KW 40/2026: Infrastruktur im Visier: Lücken in Netzwerk- und Mail-Gateways, breite Ransomware-Aktivität
Schwachstellen in zentralen Netzwerk-, Mail- und Ticketsystemen prägen die Woche, während mehrere Ransomware-Gruppen weiterhin aktiv Opfer veröffentlichen – auch im deutschsprachigen Raum.
Überblick und Einordnung der Woche
Das Lagebild der Woche fällt zweigeteilt aus. Bei den neu als aktiv ausgenutzt eingestuften Schwachstellen zeigt sich ein etwas ruhigeres Bild als in der Vorwoche – die Zahl der frisch hinzugekommenen Einträge bleibt überschaubar, ohne dass daraus Entwarnung abzuleiten wäre. Denn die Produkte, um die es geht, sind dieselben Klassiker, die Angreifer seit Monaten bevorzugen: Mail-Security-Gateways, SD-WAN-Management, Remote-Access-Infrastruktur sowie Ticket- und Service-Desk-Systeme. Es handelt sich also durchweg um Komponenten, die am Netzwerkrand stehen, aus dem Internet erreichbar sind und im Kompromittierungsfall unmittelbaren Zugriff auf interne Umgebungen eröffnen.
Parallel dazu bleibt die Ransomware-Lage unverändert angespannt. Mehrere etablierte Gruppen veröffentlichen kontinuierlich neue Einträge auf ihren Leak-Seiten, daneben treten weniger bekannte Akteure in Erscheinung, die auf dasselbe Muster aus Datendiebstahl, Verschlüsselung und öffentlicher Drucksetzung setzen. Betroffen sind erneut auch Einrichtungen im deutschsprachigen Raum – ein Hinweis darauf, dass die Auswahl der Ziele weiterhin weitgehend opportunistisch erfolgt und sich an erreichbaren, verwundbaren Systemen orientiert, nicht an Branche oder Landesgrenze.
Die Verbindung zwischen beiden Beobachtungen liegt auf der Hand: Die in dieser Woche hervorgehobenen Schwachstellen betreffen genau jene Zugangswege, über die Ransomware-Gruppen typischerweise den Erstzugriff herstellen. Wer Gateway- und Managementsysteme nicht konsequent patcht und deren Verwaltungsoberflächen aus dem Internet erreichbar lässt, liefert die Eintrittskarte frei Haus.
Schwachstellen und ausgenutzte Sicherheitslücken
Im Zentrum steht eine Schwachstelle in Fortinets Mail-Security-Lösung FortiMail. Unter CVE-2026-104286 wird eine Kombination aus Path Traversal und unzureichender Behandlung von NULL-Bytes beschrieben – eine Konstellation, mit der sich Pfadprüfungen aushebeln und Dateizugriffe außerhalb der vorgesehenen Verzeichnisse erzwingen lassen. Mail-Gateways sind besonders attraktive Ziele, weil sie per Definition unaufgefordert Inhalte von außen entgegennehmen und verarbeiten; eine erfolgreiche Ausnutzung bedeutet nicht nur einen Fuß in der Tür, sondern potenziell auch Zugriff auf den Mailverkehr des gesamten Unternehmens.
Ebenfalls hervorzuheben ist CVE-2026-76504 im Cisco Catalyst SD-WAN Manager. Die Schwachstelle beruht auf einer fehlerhaften Hex-Kodierung und erlaubt es einem nicht authentifizierten, entfernten Angreifer, auf Informationen zuzugreifen, die eigentlich geschützt sein sollten. Dass hier keine gültigen Zugangsdaten erforderlich sind, hebt den Schweregrad deutlich an. Ein SD-WAN-Controller ist das Nervensystem verteilter Standortnetze – wer dort Fuß fasst, bewegt sich nicht in einem einzelnen Segment, sondern potenziell über die gesamte Netztopologie hinweg.
In dieselbe Kategorie zentraler Zugangsinfrastruktur fällt CVE-2026-88779 in Citrix NetScaler ADC und NetScaler Gateway. Beschrieben wird eine unzureichende Einschränkung von Operationen – ein Schwachstellentyp, der bei dieser Produktfamilie in der Vergangenheit wiederholt für großflächige Angriffswellen gesorgt hat. NetScaler-Systeme stehen typischerweise exponiert am Netzwerkrand und terminieren Remote-Zugriffe; entsprechend kurz ist erfahrungsgemäß das Zeitfenster zwischen Veröffentlichung technischer Details und ersten breit gestreuten Ausnutzungsversuchen.
Auf Client-Seite sticht CVE-2026-86950 hervor, eine Out-of-Bounds-Write-Schwachstelle in der CoreGraphics-Komponente mehrerer Apple-Betriebssysteme – iOS, iPadOS und macOS sind gleichermaßen betroffen. Die Lücke kann zur Ausführung beliebigen Codes führen. Grafik- und Rendering-Bibliotheken sind ein bewährtes Einfallstor, weil sie durch das bloße Öffnen oder Vorschauen manipulierter Inhalte angesprochen werden – Nutzerinteraktion im klassischen Sinne ist dafür oft kaum nötig. Für Organisationen bedeutet das: Die Betriebssystem-Updates für mobile Endgeräte gehören in dieser Woche mit derselben Priorität behandelt wie Server-Patches.
