Im September und Oktober 2026 nutzten Angreifer zuvor unbekannte Schwachstellen in Citrix NetScaler ADC, Citrix NetScaler Gateway und Kiteworks-Appliances aus. Die Berichterstattung des Sicherheitsunternehmens Rescana führt die NetScaler-Schwachstellen als CVE-2026-88771 und CVE-2026-88772 und beschreibt die Aktivität als Bedrohung für kritische Infrastrukturen. Die uns vorliegenden vollständigen Details sind begrenzt, daher beschränkt sich dieser Beitrag auf das, was berichtet wurde, und konzentriert sich darauf, warum die Zero-Day-Ausnutzung von Citrix NetScaler und Kiteworks für Menschen relevant ist, die diese Produkte selbst nie betreiben.
Was Angreifer in NetScaler und Kiteworks ausnutzen
Citrix NetScaler ADC und NetScaler Gateway befinden sich am Rand des Netzwerks einer Organisation. Sie übernehmen die Anwendungsbereitstellung und den Fernzugriff, was bedeutet, dass sie designsbedingt dem Internet ausgesetzt sind. Kiteworks-Appliances werden für sichere Dateifreigabe und Inhaltsübertragung verwendet, sodass sie ebenfalls an einer Grenze stehen, an der sensible Dokumente ein- und ausgehen.
Ein Zero-Day ist eine Schwachstelle, die Angreifer nutzen, bevor ein Fix existiert oder bevor die meisten Organisationen Zeit hatten, einen anzuwenden. Laut der Quelle wurden die NetScaler- und Kiteworks-Schwachstellen auf diese Weise ausgenutzt, und die NetScaler-Probleme werden als CVE-2026-88771 und CVE-2026-88772 geführt. Für einen tiefergehenden technischen Blick auf die erste dieser Schwachstellen lesen Sie unsere Berichterstattung über den Citrix NetScaler Zero-Day CVE-2026-88771 unter Beschuss.
Dies ist nicht die erste Warnung zu diesen Produkten. Auch der Sicherheitsforscher Kevin Beaumont hat Bedenken geäußert, die wir in unserem Bericht über neue Citrix-Zero-Days behandelt haben.
Warum ein Angriff am Netzwerkrand die Daten normaler Nutzer erreicht
Die meisten Menschen werden sich nie an einem NetScaler-Gateway anmelden. Doch die Organisationen, die sie nutzen, wie Arbeitgeber, Gesundheitsdienstleister, Versorgungsunternehmen und Regierungsstellen, halten Daten über Kunden, Patienten und Mitarbeiter.
Edge-Geräte sind aus einem einfachen Grund attraktive Ziele. Sie stehen zwischen dem Internet und internen Systemen und übernehmen oft die Authentifizierung und den Datenverkehr für viele Nutzer gleichzeitig. Wenn ein Angreifer eines kompromittiert, kann er möglicherweise einen Fuß im Netzwerk fassen. Dateiübertragungs-Appliances wie Kiteworks eröffnen einen weiteren Angriffswinkel, da sie häufig Dokumente mit personenbezogenen Daten speichern oder weiterleiten.
Das Ergebnis ist, dass Ihre Daten durch eine Schwachstelle in einem System offengelegt werden können, das Sie nicht kontrollieren und von dessen Existenz Sie möglicherweise nichts wissen. Deshalb gehört diese Geschichte auf eine Datenschutzseite, auch wenn es sich um ein unternehmensseitiges Problem handelt. Wir haben keine bestätigten Details darüber, welche Organisationen betroffen waren oder welche Daten entwendet wurden, und Leser sollten jeglichen Behauptungen misstrauisch gegenüberstehen, die über die veröffentlichte Berichterstattung hinausgehen.
Was Einzelpersonen jetzt tun können
Sie können die Appliance eines anderen nicht patchen, aber Sie können den Schaden begrenzen, wenn Daten, die mit Ihnen verbunden sind, offengelegt werden.
- Achten Sie auf Datenschutzverletzungsbenachrichtigungen. Organisationen, die Ihre Daten halten, senden möglicherweise Mitteilungen per E-Mail oder Post. Lesen Sie diese sorgfältig und überprüfen Sie sie über die offiziellen Kanäle der Organisation, bevor Sie auf Links klicken.
