FortiMail- und NetScaler-Angriffe setzen Unternehmen unter dringenden Patchdruck
Aktive Angriffe auf FortiMail und NetScaler: CISA fordert Patches. Betroffene Versionen, Risiken und Schutzmaßnahmen im Überblick.
Illustration mit KI erzeugt
Zwei netzwerkseitig erreichbare Unternehmensprodukte stehen unter aktivem Beschuss. Schwachstellen in Fortinet FortiMail und Citrix NetScaler wurden in den Katalog der bekannten, aktiv ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) der CISA aufgenommen. Damit gelten für US-Bundesbehörden konkrete Anforderungen zur Behebung.
Zu den weiteren Sicherheitsvorfällen zählen ein aus der Ferne auslösbarer Denial-of-Service-Angriff auf PHP, eine Umgehung der Signaturprüfung in Red Hats oc-mirror und ein Angriff auf PaperCut, der bis zu einem Active-Directory-Domänencontroller vordrang. Forschende meldeten zudem eine Variante von Spectre v2, während Glow Labs öffentlich zugängliche Screenshots im Zusammenhang mit KI-Coding-Agenten dokumentierte.
Strafverfolgungsbehörden gingen gegen Personen vor, die mutmaßlich mit KillSec und ShinyHunters in Verbindung stehen. Die Festnahmen und Einschätzungen zu den Gruppen sind von unabhängig verifizierten Belegen für jedes behauptete Opfer oder jeden angeblichen Datendiebstahl zu unterscheiden.
Pfad-Traversal in FortiMail ermöglicht nicht authentifizierte Schreibzugriffe
CVE-2026-104286 ist eine kritische Path-Traversal-Schwachstelle in Fortinet FortiMail. Die CISA warnte, dass Angreifer sie aktiv ausnutzen.
Ein nicht authentifizierter Angreifer kann über speziell präparierte HTTP- oder HTTPS-Anfragen beliebige Dateien auf dem zugrunde liegenden System schreiben. Die NVD bewertet die Schwachstelle mit einem CVSS-v3.1-Score von 9,8, dem Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H und der Klassifizierung CWE-22.
Die vollständige Beschreibung der NVD nennt folgende betroffene Versionen:
- FortiMail 8.0.0 bis 8.0.1
- FortiMail 7.6.0 bis 7.6.6
- FortiMail 7.4.0 bis 7.4.8
- FortiMail 7.2.0 bis 7.2.9
Im kürzeren Produktfeld führt die NVD lediglich FortiMail bis 7.4.8 auf. Verantwortliche sollten sich daher an der vollständigen Liste der Versionsbereiche orientieren und nicht an diesem verkürzten Eintrag.
CVE-2026-104286 wurde am 1. Oktober 2026 in den KEV-Katalog der CISA aufgenommen. Als Behebungsfrist für US-Bundesbehörden nennt die NVD den 4. Oktober 2026.
Die CISA verlangt Maßnahmen gemäß den Anweisungen des Herstellers, den risikobasierten Vorgaben für Sicherheitsupdates aus BOD 26-04 und ihren „Forensics Triage Requirements“. Für Cloud-Dienste müssen Unternehmen die einschlägigen Bestimmungen von BOD 26-04 befolgen oder die Nutzung einstellen, wenn keine geeigneten Gegenmaßnahmen verfügbar sind. Außerdem müssen sie die Internet-Erreichbarkeit der einzelnen Systeme bewerten und die Patch-Vorgaben der Richtlinie umsetzen.
Verantwortliche sollten die eingesetzten FortiMail-Versionen erfassen, die Erreichbarkeit der Systeme aus dem Internet prüfen, die Anweisungen von Fortinet umsetzen und die vorgeschriebene forensische Triage durchführen. Die verfügbaren Informationen enthalten keine kampagnenspezifischen IP-Adressen, Domains oder Datei-Hashes.
NetScaler-Angriffe setzen eine bestimmte SAML-Konfiguration voraus
Citrix hat Sicherheitsupdates für CVE-2026-88779 veröffentlicht. Die NetScaler-Schwachstelle wurde Berichten zufolge bei gezielten Zero-Day-Angriffen ausgenutzt.
Die Schwachstelle wird als Speicherüberlauf beschrieben, der einen Denial-of-Service-Angriff ermöglichen kann. Für die Ausnutzung im gemeldeten Szenario muss eine selbst verwaltete NetScaler-ADC- oder NetScaler-Gateway-Instanz entweder als SAML-Service-Provider (SP) oder als SAML-Identity-Provider (IdP) konfiguriert sein.
