# OT-Wochenlage DACH – KW 40/2026

Die Lage ist hoch, weil zwei Zero-Days in verbreiteten Fernzugangs- und WAN-Systemen bereits aktiv ausgenutzt werden. Sie treffen genau die Gateways, über die Dienstleister, Leitstellen und Standorte in die OT kommen. Vorrang haben in dieser Woche NetScaler und SD-WAN Manager: nach Kompromittierung suchen, patchen bzw. abschalten und Sessions und Zugangsdaten erneuern. Danach folgen die Gateways an Außenstationen. Lage: hoch.

Alle fünf Branchen in einem Bericht: Strom, Kommunale Versorger, Lebensmittel, Maschinenbau und gesamt. Detailberichte und PDFs je Branche sind verlinkt.

## Gesamt – alle OT-Branchen
Die Lage ist hoch, weil zwei Zero-Days in verbreiteten Fernzugangs- und WAN-Systemen bereits aktiv ausgenutzt werden. Sie treffen genau die Gateways, über die Dienstleister, Leitstellen und Standorte in die OT kommen. Vorrang haben in dieser Woche NetScaler und SD-WAN Manager: nach Kompromittierung suchen, patchen bzw. abschalten und Sessions und Zugangsdaten erneuern. Danach folgen die Gateways an Außenstationen.

- KRITISCH · Citrix NetScaler ADC/Gateway: zwei Zero-Days mit Remote Code Execution werden aktiv ausgenutzt (CVE-2026-88771, CVE-2026-88772) – Quelle (https://www.cisa.gov/news-events/alerts/2026/09/27/critical-zero-day-vulnerabilities-exploited-citrix-netscaler-adc-gateway)
- KRITISCH · Cisco Catalyst SD-WAN Manager: aktiv ausgenutzter Zero-Day gibt Admin-Rechte ohne Anmeldung (CVE-2026-76504, CVSS 9.8) – Quelle (https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU)
- HOCH · Lantronix G520 LTE-Gateway: Root-Codeausführung über unsicheres Firmware-Update (ICSA-26-272-01) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-272-01)Branchenbericht Gesamt – alle OT-Branchen lesen (/berichte/woche-gesamt-kw-40-2026/) · PDF (/berichte/woche-gesamt-kw-40-2026/2026-10-02_OT-Cyber-Wochenbericht_gesamt.pdf)

## Strom und Energie
Die Lage ist hoch. Mehrere Remote-Access- und WAN-Komponenten mit Weg in die OT werden aktiv angegriffen, und bei einem Dienstleister sind sensible Netzunterlagen der Branche abgeflossen. Zuerst müssen NetScaler und SD-WAN Manager gepatcht und auf Kompromittierung geprüft werden (CC4/CC1/CC2). Danach folgt die Bestandsprüfung von PCM600, G520 und MikroTik (CC5).

- KRITISCH · Citrix NetScaler ADC/Gateway: zwei RCE-Zero-Days werden aktiv ausgenutzt (CVE-2026-88771, CVE-2026-88772) – Quelle (https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/)
- KRITISCH · Cisco Catalyst SD-WAN Manager: Authentication Bypass wird aktiv ausgenutzt (CVE-2026-76504, CVSS 9.8) – Quelle (https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU)
- HOCH · Datenabfluss bei GUTcert: Auditunterlagen von Netz- und Kraftwerksbetreibern betroffen – Quelle (https://borncity.com/blog/2026/09/26/cybervorfaelle-flink-lieferservice-entega-energieversorger-cleanfix-reinigungstechnik/)Branchenbericht Strom und Energie lesen (/berichte/woche-strom-kw-40-2026/) · PDF (/berichte/woche-strom-kw-40-2026/2026-10-02_OT-Cyber-Wochenbericht_strom.pdf)

## Kommunale Versorger und KRITIS
Die Lage ist hoch. Mehrere Zero-Days in Fernzugangs- und WAN-Komponenten an der Grenze zwischen IT und OT werden aktiv ausgenutzt, und genau diese Komponenten sind bei Versorgern verbreitet. Vor allen anderen Patches gilt: Citrix NetScaler und Cisco SD-WAN Manager sofort auf Kompromittierung prüfen, patchen und die Sessions beenden. Danach den Bestand an MikroTik- und Lantronix-Geräten in den Außenstationen prüfen.