- Ändern Sie wiederverwendete Passwörter. Wenn Sie dasselbe Passwort für mehrere Dienste verwenden, wird ein Leck an einer Stelle überall zum Risiko. Verwenden Sie für jedes Konto ein eindeutiges Passwort, idealerweise mit einem Passwortmanager.
- Aktivieren Sie Multi-Faktor-Authentifizierung. Bevorzugen Sie nach Möglichkeit eine Authentifizierungs-App oder einen Hardware-Schlüssel gegenüber SMS.
- Seien Sie wachsam gegenüber Phishing. Gestohlene Daten befeuern oft überzeugende Betrugsnachrichten, die sich auf echte Konten oder Transaktionen beziehen.
- Überprüfen Sie die Kontoaktivität. Prüfen Sie Bank-, E-Mail- und arbeitsbezogene Konten auf Anmeldungen oder Transaktionen, die Sie nicht erkennen.
Wovor ein VPN hier schützt und wovor nicht
Ein Verbraucher-VPN verschlüsselt den Datenverkehr zwischen Ihrem Gerät und dem VPN-Server und verbirgt Ihre IP-Adresse vor den Websites, die Sie besuchen. Das ist in öffentlichen WLAN-Netzen und zur Einschränkung bestimmter Arten von Tracking nützlich.
Es schützt keine Daten, die eine Organisation bereits hält. Wenn Angreifer in eine NetScaler- oder Kiteworks-Appliance eindringen und auf gespeicherte Datensätze zugreifen, hat Ihr persönliches VPN darauf keinen Einfluss. Die Offenlegung findet auf der Seite der Organisation statt, nicht auf Ihrer Verbindung.
Es lohnt sich auch, Verbraucher-VPNs von den Unternehmens-Fernzugriffsprodukten in dieser Geschichte zu trennen. NetScaler Gateway ist ein Unternehmenszugangswerkzeug, kein Datenschutz-VPN für Einzelpersonen. Das gemeinsame Wort "Gateway" kann verwirrend sein, aber die Risiken und die Lösungen sind unterschiedlich.
Was das für Sie bedeutet
Wenn Sie ein normaler Nutzer sind, ist das praktische Risiko indirekt: Ihre Informationen können in Systemen liegen, die von Organisationen betrieben werden, die betroffene Produkte verwenden. Sie können diese Lücke nicht selbst schließen, daher sollte der Fokus darauf liegen, zu begrenzen, wie weit sich eine Offenlegung ausbreiten kann – durch eindeutige Passwörter, Multi-Faktor-Authentifizierung und schnelle Aufmerksamkeit für Benachrichtigungen.
Wenn Sie in der IT oder im Sicherheitsbereich arbeiten, ist die Priorität klar. Prüfen Sie, ob Ihre Organisation die betroffenen NetScaler- oder Kiteworks-Produkte betreibt, und befolgen Sie die Anbieterhinweise. Unser Bericht über Citrix drängt auf einen sofortigen NetScaler-Patch ist nicht der richtige Link, ziehen Sie stattdessen Citrix' Aufruf zum sofortigen NetScaler-Patching, während Angriffe sich ausweiten für den Behebungsstatus heran. Zero-Day-Ausnutzung ist auch nicht auf einen Anbieter beschränkt; unsere Zusammenfassung vom Oktober 2026 behandelt weitere ausgenutzte Schwachstellen aus demselben Zeitraum.
Wichtigste Erkenntnisse
Die Zero-Day-Ausnutzung von Citrix NetScaler und Kiteworks ist eine Erinnerung daran, dass Ihre Daten nur so sicher sind wie das schwächste System, das sie hält. Überprüfen Sie Ihre Konten, verwenden Sie eindeutige Passwörter mit Multi-Faktor-Authentifizierung und behandeln Sie unerwartete Nachrichten mit Vorsicht. Ein VPN ist ein gutes Werkzeug zum Schutz Ihrer eigenen Verbindung, aber es sichert keine Datensätze, die von jemand anderem gespeichert werden. Für technische Details und den Behebungsstatus lesen Sie unsere Artikel über die NetScaler-CVE-2026-88771-Angriffe und die Dringlichkeit des Patchens, und halten Sie Ausschau nach Datenschutzverletzungsbenachrichtigungen von jeder Organisation, die Ihre Informationen hält.