Die vollständige Beschreibung der NVD nennt folgende betroffene Versionen:
- NetScaler ADC vor 14.1-73.41
- NetScaler ADC vor 13.1-64.28
- NetScaler ADC vor 14.1-73.41 FIPS
- NetScaler ADC vor 13.1-37.282
- NetScaler Gateway vor 14.1-73.41
- NetScaler Gateway vor 13.1-64.28
Die Schweregradeinstufungen unterscheiden sich. Im Wochenrückblick wird ein Wert von 8,7 genannt, während die NVD die Schwachstelle mit CVSS v3.1 mit 7,5 bewertet. Der Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, die Klassifizierung CWE-119. Die vorliegenden Berichte erklären die Abweichung nicht.
Die CISA nahm CVE-2026-88779 am 4. Oktober 2026 in den KEV-Katalog auf. Für Bundesbehörden gilt der 7. Oktober 2026 als Behebungsfrist. Vorgeschrieben sind Maßnahmen gemäß den Empfehlungen des Herstellers, BOD 26-04 und den forensischen Triage-Anforderungen der CISA. Für betroffene Cloud-Dienste gilt: Sie müssen die Richtlinie befolgen oder eingestellt werden, wenn keine Gegenmaßnahmen verfügbar sind.
Administratoren sollten sowohl die installierte Version als auch die SAML-Rolle des Systems prüfen. Citrix hat zwar Updates veröffentlicht, doch die verfügbaren Informationen enthalten weder Installationsanweisungen noch eine separate Behelfslösung.
Die beiden Einträge sind Teil einer längeren Reihe von KEV-Aufnahmen zu Fortinet- oder Citrix-Produkten. Weitere Einträge aus den vorangegangenen 90 Tagen betreffen CVE-2026-88771 und CVE-2026-88772 vom 27. September 2026, CVE-2025-25249 und CVE-2026-19490 vom 9. September 2026, CVE-2026-8452 vom 26. August 2026 sowie CVE-2025-68686 vom 27. Juli 2026.
Rekursion in PHP SOAP kann Worker-Pools lahmlegen
PHPs ext-soap enthält eine aus der Ferne erreichbare Denial-of-Service-Schwachstelle mit der Kennung CVE-2026-91765 und GHSA-rgrp-mwpx-f6rm. GitHub veröffentlichte den Hinweis dazu am 24. September 2026.
Die verwundbare Routine cleanup_xml_node() durchläuft geparstes XML rekursiv, ohne die Verschachtelungstiefe zu begrenzen. Sie wird erst ausgeführt, nachdem libxml2 das Dokument geparst hat. Die eigenen Parsing-Limits von libxml2 begrenzen diesen nachfolgenden PHP-Vorgang daher nicht.
Ein nicht authentifizierter Angreifer kann eine SOAP-Anfrage mit Zehntausenden verschachtelten Elementen an einen SoapServer-Endpunkt senden. Der Proof of Concept des Hinweises erzeugt 50.000 verschachtelte <a>-Elemente und löst einen SIGSEGV innerhalb von cleanup_xml_node() aus.
Weder eine Authentifizierung noch eine Interaktion mit WSDL oder eine spezielle Konfiguration ist erforderlich. Bei PHP-FPM wird der Worker beendet, der die Anfrage verarbeitet. Wiederholte Anfragen können den gesamten Pool auslasten und den Endpunkt lahmlegen. Der Hinweis stuft die Auswirkung als Denial of Service ein und hält fest, dass die Stack-Erschöpfung keine Kontrolle über den Absturz ermöglicht.
Betroffen sind Versionen unter 8.2.34, 8.3.35, 8.4.26 und 8.5.11 in den jeweiligen Release-Zweigen. Diese Versionen enthalten zugleich die Fehlerbehebung.
Der Patch führt SOAP_MAX_XML_DEPTH mit dem Wert 2048 sowie SOAP_MAX_DECODE_DEPTH ein. Zudem ersetzt er rekursive Bereinigungs- und WSDL-Suchvorgänge durch iterative Verarbeitung. Die Dekodierungstiefe wird überwacht, um zyklische oder übermäßig lange href-Ketten abzuweisen.
Der Hinweis nennt zwei weitere rekursive Pfade: master_to_zval_int() in ext/soap/php_encoding.c und get_node_with_attribute_recursive_ex() in ext/soap/php_xml.c. Die NVD klassifiziert die Schwachstelle als CWE-674, während der GitHub-Hinweis keine CWE-Kennung aufführt. Beide vergeben einen CVSS-Score von 7,5.
oc-mirror könnte manipulierte Release-Payloads akzeptieren
Red Hat stuft CVE-2026-75939 als Important ein. Die Schwachstelle betrifft openshift/oc-mirror und die Prüfung von PGP-Signaturen für Release-Images.
