Aufmacher · Schwachstellen
Citrix, Cisco, FortiMail und Zimbra werden alle aktiv ausgenutzt – und der CVE-Feed ist verstummt
Vier mit dem Internet verbundene Produkte in derselben Woche unter aktivem Angriff, zwei neue KEV-Einträge und seit Dienstagmittag keine NVD-Anreicherung mehr.
Beginnen wir mit Citrix. CVE-2026-88772 (CVSS 9,5) ist eine Speicherlücke in NetScaler ADC und Gateway, die Forscher inzwischen als voraussetzungsfreien Pfad zur Shellcode-Ausführung beschreiben – und das ist keine Theorie: Mandiant Consulting und die Google Threat Intelligence Group beobachteten, wie Bedrohungsakteure diese Schwachstelle im September gegen Organisationen in Nordamerika und Europa einsetzten und dabei Malware platzierten, die als WHIPSHOT und SLAPSHOT verfolgt wird. Mehrere Unternehmen haben die Ausnutzung sowohl von CVE-2026-88771 als auch von CVE-2026-88772 gegen Regierungs- und Finanzorganisationen über einen Zeitraum von Wochen bestätigt. Das THOR-Team von LevelBlue beschreibt die Post-Exploitation-Aktivitäten mit einer Detailgenauigkeit, die einem den Morgen verdirbt: Ein Superuser-Konto wurde angelegt und eine Web-Shell auf URLs gemappt, die wie Stylesheets aussehen. Ein Angreifer war am 24. September von 149.104.78.141 aus auf einem NetScaler Gateway aktiv – drei Tage vor der öffentlichen Bekanntgabe, was der üblichen Reihenfolge der Ereignisse entspricht und niemanden überrascht, der seit 2017 aufmerksam ist.
Dann der Rest der Reihe. Ciscos Catalyst SD-WAN Manager weist CVE-2026-76504 auf, einen kritischen Authentifizierungs-Bypass mit einem CVSS-Wert von 9,8, der einem entfernten Angreifer ohne Anmeldedaten den Zugang zu Administratorrechten ermöglicht; Cisco veröffentlichte die Meldung am 30. September, die Angreifer waren bereits dort, und CISA nahm die Schwachstelle in den Known Exploited Vulnerabilities-Katalog auf. Fortinet warnt, dass CVE-2026-104286 in FortiMail – ein Path-Traversal- plus NULL-Byte-Neutralisierungsfehler, der einem nicht authentifizierten Angreifer das Schreiben beliebiger Dateien ermöglicht – in Zero-Day-Angriffen ausgenutzt wird; die Schwachstelle wurde am 1. Oktober in den KEV-Katalog aufgenommen. Und Microsofts Forscher melden CVE-2026-73570 in Zimbra Collaboration Suite, eine nicht authentifizierte OS-Command-Injection im SNMP-Benachrichtigungspfad mit einem Score von 8,9, die vor der Offenlegung ausgenutzt wurde, zum Einschleusen von Web-Shells und zum Zugriff auf Postfachdaten diente und unter bestimmten Bedingungen durch eine präparierte E-Mail ohne jegliche Nutzerinteraktion erreichbar ist.
Der rote Faden ist nicht Raffinesse. Es ist die Tatsache, dass alle vier dieser Produkte die Box vor dem eigentlichen System sind: das Gateway, der Manager, das Mail-Security-Appliance, der Collaboration-Server. Die Boxen, die Sie gekauft haben, damit der Rest in Sicherheit ist. Derweil hat die National Vulnerability Database – die mit Abstand größte von uns verarbeitete Quelle – seit dem 30. September um 15:15 Uhr nichts mehr veröffentlicht, was bedeutet, dass die drei Schwachstellen mit der höchsten Priorität der Woche in diesem Datensatz genau in den Tagen, an denen Sie sie für Ihre SBOM-Korrelation benötigt hätten, keine NVD-gespeisten CVSS-, CWE- oder CPE-Anreicherungen aufweisen. Maureen weist darauf hin, dass „wir auf die maßgebliche Quelle gewartet haben" keine Kontrollmaßnahme ist und dass Ihre Aufsichtsbehörde fragen wird, was Sie am Donnerstag unternommen haben.
Warum es wichtig istWenn Sie NetScaler, Catalyst SD-WAN Manager, FortiMail oder Zimbra betreiben, patchen Sie – und suchen Sie dann nach Superuser-Konten, Web-Shells auf ungewöhnlichen Pfaden und SNMP-naher Befehlsausführung, denn ein Patch stoppt den nächsten Einbruch, nicht den von letzter Woche.
- 1Security newsCitrix NetScaler CVE-2026-88772 Exploit Details Sho…
- 2Security newsGovernment, Finance Orgs Targeted in Weeks-Long Net…
- 3Security newsAttackers Exploit NetScaler Flaw for Root Access, D…
- 4Security newsCitrix NetScaler Post-Exploitation Payload Creates…
- 5AlienVault OTXCitrix NetScaler CVE-2026-88771: Observed Exploitat…
- 6AlienVault OTXSwarming Against Citrix 0-Day Exploitation — A mali…