KW 41/2026: Altlasten im KEV-Katalog und ausgenutzte Zero-Days in Netzwerk-Appliances
Ältere, aber weiterhin ausgenutzte Schwachstellen rücken erneut in den Fokus, während Zero-Days in Mail- und Netzwerk-Infrastruktur aktiv angegriffen werden und mehrere Ransomware-Gruppen unvermindert weiterarbeiten.
Überblick und Einordnung der Woche
Das Lagebild fällt bei den neu als ausgenutzt bestätigten Schwachstellen etwas ruhiger aus als in der Vorwoche — entwarnen lässt sich daraus jedoch nichts ableiten. Auffällig ist vielmehr die Zusammensetzung der Woche: Im Vordergrund stehen einerseits Altlasten, also seit langem bekannte Schwachstellen in Server- und Webanwendungen, die staatlich zugeordnete Akteure weiterhin erfolgreich einsetzen. Andererseits treffen aktiv ausgenutzte Lücken erneut genau jene Geräteklasse, die am Netzwerkrand steht und deshalb besonders exponiert ist: Mail-Security-Appliances, SD-WAN-Management-Plattformen und Application-Delivery-Controller.
Diese Kombination ist die eigentliche Botschaft der Woche. Während Verteidiger ihre Aufmerksamkeit erfahrungsgemäß auf die jeweils jüngsten Meldungen richten, zeigt die aktuelle Auswahl der als ausgenutzt geführten Schwachstellen, dass Angreifer mit ausgesprochen betagtem Werkzeug weiterhin zum Ziel kommen. Das deutet weniger auf neue Angriffstechnik hin als auf unvollständige Bestandsübersichten, vergessene Systeme und Dienste, die nie in ein geregeltes Patch-Management überführt wurden.
Parallel dazu bleibt die Ransomware-Lage unverändert aktiv. Mehrere Gruppen veröffentlichen kontinuierlich neue Einträge auf ihren Leak-Seiten, und auch Einrichtungen im deutschsprachigen Raum finden sich unter den Betroffenen. Der Mittelstand und öffentlich finanzierte Einrichtungen bilden dabei weiterhin einen Schwerpunkt — jene Organisationsgrößen also, in denen Sicherheitsressourcen typischerweise knapp bemessen sind.
Schwachstellen und ausgenutzte Sicherheitslücken
Den inhaltlichen Kern der Woche bildet die Aufnahme mehrerer von Flax Typhoon ausgenutzter Schwachstellen in den KEV-Katalog der CISA. Die Auswahl liest sich wie ein Querschnitt durch die vergangenen Jahre Serveradministration. Mit CVE-2015-3306 ist eine unzureichende Zugriffskontrolle in ProFTPD vertreten, über die sich aus der Ferne beliebige Dateien lesen und schreiben lassen — ein klassischer Einstiegspunkt, der bei ungepatchten FTP-Diensten unmittelbar zur Codeausführung führen kann. Ebenfalls gelistet ist CVE-2016-3081, eine Befehlsinjektion in Apache Struts über das method:-Präfix. Struts-Lücken haben in der Vergangenheit wiederholt gezeigt, wie tief eine einzelne Webanwendung in interne Netze hineinreichen kann.
Hinzu kommt CVE-2015-5477 in ISC BIND, über die sich ein Denial-of-Service gegen Namensauflösungsdienste auslösen lässt. Dass eine derart alte DNS-Schwachstelle weiterhin als ausgenutzt geführt wird, verweist auf Infrastruktur, die über Jahre hinweg unangetastet blieb. Jüngeren Datums sind CVE-2021-3199, ein Path-Traversal in ONLYOFFICE Docs, das bei JWT-Einsatz über eine /..-Sequenz greift, sowie CVE-2023-22894 in Strapi, wo sensible Informationen im Klartext abgelegt werden und Angreifern mit Zugriff auf den Administrationsbereich in die Hände fallen. Beide betreffen Kollaborations- und Content-Plattformen, also Systeme, die häufig außerhalb der klassischen IT-Verantwortung betrieben werden und entsprechend selten im Schwachstellenmanagement auftauchen.
Die Konsequenz für Verteidiger ist eindeutig: Es genügt nicht, die aktuellen Patchzyklen abzuarbeiten. Erforderlich ist ein Abgleich des tatsächlichen Systembestands gegen den KEV-Katalog, einschließlich jener Dienste, die als unkritisch eingestuft oder schlicht vergessen wurden. Gerade bei den älteren Einträgen existieren seit langem Korrekturen — das Problem liegt nicht in der Verfügbarkeit von Patches, sondern in der fehlenden Sichtbarkeit der betroffenen Systeme.
Über die KEV-Nachträge hinaus prägen aktiv angegriffene Lücken in Netzwerk-Appliances das Bild. Eine kritische Zero-Day-Schwachstelle in FortiMail wird nach Angaben der CISA bereits ausgenutzt und ebenfalls in den Katalog aufgenommen. Cisco meldet Angriffe auf eine kritische Authentifizierungsumgehung im Catalyst SD-WAN Manager — eine Komponente, die zentrale Steuerungshoheit über verteilte Standortnetze besitzt und bei erfolgreichem Zugriff weitreichende Folgeoptionen eröffnet. Citrix wiederum schließt einen kritischen Speicherüberlauf in NetScaler, der Systeme mit SAML-Konfiguration betrifft. Alle drei Fälle folgen demselben Muster: Die Angriffsfläche liegt am Perimeter, die betroffenen Geräte terminieren Authentifizierung oder Datenverkehr und lassen sich nur mit Betriebsunterbrechung aktualisieren — was Patchvorgänge in der Praxis verzögert.
