KW 40/2026: Zero-Days in Mail- und Netzwerk-Infrastruktur prägen die Woche
Aktiv ausgenutzte Lücken in FortiMail und im Cisco Catalyst SD-WAN Manager bestimmen das Bild, flankiert von Schwachstellen in Zammad und Apple-Produkten sowie anhaltender Ransomware-Aktivität, von der auch Einrichtungen im deutschsprachigen Raum betroffen sind.
Überblick und Einordnung der Woche
Das Lagebild fällt bei den neu bekannt gewordenen, aktiv ausgenutzten Schwachstellen ruhiger aus als in der Vorwoche — entwarnen lässt sich deshalb aber nicht. Denn die Lücken, die diese Woche prägen, sitzen genau dort, wo Angreifer den größten Hebel haben: in Perimeter- und Infrastrukturprodukten. Betroffen sind ein Secure-Mail-Gateway von Fortinet und eine zentrale Management-Instanz für SD-WAN-Umgebungen von Cisco. Beides sind Systeme, die per Definition exponiert sind, vielfach aus dem Internet erreichbar bleiben und in der Netzarchitektur eine Vertrauensstellung genießen, die ein erfolgreicher Angriff sofort in Breitenwirkung übersetzt.
Daneben steht mit dem Ticket- und Helpdesk-System Zammad eine Produktgattung im Fokus, die in vielen Organisationen als Schnittstelle zwischen Support, Kundendaten und internen Prozessen fungiert — und mit Apple-Betriebssystemen eine Plattform, deren Verbreitung auf Endgeräten in Unternehmen weiter zunimmt. Die Ransomware-Lage zeigt derweil das gewohnte Bild: Eine Reihe bekannter Gruppen veröffentlicht kontinuierlich neue Einträge auf ihren Leak-Seiten, ohne dass sich eine klare Entspannung erkennen ließe. Auch Einrichtungen im deutschsprachigen Raum tauchen dabei auf, was die Lage für hiesige Verantwortliche konkret und nicht nur statistisch relevant macht.
Die Tendenz der Woche lässt sich damit so zusammenfassen: quantitativ etwas entspannter, qualitativ unverändert ernst. Wer Perimetergeräte patcht, sobald Hersteller-Updates vorliegen, kommt durch solche Wochen gut — wer Wartungsfenster über Wochen plant, läuft den Angreifern hinterher.
Schwachstellen und ausgenutzte Sicherheitslücken
Im Zentrum steht eine Zero-Day-Lücke in Fortinet FortiMail, geführt als CVE-2026-104286. Die Schwachstelle kombiniert Path Traversal mit einer unzureichenden Behandlung von NULL-Bytes beziehungsweise NULL-Zeichen — eine Klasse von Fehlern, die typischerweise dazu dient, Pfadprüfungen und Dateiendungsfilter auszuhebeln und so Zugriff auf Dateien jenseits des vorgesehenen Verzeichnisses zu erlangen. In einem Mail-Security-Gateway ist das besonders unangenehm: Solche Systeme verarbeiten naturgemäß nicht vertrauenswürdige Eingaben von außen, halten Konfigurationen, Zugangsdaten und Nachrichteninhalte vor und sind in der Regel dauerhaft erreichbar. Dass die Lücke aktiv ausgenutzt wird, hebt sie aus der Masse der wöchentlichen Meldungen heraus und macht ein zügiges Einspielen der Hersteller-Updates zur Priorität — verbunden mit einer Prüfung, ob bereits Spuren eines Zugriffs vorliegen, denn ein Patch allein beseitigt keine bestehende Kompromittierung.
Ebenfalls aktiv ausgenutzt wird eine Schwachstelle im Cisco Catalyst SD-WAN Manager, registriert als CVE-2026-76504. Hier geht es um eine Hex-Encoding-Schwäche, über die ein nicht authentifizierter, entfernter Angreifer unberechtigten Zugriff erlangen kann. Der SD-WAN Manager ist die Steuerzentrale ganzer Weitverkehrsnetze: Wer dort Fuß fasst, kann Richtlinien, Routing und Gerätekonfigurationen über viele Standorte hinweg beeinflussen. Dass hierfür keine Authentifizierung erforderlich ist, verkürzt die Angriffskette erheblich und macht die Lücke für opportunistische Massenscans attraktiv. Management-Oberflächen gehören grundsätzlich nicht ins offene Internet — diese Woche liefert dafür erneut ein Lehrbuchbeispiel.
Im Open-Source-Helpdesk Zammad adressieren gleich zwei Einträge unterschiedliche Angriffsstufen. CVE-2026-102489 beschreibt eine Session-Fixation-Schwachstelle, die bis zur Codeausführung im Kontext des Zammad-Dienstbenutzers führen kann. Session Fixation gilt vielen als Altlast aus früheren Web-Ära-Zeiten, entfaltet aber genau dann volle Wirkung, wenn sie mit weiteren Schwächen verkettet wird. Ergänzend steht mit CVE-2026-102490 eine fehlerhafte Rechteverwaltung im Raum, über die der lokale Zammad-Benutzer seine Privilegien ausweiten kann. Die Kombination ist typisch für eine vollständige Angriffskette: erst Zugriff auf den Dienstkontext, dann Eskalation in Richtung Systemrechte. Betreiber solcher Systeme sollten beide Einträge zusammen betrachten und nicht einzeln priorisieren.
