeit wie die Systeme, die sie trägt.
Falls eine dieser Schwachstellen Systeme in Ihrer Umgebung betrifft und Sie Unterstützung bei der Risikobewertung oder Priorisierung der Abhilfemaßnahmen benötigen, steht Ihnen das DIESEC-Team gerne zur Seite.