 liefert mehr Kontext dazu, wie Angreifer VPN-Gateways ins Visier nehmen.
FortiMail ist Fortinets E-Mail-Sicherheits-Appliance. Berichte deuten darauf hin, dass Fortinet Kunden warnte, dass eine kritische Schwachstelle ausgenutzt wurde, bevor ein Patch verfügbar war, und dass CISA eine FortiMail-Schwachstelle in seinen Katalog bekannter ausgenutzter Schwachstellen aufnahm. Einige Tracker beschreiben auch Persistenzrisiken, was bedeutet, dass ein Angreifer den Zugang möglicherweise auch nach Installation eines späteren Fixes behält.
Ein Vorbehalt zum Detail: Der Rückblick selbst ist eine kurze Zusammenfassung, und einige Spezifika (betroffene Versionen, genaues Ausmaß der Ausnutzung) variieren zwischen Quellen und können sich ändern. Prüfen Sie die Anbieterhinweise auf maßgebliche Anleitung, wenn Sie diese Systeme verwalten.
## Betrifft das Heimnetzwerke?
Direkt, mit ziemlicher Sicherheit nicht. NetScaler und FortiMail sind Unternehmens-Appliances, und ein typischer Haushalt hat keines von beiden. Kleine Büros könnten eines über einen IT-Dienstleister oder einen Managed Service nutzen, daher lohnt es sich, nachzufragen.
Die indirekten Lehren sind relevanter:
- **Gateways sind hochwertige Ziele.** Ein Gerät, das zwischen Ihnen und dem Internet oder zwischen Remote-Mitarbeitern und einem Büronetzwerk sitzt, ist ein attraktiver Einstiegspunkt. Heimrouter, Small-Business-Firewalls und VPN-Appliances spielen dieselbe Rolle in kleinerem Maßstab.
- **Ein VPN ist kein Kraftfeld.** Viele Menschen betrachten ein VPN als Schutz vor allem. Ein VPN verschlüsselt den Datenverkehr zwischen Ihrem Gerät und einem Server, aber es behebt kein anfälliges Gerät, und das VPN-Gateway selbst kann der Schwachpunkt sein. Wenn ein Gateway kompromittiert wird, wird das, was Benutzer schützen soll, zum Einstiegsweg.
- **E-Mail-Filterung ist eine Ebene.** Selbst eine Sicherheits-Appliance kann versagen, daher haben Phishing-Bewusstsein und Multi-Faktor-Authentifizierung weiterhin echtes Gewicht.
## Praktische Schritte, während Exploits aktiv sind
Wenn Sie solche Systeme verwalten oder sich auf sie verlassen, gelten einige Schritte sofort. Dieselbe Logik funktioniert für Heim- und Small-Office-Geräte.
1. **Finden Sie heraus, was Sie betreiben.** Fragen Sie Ihren IT-Dienstleister oder prüfen Sie Ihr eigenes Inventar auf NetScaler, FortiMail oder ähnliche Edge-Geräte. Sie können nicht patchen, was Sie nicht wissen, dass es existiert.
2. **Wenden Sie Anbieter-Patches und -Mitigationen schnell an.** Wo Citrix einen Fix herausgegeben hat, installieren Sie ihn. Wo Fortinet Workarounds statt eines vollständigen Patches angeboten hat, wenden Sie sie an und achten Sie auf Updates.
3. **Aktualisieren Sie die Firmware auf Routern und Firewalls.** Aktivieren Sie automatische Updates, falls verfügbar, und ersetzen Sie Geräte, die keine mehr erhalten.
4. **Begrenzen Sie die Exposition.** Schalten Sie Remote-Administrationsoberflächen aus, die Sie nicht nutzen, und vermeiden Sie es, Verwaltungsseiten dem Internet auszusetzen.
5. **Verwenden Sie starke, einzigartige Anmeldedaten und Multi-Faktor-Authentifizierung.** Dies reduziert den Schaden, wenn ein Login durch Phishing gestohlen wird, worauf der Rückblick dieser Woche ebenfalls hinweist.