Das Tool prüft auf Signaturfehler, bevor es den vollständigen signierten Inhalt verarbeitet. Ein Angreifer, der den Datenverkehr zum Signatur-Endpunkt abfangen oder manipulieren kann, könnte eine PGP-Nachricht mit einer gültigen Red-Hat-Release-Key-ID, aber einer gefälschten Signatur übermitteln.
Wird die Prüfung umgangen, könnte oc-mirror eine schädliche Release-Payload in eine isolierte Registry übertragen. Software, die anschließend aus dieser Registry bezogen wird, könnte dadurch den erwarteten Integritätsschutz verlieren.
Red Hat vergibt vorläufig einen CVSS-v3-Score von 7,4, den Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N und die Klassifizierung CWE-347. Die Schwachstelle ist mit Bugzilla 2517976 verknüpft.
Laut der Einschätzung von Red Hat ist entweder keine Gegenmaßnahme verfügbar oder die derzeitigen Optionen erfüllen nicht die Kriterien von Product Security für eine Bereitstellung, breite Anwendbarkeit oder Stabilität. Eine Behelfslösung oder einen korrigierten Build nennt Red Hat nicht.
Außerdem wurden vier Wireshark-Schwachstellen näher beschrieben. CVE-2026-95389 betrifft die SCTP-Dissektion und hat einen Score von 8,1. CVE-2026-95391 bringt den ZigBee-ZCL-Dissektor zum Absturz, CVE-2026-96419 kann beim Import eines Profils einen Absturz und möglicherweise die Ausführung von Code verursachen, und CVE-2026-96421 führt bei der USB-HID-Dissektion zu einer Endlosschleife und einem Speicherleck. Die letzten drei Schwachstellen haben jeweils einen Score von 5,5.
PaperCut-Angriff drang bis zu einem Domänencontroller vor
Angreifer nutzten Berichten zufolge Ende August 2026 die PaperCut-MF-Schwachstellen CVE-2026-82078 und CVE-2026-81578 als Zero-Days aus.
Bei der ersten Ausnutzung wurde ein Java-Loader im Arbeitsspeicher gestartet, der anschließend eine Web-Shell installierte. Über diese Shell spielten die Angreifer eine trojanisierte Microsoft-Copilot-Binärdatei ein, die ein AdaptixC2-Implantat enthielt.
AdaptixC2 war in dieser Angriffskette das Framework für Aktivitäten nach der Kompromittierung, nicht der identifizierte Angreifer. Mithilfe seines Moduls für laterale Bewegungen stahlen die Täter ein Token aus einem Prozess, der unter einem Dienstkonto mit Domänenprivilegien lief. So gelangten sie bis zu einem Domänencontroller.
Dort dumpte die Gruppe Zugangsdaten, um den NTLM-Hash des Dienstkontos auszulesen, und aktivierte Windows Restricted Admin mode. Schließlich dumpte sie die Active-Directory-Datenbank NTDS.dit, offenbar mit dem Ziel, die Passwort-Hashes aller Domänenkonten zu erhalten.
Der vorliegende Rückblick nennt keinen Angreifer und enthält keine Erkennungsindikatoren für diesen Einbruch. Diese Einschränkung betrifft den verfügbaren Auszug; sie lässt keine Rückschlüsse darauf zu, welche Informationen der zugrunde liegende Bericht von eSentire enthält.
Ein separater Phishing-Angriff wurde dem russischen staatlich unterstützten Akteur Star Blizzard zugeschrieben. Dabei bezeichnet RedFlick die Zustellungstechnik, während CosmicPulse die maßgeschneiderte Backdoor ist, die am Ende der Angriffskette ausgeliefert wird.
Der Angreifer soll zunächst Nachrichten mit Einladungen verschickt und auf die Antwort eines Opfers mit einem passwortgeschützten Archiv reagiert haben. Dieses Archiv setzte die RedFlick-Angriffskette in Gang, in deren Verlauf geplante Tasks eingerichtet wurden. Microsoft zufolge war dafür nur eine Nutzerinteraktion erforderlich, anders als bei früheren Infektionsketten des Akteurs, die auf ClickFix basierten und mehrere Aktionen voraussetzten.
Forschende meldeten außerdem Branch Target Reuse, eine Variante von Spectre v2, die veraltete Informationen im Branch Predictor ausnutzt, nachdem eine JIT-Engine Speicher wiederverwendet hat. Den Angaben zufolge ließ sich damit das Root-Passwort unter Linux auf Raptor Cove durchschnittlich in drei Minuten und auf Lion Cove in fünf Minuten wiederherstellen. Die verfügbaren Informationen belegen weder eine Ausnutzung in freier Wildbahn noch nennen sie eine Gegenmaßnahme.
