Im Zentrum der Woche stehen zwei Schwachstellen in Citrix NetScaler ADC und NetScaler Gateway, für die der Hersteller Patches veröffentlicht hat. CVE-2026-88771 ist eine unzureichende Eingabevalidierung, über die ein nicht authentifizierter Angreifer beliebige Befehle ausführen kann. Eine erfolgreiche Ausnutzung von CVE-2026-88772 kann zu Codeausführung aus der Ferne oder zu einer Dienstblockade führen.

Beide Lücken werden bereits angegriffen. Die CISA erklärte, Bedrohungsakteure nutzten die Schwachstellen „weltweit aktiv aus", und forderte die US-Bundesbehörden auf, die Updates bis Mittwoch einzuspielen.

Ebenso bemerkenswert ist ein Fund abseits klassischer Produktfehler: Eine Domain, die in rund 1.700 Repositories lediglich als Platzhaltertext diente, wurde registriert und anschließend für schädliche Köder verwendet. Ein Detail, das niemand mehr für relevant hielt, wurde damit zum nutzbaren Einstiegspunkt.

Anzeige

Die Sammlung der wichtigsten Schwachstellen der Woche umfasst hochriskante, weit verbreitete oder bereits angegriffene Fehler. Dazu zählen CVE-2026-77179 in Docker, CVE-2026-89775 im Linux-Kernel sowie CVE-2026-93485 und CVE-2026-87902 in WordPress. Im Netzwerk- und Infrastrukturbereich stehen CVE-2026-93616 und CVE-2026-85102 (Check Point), CVE-2026-93952 (Arista VeloCloud Orchestrator), CVE-2026-94127 (F5 BIG-IP Access Policy Manager) sowie CVE-2026-90898 (Bifrost) auf der Liste.

Bei Endgeräten und eingebetteter Hardware betroffen sind unter anderem die ZTE-Firmware für H188A und H288A (CVE-2026-86555, CVE-2026-86554, CVE-2026-86553, CVE-2026-86552), D-Link DIR-822A (CVE-2026-86296, CVE-2026-86510), Lantronix-Geräte (CVE-2026-80145, CVE-2026-80144, CVE-2026-80143), ViewSonic vCast (CVE-2026-82987, CVE-2026-82988, CVE-2026-82989), ein Canon MF753Cdw (CVE-2024-0244) sowie ein Türzugangscontroller von Norwegian Cruise Line (CVE-2026-75907).

Auf der Software- und Anwendungsseite finden sich CVE-2026-94545 (Next.js), CVE-2026-87900, CVE-2026-87899 und CVE-2026-68490 (cPanel), CVE-2026-82356 (Imprivata Enterprise Access Management), CVE-2026-86867 (Cinnamon Kotaemon), CVE-2026-28324 und CVE-2026-28325 (SolarWinds Observability Self-Hosted), CVE-2026-97359 und CVE-2026-97360 (HFS2), CVE-2026-96560 (LightLLM) sowie CVE-2026-18311, CVE-2026-18312 und CVE-2026-18320 in Readwise Reader für Android.

Hinzu kommen umfangreiche Patch-Pakete der großen Anbieter: Adobe schließt unter anderem CVE-2026-75682, CVE-2026-75684, CVE-2026-75686, CVE-2026-75689, CVE-2026-75697, CVE-2026-75698, CVE-2026-75745, CVE-2026-81995 und CVE-2026-82000. Für Google Chrome sind CVE-2026-95350, CVE-2026-95357, CVE-2026-95339, CVE-2026-95281, CVE-2026-95313, CVE-2026-95349, CVE-2026-95284, CVE-2026-95322, CVE-2026-95329, CVE-2026-95356 und CVE-2026-95310 verzeichnet.

Der Abstand zwischen Patch und Exploit schrumpft laut dem Rückblick weiter. Auffällig war diesmal vor allem, wie wenig Aufwand nötig war: nicht verwaltete Identitäten, ungehärtete Dienste und ein nie hinterfragter Platzhalter reichten aus.