6. **Prüfen Sie Logs und gehen Sie von möglicher Kompromittierung aus.** Da eine NetScaler-Schwachstelle Berichten zufolge wochenlang unbemerkt blieb, kann Patchen allein möglicherweise nicht ausreichen. Achten Sie auf ungewöhnliche Anmeldungen oder Änderungen, und ziehen Sie professionelle Hilfe in Betracht, wenn etwas merkwürdig aussieht.
## Ransomware-Verhaftungen: Fortschritt und Grenzen
Der Rückblick erwähnt auch Ransomware-Verhaftungen, ein willkommenes Gegengewicht zu den Exploit-Nachrichten. Maßnahmen der Strafverfolgung haben zugenommen. In unserer Berichterstattung beschlagnahmten die Behörden KillSecs Leak-Site und sicherten mindestens 110 Terabyte an Daten, und [KillSec Ransomware-Leak-Site beschlagnahmt und drei Verhaftungen](/en/killsec-ransomware-leak-site-seized-110tb-secured-3-arrests) beschreibt, was am 30. September 2026 geschah. Für Opfer ist das Bild komplizierter, wie wir in [die KillSec-Ransomware-Verhaftung und die Frage nach gestohlenen Daten](/en/killsec-ransomware-arrest-stolen-data-after-110-tb-seizure) untersucht haben.
Verhaftungen stören Gruppen, aber sie schließen nicht die Schwachstellen, auf die Angreifer sich verlassen. Ransomware-Crews und andere Eindringlinge erlangen oft einen Fußabdruck durch ungepatchte Edge-Geräte, gestohlene Anmeldedaten oder Phishing. Takedowns reduzieren die Anzahl der Operatoren; Patchen und gute Gewohnheiten reduzieren die Öffnungen.
## Was das für Sie bedeutet
Die meisten Menschen müssen wegen der NetScaler- und FortiMail-Nachrichten nicht in Panik geraten. Wenn Sie ein einzelner Benutzer sind, ist die Hauptlehre, dass die Geräte, die Ihr Netzwerk schützen, ebenso viel Aufmerksamkeit benötigen wie die Computer dahinter. Wenn Sie für eine Organisation arbeiten, die eines der beiden Produkte nutzt, stellen Sie sicher, dass Ihr IT-Team informiert ist und handelt. Und wenn Sie ein VPN nutzen, denken Sie daran, dass es eine Schutzebene ist, kein Ersatz für Updates, starke Authentifizierung und sorgfältiges Klicken.
## Wichtigste Erkenntnisse
- Die NetScaler FortiMail Zero-Day-Exploits sind hauptsächlich ein Unternehmensproblem, aber sie veranschaulichen, wie Angreifer Gateways und Appliances ins Visier nehmen.
- Patchen und aktualisieren Sie Firmware umgehend, auch auf Heimroutern und Small-Office-Firewalls.
- Betrachten Sie ein VPN nicht als Schild gegen jede Bedrohung; das Gerät und seine Software benötigen weiterhin Wartung.
- Aktivieren Sie Multi-Faktor-Authentifizierung und bleiben Sie wachsam gegenüber Phishing.
- Verhaftungen sind ermutigend, aber grundlegende Sicherheitsgewohnheiten bleiben Ihre beste Verteidigung.
Für mehr dazu, wie VPN-Gateways zu Zielen werden, lesen Sie unsere frühere [NetScaler Zero-Day-Berichterstattung](/en/netscaler-zero-day-vpn-security-flaws-exploited-bitget-hit), und für die Strafverfolgungsseite siehe unseren Bericht über die [KillSec-Beschlagnahme und Verhaftungen](/en/killsec-ransomware-leak-site-seized-110tb-secured-3-arrests).](/api/img?p=articles%2F7909%2Fimage-0.jpg&w=640)

 – ein weiteres Zeichen dafür, dass Angreifer aktiv gegen Apple-Plattformen vorgehen.
## Warum ein VPN diese Art von Angriff nicht stoppt
Ein VPN verschlüsselt den Datenverkehr zwischen Ihrem Gerät und dem VPN-Server und verbirgt Ihre IP-Adresse vor den von Ihnen besuchten Websites. Das ist nützlich für die Privatsphäre in öffentlichen WLANs und dafür, zu begrenzen, was Ihr Netzwerkanbieter sehen kann. Es ändert jedoch nichts daran, was passiert, sobald eine bösartige Datei Ihr Gerät erreicht.