Ransomware-Lage
Bei den Erpressergruppen setzt sich die Aktivität der vergangenen Wochen ohne erkennbare Abschwächung fort. Qilin bleibt einer der umtriebigsten Akteure und tritt weiterhin branchenübergreifend in Erscheinung, mit einem deutlichen Schwerpunkt auf produzierendem Gewerbe und Dienstleistern. Ebenfalls prominent vertreten sind thegentlemen und nightspire, die ihre Leak-Seiten in kurzen Abständen mit neuen Einträgen bestücken und dabei vorrangig mittelgroße Unternehmen adressieren.
Daneben fallen safepay und incransom auf, die beide seit längerem ein stabiles Veröffentlichungstempo halten und sich vor allem auf Organisationen mit begrenzten internen Sicherheitskapazitäten konzentrieren. Mit Majinahanashi und UmBra sind zudem Akteure aktiv, die weniger lange im Blickfeld stehen, aber zeigen, wie niedrig die Einstiegshürde in das Geschäftsmodell inzwischen liegt. Diese Auswahl bildet nur die auffälligsten Akteure ab — das Gesamtfeld ist breiter und verändert sich fortlaufend durch Abspaltungen, Umbenennungen und wechselnde Partnerstrukturen.
Bemerkenswert ist der geografische Befund: Auch Einrichtungen im deutschsprachigen Raum finden sich unter den aufgeführten Betroffenen. Die wiederkehrende Annahme, deutschsprachige Organisationen stünden weniger im Fokus, lässt sich damit nicht halten. Betroffen sind typischerweise Unternehmen, deren Außendarstellung keinen besonderen Anreiz bietet — was den opportunistischen Charakter der Angriffe unterstreicht. Die Auswahl der Ziele folgt der Erreichbarkeit verwundbarer Systeme, nicht einer strategischen Vorauswahl.
Der Zusammenhang zum vorangegangenen Kapitel liegt auf der Hand: Exponierte Appliances mit Authentifizierungsschwächen und ungepatchte Webanwendungen sind genau die Einstiegswege, über die Erstzugangshändler Zugänge beschaffen und anschließend an Ransomware-Partner weiterreichen. Die Patchdisziplin am Perimeter ist damit keine isolierte Compliance-Aufgabe, sondern unmittelbar wirksame Ransomware-Prävention.
Bemerkenswerte Vorfälle und Themen der Woche
Die Aufnahme der von Flax Typhoon genutzten Schwachstellen in den KEV-Katalog ist die thematisch gewichtigste Meldung. Sie dokumentiert, dass ein staatlich zugeordneter Akteur sein Arsenal nicht primär aus frisch entdeckten Lücken speist, sondern aus zuverlässig funktionierenden Altbeständen. Für Betreiber bedeutet das eine Verschiebung der Prioritäten: Eine Bestandsaufnahme exponierter Legacy-Dienste bringt hier mehr Sicherheitsgewinn als die Jagd nach der jeweils neuesten Meldung.
Die aktiv ausgenutzte FortiMail-Zero-Day-Lücke verdient gesonderte Aufmerksamkeit, weil Mail-Security-Gateways per Definition am Übergang zwischen Internet und interner Kommunikation stehen. Ein kompromittiertes Gateway liefert Angreifern nicht nur einen Netzzugang, sondern potenziell Einblick in den gesamten Mailverkehr — mit entsprechenden Folgen für nachgelagerte Social-Engineering-Angriffe. Die KEV-Aufnahme signalisiert, dass es sich nicht um theoretische Angriffsszenarien handelt.
Der Cisco-Fall um die Authentifizierungsumgehung im Catalyst SD-WAN Manager zielt auf die Steuerungsebene verteilter Netze. Wer diese Komponente kontrolliert, kann Richtlinien verändern und Datenverkehr umleiten, ohne an einzelnen Standorten sichtbar zu werden. Entsprechend hoch ist der Wert solcher Zugänge für Angreifer, die auf dauerhafte Präsenz statt auf schnellen Ertrag setzen.
Die von Citrix geschlossene Speicherüberlauf-Lücke in NetScaler betrifft Installationen mit SAML-Konfiguration — also ausgerechnet jene Systeme, die als zentrale Authentifizierungsinstanz für nachgelagerte Anwendungen dienen. NetScaler-Schwachstellen haben in der Vergangenheit mehrfach als Einfallstor für größere Kompromittierungen gedient, weshalb hier zügiges Handeln angezeigt ist.
In der Summe ergibt sich ein Bild, das trotz der insgesamt ruhigeren Woche keinen Anlass zur Entspannung bietet. Die Angriffsflächen sind bekannt, die Korrekturen überwiegend verfügbar — entscheidend bleibt, ob Organisationen ihre tatsächliche Systemlandschaft kennen und Netzwerk-Appliances mit derselben Konsequenz pflegen wie Arbeitsplatzrechner und Server.