Im Zentrum der Woche steht die Citrix-Schwachstelle CVE-2026-88779 in NetScaler ADC und NetScaler Gateway. Citrix beschreibt sie als Speicherüberlauf, der „unter bestimmten Einsatzbedingungen zu einem Denial-of-Service führen kann". Das Problem betreffe kundenverwaltete NetScaler-Installationen in den betroffenen unterstützten Versionen, sofern die nötigen Vorbedingungen gegeben seien. Konkret heißt das: Das Gerät muss als SAML-Service-Provider oder als SAML-Identity-Provider konfiguriert sein. Die Lücke wurde bereits in gezielten Zero-Day-Angriffen ausgenutzt, Updates stehen bereit.

Daneben hat sich eine ungewöhnlich lange Liste an Schwachstellen angesammelt – quer durch Netzwerktechnik, Entwicklerwerkzeuge, Webserver und Browser. Priorität haben die aktiv angegriffenen oder besonders weit verbreiteten Fälle.

Bei den Netzwerk- und Infrastrukturprodukten sind unter anderem Cisco Catalyst SD-WAN Manager (CVE-2026-76504), MikroTik RouterOS (CVE-2026-84411), TP-Link Archer AX55 v4 (CVE-2026-18167, CVE-2026-18330), WatchGuard (CVE-2026-101891, CVE-2026-87969, CVE-2026-86102, CVE-2026-86131), ZTE SmartLife (CVE-2026-86553 bis CVE-2026-86555) sowie HPE Networking Analytics and Location Engine (CVE-2026-76708 bis CVE-2026-76710) betroffen. Hinzu kommen OpenVPN mit gleich sechs Kennungen (darunter CVE-2026-84732 und CVE-2026-81738) und Mitel MiCollab unter der herstellereigenen Kennung MTLVULN-1694.

Anzeige

Im Bereich Server- und Webtechnik stehen Apache HTTP Server (CVE-2026-63292, CVE-2026-42356, CVE-2026-42528) und Apache Tomcat mit einer ganzen Reihe von Einträgen auf der Liste, dazu ModSecurity (CVE-2026-73857, CVE-2026-73856), PHP (CVE-2026-91765), Next.js (CVE-2026-94545), Axios mit sieben Kennungen sowie cPanel und WHM (CVE-2026-93698, CVE-2026-93029, CVE-2026-93697). Für WordPress wurde CVE-2026-93485 veröffentlicht, die unter dem Namen Comment2Shell geführt wird. Auch Rejetto HFS (CVE-2026-61500), Foreman (CVE-2026-96659) und Telerik UI für ASP.NET AJAX (CVE-2026-13181 bis CVE-2026-13184) sind betroffen.

Bei Kryptobibliotheken und Systemkomponenten betrifft es OpenSSL (CVE-2026-84782), WolfSSL (CVE-2026-93302, CVE-2026-89102), Authlib (CVE-2026-96760), Sudo (CVE-2026-96512), den Linux-Kernel (CVE-2026-72018), Microsoft Windows (CVE-2026-81963) und InsydeH2O IHISI SMM (CVE-2026-12855). Browserseitig gibt es ein Update für Google Chrome (CVE-2026-102331) sowie eine große Sammelkorrektur für Mozilla Firefox von CVE-2026-100756 bis CVE-2026-100793.

Auf Unternehmens- und Cloud-Seite finden sich ServiceNow (fünf Kennungen, darunter CVE-2026-86857 und CVE-2026-13016), GitLab (CVE-2026-89078, CVE-2026-93577) und zusätzlich GitLab AI Gateway (CVE-2026-90970, CVE-2026-1868), Red Hat OpenShift (CVE-2026-75939), Octopus Server (CVE-2026-101169), ManageEngine ADSelfService Plus (CVE-2026-74849), Kiteworks mit mehr als einem Dutzend Einträgen, Zammad (CVE-2026-102489, CVE-2026-102490), Fortra BoKS, IBM Financial Transaction Manager mit neun Kennungen, AWS Connect Salesforce Lambda (CVE-2026-94384) sowie das Amazon Bedrock AgentCore Python SDK (CVE-2026-12530, CVE-2026-16796). Dazu kommen NVIDIA mit sechs Kennungen, Dell Container Storage Modules mit sechs weiteren, TeamViewer, ASUS Control Center Enterprise (CVE-2026-75754), TDengine, Capacitor (CVE-2026-103922), Wireshark (CVE-2026-96419, CVE-2026-96421, CVE-2026-95391, CVE-2026-95389) und zwei über GitHub-Advisory-Kennungen geführte Fälle: GHSA-632h-h47v-g4x4 (OpenCode) und GHSA-cpc9-c4h3-2jwx (geoserver/geoserver-cloud).