PixelLeak und Festnahmen im Bereich Cyberkriminalität
Glow Labs berichtete, dass KI-Coding-Agenten mehr als 13.000 vertrauliche Screenshots zu 343 Unternehmen in öffentlichen GitHub-Repositories abgelegt hatten. Die Aktivität erhielt den Namen PixelLeak; etwa ein Drittel der gemeldeten Offenlegungen stand mit gitshot in Verbindung.
Die untersuchten Fälle begannen damit, dass Entwickler die Agenten aufforderten, die Funktionsfähigkeit visueller Änderungen zu demonstrieren. Anschließend stellten die Agenten Screenshots über benachbarte öffentliche Repositories zur Ansicht bereit, ohne die daraus entstehende Offenlegung zu berücksichtigen. Der vorliegende Rückblick enthält zusammengefasste Ergebnisse, nennt aber weder die betroffenen Unternehmen und Repositories noch den Inhalt der Screenshots.
Die spanische Polizei nahm außerdem einen 16-Jährigen fest, der verdächtigt wird, KillSec angeführt zu haben. Die Gruppe ist auch als Kill Security Ransomware Group bekannt. Im Rahmen der Operation KillSwitch nahmen die Behörden drei Verdächtige vorläufig fest und durchsuchten acht Objekte in Griechenland, Rumänien, Spanien und dem Vereinigten Königreich.
Europol zufolge übernahmen die Behörden am 30. September 2026 die Kontrolle über die Leak-Seite von KillSec und sicherten mindestens 110 Terabyte an Daten. Die Gruppe soll seit ihrem Auftreten im Jahr 2024 rund 1.000 Angriffe gestartet haben, von denen mindestens die Hälfte erfolgreich gewesen sei. Group-IB zählte 274 öffentlich beanspruchte Opfer und beschrieb KillSec sowohl als Ransomware-Akteur als auch als Datenhändler.
Diese Zahlen beruhen auf Angaben von Europol und Group-IB. Ein Eintrag auf einer Erpressungsseite belegt für sich genommen weder, dass das behauptete Opfer tatsächlich kompromittiert wurde, noch dass Daten gestohlen wurden.
Der Rückblick meldete außerdem zwei Festnahmen im Zusammenhang mit mutmaßlichen ShinyHunters-Mitgliedern: einen 24-jährigen Mann aus Amsterdam, bei dem es sich vermutlich um Pepijn van der Stap handelt, und Saif al-Din Khader, der von jordanischen Behörden festgenommen wurde. Ihre Identitäten und Verbindungen zur Gruppe sind zugeschriebene Angaben und keine durch die vorliegenden Informationen unabhängig bestätigten Erkenntnisse.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleRed Hat
- PrimärquelleGitHub Security Advisory
- The Hacker News
In diesem Artikel behandelte CVEs
- CVE-2026-104286Kritisch9.8An improper limitation of a pathname to a restricted directory ('path traversal') vulnerability in Fortinet FortiMail 8.0.0 through 8.0.1, FortiMail 7.6.0 through 7.6.6, FortiMail 7.4.0 through 7.4.8, FortiMail 7.2.0 through 7.2.9 may allow an unauthenticated attacker to write arbitrary files on the
- CVE-2026-95389Hoch8.1SCTP protocol dissector crash in 4.6.0 to 4.6.8 and 4.4.0 to 4.4.18 allows denial of service
- CVE-2026-91765Hoch7.5cleanup_xml_node() in the SOAP XML parser recurses once per XML nesting level with no depth limit. An unauthenticated attacker can post a SOAP request containing tens of thousands of nested elements to any SoapServer endpoint, exhaust the stack and crash the process. The same unbounded recursion exi
- CVE-2026-88779Hoch7.5Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: before 14.1-73.41, before 13.1-64.28, before 14.1-73.41 FIPS, and before 13.1-37.282; Gateway: before 14.1-73.41 and before 13.1-64.28.
- CVE-2026-75939Hoch7.4A flaw was found in openshift/oc-mirror. The tool incorrectly verifies PGP (Pretty Good Privacy) release image signatures by checking for signature errors before the entire signed body is processed, leading to a bypass of the signature verification. A remote attacker, by intercepting or manipulating
- CVE-2026-95391Mittel5.5ZigBee ZCL protocol dissector crash in 4.6.0 to 4.6.8 allows denial of service
- CVE-2026-96419Mittel5.5Profile import crash in 4.6.0 to 4.6.8 and 4.4.0 to 4.4.18 allows denial of service and possible code execution
- CVE-2026-96421Mittel5.5USB HID protocol dissector infinite loop and memory leak in 4.6.0 to 4.6.8 and 4.4.0 to 4.4.18 allows denial of service