Abgerundet wird die Liste durch CVE-2026-86950, eine Out-of-bounds-Write-Schwachstelle in der CoreGraphics-Komponente von Apple iOS, iPadOS und macOS, die zu beliebiger Codeausführung führen kann. Grafik- und Bildverarbeitungsbibliotheken sind seit Jahren ein bevorzugtes Ziel, weil sie Inhalte verarbeiten, die über Messenger, Mail oder Webseiten praktisch ungefiltert auf das Gerät gelangen. Für Organisationen mit Apple-Geräten im Bestand bedeutet das: Mobile-Device-Management nutzen, Update-Durchdringung messen und nicht darauf vertrauen, dass Nutzer selbst zeitnah aktualisieren.
Ransomware-Lage
Bei den Ransomware-Gruppen zeigt sich erneut eine breite, verteilte Aktivität statt eines einzelnen dominierenden Akteurs. Zu den auffälligsten Namen dieser Woche zählen unter anderem thegentlemen, Storm, incransom, safepay, akira, lamashtu und qilin. Diese Auswahl ist nicht abschließend, markiert aber gut das aktuelle Kräfteverhältnis: etablierte Marken mit kontinuierlichem Veröffentlichungsrhythmus auf der einen Seite, jüngere oder umbenannte Operationen auf der anderen, die sich über Aktivität Sichtbarkeit im Partnermarkt verschaffen wollen.
Bemerkenswert ist vor allem die Beständigkeit. Gruppen wie akira und qilin tauchen seit Monaten regelmäßig in den Wochenauswertungen auf und zeigen keine Anzeichen von Ermüdung — weder durch Strafverfolgungsdruck noch durch Veränderungen im Markt. Ihre Opferlisten spiegeln das bekannte Beuteschema wider: mittelständische Unternehmen und Organisationen mit begrenzten Security-Ressourcen, aber hoher Abhängigkeit von ihrer IT. Das Zusammenspiel mit den Schwachstellen dieser Woche liegt auf der Hand: Perimeter-Appliances und zentrale Management-Systeme sind genau die Einstiegspunkte, über die Zugangshändler und Affiliates ihre initiale Kompromittierung realisieren, bevor Verschlüsselung und Datenabfluss folgen.
Besonders relevant für hiesige Leser: Auch Einrichtungen im deutschsprachigen Raum fanden sich unter den Betroffenen. Das unterstreicht, dass die Auswahl der Ziele überwiegend opportunistisch erfolgt — wer erreichbar und verwundbar ist, wird angegriffen, unabhängig von Branche oder Standort. Für die Abwehr heißt das weniger, auf eine bestimmte Gruppe zu zielen, als die gemeinsamen Techniken zu adressieren: exponierte Dienste reduzieren, Multi-Faktor-Authentifizierung konsequent durchsetzen, Backups offline und getestet vorhalten und laterale Bewegung durch Netzsegmentierung erschweren.
Bemerkenswerte Vorfälle und Themen der Woche
Die Berichterstattung wurde von der kritischen Zero-Day-Lücke in FortiMail dominiert, deren aktive Ausnutzung früh bekannt wurde und die Betreiber zu sofortigem Handeln zwang. Parallel dazu meldete Cisco die aktiv ausgenutzte Zero-Day-Schwachstelle im Catalyst SD-WAN Manager und schloss sie mit Updates — ein Ablauf, der in der Woche gleich mehrfach aufgegriffen wurde und die Aufmerksamkeit auf Netzwerk-Management-Plattformen lenkte. Dass zwei große Netzwerk- und Security-Hersteller nahezu zeitgleich mit ausgenutzten Zero-Days konfrontiert waren, ist das eigentliche Signal dieser Woche: Die Produkte, die Sicherheit herstellen sollen, sind selbst zum bevorzugten Angriffsziel geworden.
Der Wochenrückblick griff zudem zwei weitere Themenstränge auf. Zum einen die aktiv ausgenutzten Lücken in Citrix NetScaler, die das Muster der exponierten Perimeter-Appliance zusätzlich bestätigen. Zum anderen ein Fund im Bereich der Software-Lieferkette: Platzhalter-Domains, die sich in einer großen Zahl von Repositories nachweisen ließen. Solche vergessenen oder nie registrierten Domains in Konfigurationen, Dokumentationen und Beispielcode sind ein stilles Risiko — wer sie registriert, kann unter Umständen Datenverkehr, Rückmeldungen oder sogar Authentifizierungsabläufe auf sich umleiten. Der Fund reiht sich in eine Entwicklung ein, bei der Angreifer immer häufiger nicht die Software selbst, sondern deren Umfeld aus Abhängigkeiten, Namensräumen und Infrastrukturreferenzen ins Visier nehmen.
In der Summe ergibt sich ein konsistentes Bild: Der Einstieg erfolgt über exponierte Infrastruktur und vernachlässigte Lieferkettenartefakte, die Monetarisierung übernehmen die etablierten Ransomware-Operationen. Wer diese Kette an ihrem Anfang unterbricht — durch schnelles Patchen der genannten Produkte, Entfernung von Management-Schnittstellen aus dem offenen Internet und Inventarisierung eigener Abhängigkeiten — nimmt den Akteuren den Großteil ihrer Gelegenheiten.