OT-Wochenlage DACH – KW 40/2026
Die Lage ist hoch, weil zwei Zero-Days in verbreiteten Fernzugangs- und WAN-Systemen bereits aktiv ausgenutzt werden. Sie treffen genau die Gateways, über die Dienstleister, Leitstellen und Standorte in die OT kommen. Vorrang haben in dieser Woche NetScaler und SD-WAN Manager: nach Kompromittierung suchen, patchen bzw. abschalten und Sessions und Zugangsdaten erneuern. Danach folgen die Gateways an Außenstationen. Lage: hoch.
Gesamt – alle OT-Branchen
Die Lage ist hoch, weil zwei Zero-Days in verbreiteten Fernzugangs- und WAN-Systemen bereits aktiv ausgenutzt werden. Sie treffen genau die Gateways, über die Dienstleister, Leitstellen und Standorte in die OT kommen. Vorrang haben in dieser Woche NetScaler und SD-WAN Manager: nach Kompromittierung suchen, patchen bzw. abschalten und Sessions und Zugangsdaten erneuern. Danach folgen die Gateways an Außenstationen.
- KRITISCH · Citrix NetScaler ADC/Gateway: zwei Zero-Days mit Remote Code Execution werden aktiv ausgenutzt (CVE-2026-88771, CVE-2026-88772) – Quelle
- KRITISCH · Cisco Catalyst SD-WAN Manager: aktiv ausgenutzter Zero-Day gibt Admin-Rechte ohne Anmeldung (CVE-2026-76504, CVSS 9.8) – Quelle
- HOCH · Lantronix G520 LTE-Gateway: Root-Codeausführung über unsicheres Firmware-Update (ICSA-26-272-01) – Quelle
Branchenbericht Gesamt – alle OT-Branchen lesen · PDF
Strom und Energie
Die Lage ist hoch. Mehrere Remote-Access- und WAN-Komponenten mit Weg in die OT werden aktiv angegriffen, und bei einem Dienstleister sind sensible Netzunterlagen der Branche abgeflossen. Zuerst müssen NetScaler und SD-WAN Manager gepatcht und auf Kompromittierung geprüft werden (CC4/CC1/CC2). Danach folgt die Bestandsprüfung von PCM600, G520 und MikroTik (CC5).
- KRITISCH · Citrix NetScaler ADC/Gateway: zwei RCE-Zero-Days werden aktiv ausgenutzt (CVE-2026-88771, CVE-2026-88772) – Quelle
- KRITISCH · Cisco Catalyst SD-WAN Manager: Authentication Bypass wird aktiv ausgenutzt (CVE-2026-76504, CVSS 9.8) – Quelle
- HOCH · Datenabfluss bei GUTcert: Auditunterlagen von Netz- und Kraftwerksbetreibern betroffen – Quelle
Branchenbericht Strom und Energie lesen · PDF
Kommunale Versorger und KRITIS
Die Lage ist hoch. Mehrere Zero-Days in Fernzugangs- und WAN-Komponenten an der Grenze zwischen IT und OT werden aktiv ausgenutzt, und genau diese Komponenten sind bei Versorgern verbreitet. Vor allen anderen Patches gilt: Citrix NetScaler und Cisco SD-WAN Manager sofort auf Kompromittierung prüfen, patchen und die Sessions beenden. Danach den Bestand an MikroTik- und Lantronix-Geräten in den Außenstationen prüfen.
- KRITISCH · Citrix NetScaler ADC/Gateway: zwei Zero-Days mit Remote Code Execution werden aktiv ausgenutzt (CVE-2026-88771, CVE-2026-88772) – Quelle
- KRITISCH · Cisco Catalyst SD-WAN Manager: Auth-Bypass wird als Zero-Day ausgenutzt (CVE-2026-76504, CVSS 9.8) – Quelle
- HOCH · MikroTik RouterOS: Root-Codeausführung ohne Anmeldung mit einer einzigen Anfrage (CVE-2026-84411, CVSS v3.1 9.8) – Quelle
Branchenbericht Kommunale Versorger und KRITIS lesen · PDF
Lebensmittel und Getränke
Die Lage ist hoch, weil zwei aktiv ausgenutzte Lücken genau die Fernzugänge und die Standortvernetzung betreffen, über die Ransomware die Produktion erreicht, und weil Ransomware auf Rekordniveau steht. Vorrang hat in dieser Woche, NetScaler und SD-WAN Manager zu patchen, auf Kompromittierung zu prüfen und alle Fernwartungswege in die Produktion zu überprüfen.
- KRITISCH · Citrix NetScaler ADC/Gateway: zwei Zero-Days werden aktiv ausgenutzt (CVE-2026-88771, CVE-2026-88772) – Quelle
- KRITISCH · Cisco Catalyst SD-WAN Manager: aktiv ausgenutzte Lücke gibt Admin-Rechte ohne Anmeldung (CVE-2026-76504, CVSS 9.8) – Quelle
- HOCH · Ransomware auf Jahreshöchststand: 1.073 Fälle im August, Industrie mit 31 % am stärksten betroffen – Quelle
Branchenbericht Lebensmittel und Getränke lesen · PDF
Maschinen- und Anlagenbau
Die Lage ist hoch: Zwei Plattformen für Remote Access und WAN (Citrix NetScaler, Cisco SD-WAN) werden aktiv ausgenutzt, und in weiteren Fernwartungs-Komponenten in Maschinen gibt es schwerwiegende Lücken, während die CRA-Meldepflicht bereits läuft. Zuerst kommen Patch und Kompromittierungsprüfung bei Citrix NetScaler und Cisco SD-WAN. Danach folgen die Fernwartungs-Werkzeuge (TeamViewer, MikroTik, LTE-Gateways) im eigenen Haus und in ausgelieferten Maschinen, inklusive Abgleich mit den aktuellen Advisories.
- KRITISCH · Citrix NetScaler ADC/Gateway: zwei RCE-Zero-Days werden weltweit aktiv ausgenutzt (CVE-2026-88771, CVE-2026-88772, CVSS v4.0 9.5) – Quelle
- KRITISCH · Cisco Catalyst SD-WAN Manager: aktiv ausgenutzter Zero-Day gibt Admin-Rechte ohne Anmeldung (CVE-2026-76504, CVSS 9.8) – Quelle
- HOCH · Lantronix G520 LTE-Gateway: eingeschleuste Firmware mit Root-Rechten über manipulierbare Update-Kette (ICSA-26-272-01) – Quelle