In einem Zero-Click-Szenario wird die Angriffsnutzlast über eine App oder einen Dienst geliefert, die bzw. der bereits auf Ihrem Telefon läuft. Der VPN-Tunnel transportiert die Daten lediglich zum Gerät, und die anfällige Komponente verarbeitet sie wie gewohnt. Ein VPN ist kein Inhalts-Scanner und repariert keine Fehler im Betriebssystem.
Das macht VPNs nicht sinnlos. Sie adressieren eine andere Risikokategorie, etwa Netzwerk-Ausspähung und IP-basiertes Tracking. Aber sie sind keine Verteidigung gegen eine Betriebssystem-Schwachstelle. Die einzige echte Lösung für einen solchen Bug ist der Patch des Anbieters, plus – wo möglich – die Verringerung der Exposition des Geräts.
## Was das für Sie bedeutet
Für die meisten Menschen ist die Wahrscheinlichkeit, persönlich von einem Spyware-Betreiber ins Visier genommen zu werden, gering. Die Berichterstattung über diese Schwachstelle beschreibt gezielte Angriffe, keine Massenkampagnen. Aber der Patch ist kostenlos, und das Expositionsfenster ist die Zeit zwischen der Veröffentlichung eines Fixes und Ihrer Installation. Angreifer können Patches studieren, um zu verstehen, was behoben wurde, sodass eine Verzögerung der Aktualisierung unnötigen Spielraum lässt.
Dieses schrumpfende Fenster ist ein übergreifendes Thema. Unsere Berichterstattung über [CISA's 3-Tage-Patch-Anordnung](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) zeigt, wie wenig Zeit Organisationen heute haben, um auf kritische Schwachstellen zu reagieren. Einzelpersonen stehen unter demselben Druck, nur mit weniger Ressourcen.
Wenn Sie Journalist, Aktivist, Anwalt, Führungskraft oder sonst jemand sind, der plausibel einen gut finanzierten Gegner anziehen könnte, nehmen Sie dies ernster, als es der durchschnittliche Nutzer tun sollte.
## Was iPhone- und iPad-Nutzer jetzt tun sollten
- **Sofort aktualisieren.** Öffnen Sie Einstellungen, dann Allgemein, dann Softwareupdate, und installieren Sie die neueste iOS- oder iPadOS-Version. Aktivieren Sie automatische Updates, damit künftige Fixes ohne Verzögerung eintreffen.
- **Aktivieren Sie den Lockdown-Modus, wenn Sie einem erhöhten Risiko ausgesetzt sind.** Apple hat diesen optionalen Modus für Menschen entwickelt, die möglicherweise gezielten digitalen Bedrohungen ausgesetzt sind. Er schränkt bestimmte Funktionen und Angriffsflächen ein und bringt Kompromisse bei der Funktionalität mit sich.
- **Starten Sie Ihr Gerät regelmäßig neu.** Das ist kein Heilmittel, kann aber einige nicht-persistente Kompromittierungen stören.
- **Aktualisieren Sie jedes Apple-Gerät, das Sie besitzen.** CoreGraphics wird sowohl unter iOS als auch unter macOS verwendet, prüfen Sie also auch Ihren Mac und Ihr iPad.
- **Nutzen Sie ein VPN weiterhin für das, was es gut kann,** aber verlassen Sie sich nicht darauf, um sich gegen Betriebssystemfehler zu schützen.
## Das Fazit
Die iOS-Zero-Click-CoreGraphics-Schwachstelle ist ein klares Beispiel für eine Bedrohung, die kein VPN, kein Ad-Blocker und keine sorgfältige Browsing-Gewohnheit stoppen kann. Patchen ist die Verteidigung, die funktioniert. Installieren Sie jetzt das neueste iOS- oder iPadOS-Update, aktivieren Sie den Lockdown-Modus, wenn Ihr Profil Sie einem höheren Risiko aussetzt, und lesen Sie unsere verwandte Berichterstattung über aktive Zero-Day-Ausnutzung und schrumpfende Patch-Fenster, um zu verstehen, warum Geschwindigkeit zählt.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)