Abgerundet wird das Bild von zwei Schwachstellen in der Ticket- und Helpdesk-Software Zammad. CVE-2026-102489 beschreibt eine Session-Fixation, die bis zur Codeausführung im Kontext des Zammad-Dienstkontos führen kann; CVE-2026-102490 adressiert eine fehlerhafte Rechteverwaltung, über die der lokale Zammad-Benutzer seine Privilegien ausweiten kann. Die Kombination ist bemerkenswert, weil sich beide Lücken zu einer durchgängigen Angriffskette verbinden lassen – vom initialen Zugriff über die Sitzungsübernahme bis zur weitreichenden Kontrolle über das System. Service-Desk-Plattformen verdienen hier besondere Aufmerksamkeit, denn in Tickets sammeln sich typischerweise Zugangsdaten, interne Dokumentation und Informationen über die Systemlandschaft – also genau das Material, das Angreifer für die anschließende laterale Bewegung benötigen.
Ransomware-Lage
Das Ransomware-Geschehen zeigt in dieser Woche keine Entspannung. Unter den aktivsten Akteuren fallen erneut Qilin, Akira, INC Ransom und SafePay auf – Gruppen, die seit geraumer Zeit zum festen Inventar der Leak-Site-Landschaft gehören und ihre Opferlisten mit bemerkenswerter Regelmäßigkeit fortschreiben. Hinzu kommen Akteure wie TheGentlemen, Storm und Krybit, die das Feld ergänzen und zeigen, dass der Markt für Erpressungssoftware trotz wiederholter Strafverfolgungsmaßnahmen weiterhin durchlässig für neue und umbenannte Marken bleibt. Diese Aufzählung ist ausdrücklich eine Auswahl der auffälligsten Namen und keine vollständige Übersicht.
Auffällig ist weniger die Dominanz eines einzelnen Akteurs als die Breite des Feldes. Der Erpressungsmarkt verteilt sich auf viele Schultern, was für Verteidiger die Prognose erschwert: Es gibt kein einzelnes Vorgehensmuster, auf das man sich einstellen könnte. Gemeinsam ist den Gruppen jedoch das Geschäftsmodell der doppelten Erpressung – Daten werden vor der Verschlüsselung abgezogen und die Veröffentlichung als Druckmittel eingesetzt. Für betroffene Organisationen heißt das, dass ein funktionierendes Backup zwar den Betrieb rettet, das Problem des Datenabflusses aber nicht löst.
Der Zugangsweg bleibt in den meisten Fällen derselbe: exponierte Fernzugriffe, ungepatchte Gateways, kompromittierte Zugangsdaten ohne zweiten Faktor. Genau hier schließt sich der Kreis zu den Schwachstellen dieser Woche. Dass auch Einrichtungen im deutschsprachigen Raum auf den Leak-Seiten erscheinen, unterstreicht, dass regionale Unauffälligkeit kein Schutzfaktor ist. Betroffen sind typischerweise mittelständisch geprägte Organisationen und Einrichtungen mit gewachsenen IT-Strukturen, bei denen die Angriffsfläche über Jahre schneller gewachsen ist als die Fähigkeit, sie zu überblicken.
Bemerkenswerte Vorfälle und Themen der Woche
In der begleitenden Berichterstattung traten in dieser Woche keine einzelnen Großereignisse hervor, die das Lagebild dominiert hätten. Umso deutlicher zeichnet sich das ab, was die Daten selbst erzählen: eine Woche der Infrastruktur-Schwachstellen und der unverändert hohen Grundlast an Erpressungsangriffen.
Daraus ergibt sich eine klare Prioritätenliste. An erster Stelle stehen die exponierten Randsysteme – Mail-Gateways, SD-WAN-Management und Remote-Access-Appliances. Diese Komponenten sollten nicht nur gepatcht, sondern zusätzlich daraufhin überprüft werden, ob ihre Verwaltungsoberflächen überhaupt aus dem Internet erreichbar sein müssen. In vielen Fällen lautet die Antwort nein, und eine konsequente Beschränkung des Zugriffs entschärft künftige Lücken im selben Produkt gleich mit.
An zweiter Stelle folgen die internen Fachanwendungen. Die Zammad-Schwachstellen erinnern daran, dass Ticket- und Kollaborationssysteme in vielen Patch-Prozessen ein Schattendasein führen, obwohl sie hochsensible Inhalte vorhalten und häufig mit Verzeichnisdiensten verknüpft sind. Wer seine Patch-Routine ausschließlich auf Betriebssysteme und Perimeter-Geräte ausrichtet, übersieht einen erheblichen Teil der realen Angriffsfläche.
Drittens bleibt die Endgeräte-Ebene relevant. Die Apple-Schwachstelle betrifft Geräte, die in Unternehmensnetzen längst Normalität sind, oft aber außerhalb der klassischen Softwareverteilung laufen. Eine verlässliche Durchsetzung von Betriebssystem-Updates auf mobilen Geräten ist damit kein Komfortthema, sondern Teil der Grundabsicherung.
Unterm Strich war es eine Woche ohne spektakuläre Einzelmeldung, aber mit einer sehr konkreten Arbeitsliste. Die vergleichsweise ruhige Entwicklung bei neu als ausgenutzt eingestuften Lücken bietet ein Zeitfenster, das sich nutzen lässt – vorausgesetzt, es wird auch genutzt. Erfahrungsgemäß sind es gerade die ruhigeren Wochen, in denen Angreifer still die Infrastruktur für die nächste Welle vorbereiten.