- KRITISCH · Citrix NetScaler ADC/Gateway: zwei Zero-Days mit Remote Code Execution werden aktiv ausgenutzt (CVE-2026-88771, CVE-2026-88772) – Quelle (https://www.cisa.gov/news-events/alerts/2026/09/27/critical-zero-day-vulnerabilities-exploited-citrix-netscaler-adc-gateway)
- KRITISCH · Cisco Catalyst SD-WAN Manager: Auth-Bypass wird als Zero-Day ausgenutzt (CVE-2026-76504, CVSS 9.8) – Quelle (https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU)
- HOCH · MikroTik RouterOS: Root-Codeausführung ohne Anmeldung mit einer einzigen Anfrage (CVE-2026-84411, CVSS v3.1 9.8) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-272-06)Branchenbericht Kommunale Versorger und KRITIS lesen (/berichte/woche-versorger-kw-40-2026/) · PDF (/berichte/woche-versorger-kw-40-2026/2026-10-02_OT-Cyber-Wochenbericht_versorger.pdf)

## Lebensmittel und Getränke
Die Lage ist hoch, weil zwei aktiv ausgenutzte Lücken genau die Fernzugänge und die Standortvernetzung betreffen, über die Ransomware die Produktion erreicht, und weil Ransomware auf Rekordniveau steht. Vorrang hat in dieser Woche, NetScaler und SD-WAN Manager zu patchen, auf Kompromittierung zu prüfen und alle Fernwartungswege in die Produktion zu überprüfen.

- KRITISCH · Citrix NetScaler ADC/Gateway: zwei Zero-Days werden aktiv ausgenutzt (CVE-2026-88771, CVE-2026-88772) – Quelle (https://www.cisa.gov/news-events/alerts/2026/09/27/critical-zero-day-vulnerabilities-exploited-citrix-netscaler-adc-gateway)
- KRITISCH · Cisco Catalyst SD-WAN Manager: aktiv ausgenutzte Lücke gibt Admin-Rechte ohne Anmeldung (CVE-2026-76504, CVSS 9.8) – Quelle (https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU)
- HOCH · Ransomware auf Jahreshöchststand: 1.073 Fälle im August, Industrie mit 31 % am stärksten betroffen – Quelle (https://industrialcyber.co/ransomware/ransomware-activity-hits-2026-high-as-industrial-sector-bears-31-of-attacks-and-qilin-dominates/)Branchenbericht Lebensmittel und Getränke lesen (/berichte/woche-lebensmittel-kw-40-2026/) · PDF (/berichte/woche-lebensmittel-kw-40-2026/2026-10-02_OT-Cyber-Wochenbericht_lebensmittel.pdf)

## Maschinen- und Anlagenbau
Die Lage ist hoch: Zwei Plattformen für Remote Access und WAN (Citrix NetScaler, Cisco SD-WAN) werden aktiv ausgenutzt, und in weiteren Fernwartungs-Komponenten in Maschinen gibt es schwerwiegende Lücken, während die CRA-Meldepflicht bereits läuft. Zuerst kommen Patch und Kompromittierungsprüfung bei Citrix NetScaler und Cisco SD-WAN. Danach folgen die Fernwartungs-Werkzeuge (TeamViewer, MikroTik, LTE-Gateways) im eigenen Haus und in ausgelieferten Maschinen, inklusive Abgleich mit den aktuellen Advisories.

- KRITISCH · Citrix NetScaler ADC/Gateway: zwei RCE-Zero-Days werden weltweit aktiv ausgenutzt (CVE-2026-88771, CVE-2026-88772, CVSS v4.0 9.5) – Quelle (https://www.cisa.gov/news-events/alerts/2026/09/27/critical-zero-day-vulnerabilities-exploited-citrix-netscaler-adc-gateway)
- KRITISCH · Cisco Catalyst SD-WAN Manager: aktiv ausgenutzter Zero-Day gibt Admin-Rechte ohne Anmeldung (CVE-2026-76504, CVSS 9.8) – Quelle (https://www.cisa.gov/news-events/alerts/2026/09/30/cisa-adds-one-known-exploited-vulnerability-catalog)
- HOCH · Lantronix G520 LTE-Gateway: eingeschleuste Firmware mit Root-Rechten über manipulierbare Update-Kette (ICSA-26-272-01) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-272-01)Branchenbericht Maschinen- und Anlagenbau lesen (/berichte/woche-maschinenbau-kw-40-2026/) · PDF (/berichte/woche-maschinenbau-kw-40-2026/2026-10-02_OT-Cyber-Wochenbericht_maschinenbau.pdf)

[Bild: Max Gilg]Über den Autor
Max Gilg ist OT-Cybersecurity-Experte aus Rosenheim und Inhaber von OT-Cyber.de. Seit mehr als 15 Jahren arbeitet er an der Sicherheit industrieller Anlagen und kritischer Infrastrukturen (KRITIS) – heute mit Dragos, zuvor unter anderem bei Claroty, Tripwire, Infoblox, Controlware und den Stadtwerken Rosenheim. Er berät Betreiber und Maschinenbauer in Bayern, Salzburg und Tirol sowie in ganz DACH (Deutschland, Österreich, Schweiz) zu Anlagen- und Maschinensicherheit, CRA und NIS2 – mit Praxis an der Anlage, nicht nur auf dem Papier. Mehr über Max Gilg → (/max-gilg/)
