OT-Wochenlage DACH – KW 41/2026
Die Lage ist hoch. Mehrere Lücken in Remote-Access- und Netz-Gateways werden gleichzeitig ausgenutzt, ein Initial Access Broker verkauft gezielt Zugänge über FortiGate, und Daten über die Netzstrukturen deutscher Versorger sind abgeflossen. Vorrang haben Patch und Kompromittierungsprüfung bei NetScaler, Cisco SD-WAN, FortiGate und FortiMail. Danach kommt die Bereinigung der OT-Asset-Inventare (RTU500, MGate, CODESYS, aas-edge-client). Lage: hoch.
Gesamt – alle OT-Branchen
Die Lage ist hoch. Mehrere Lücken in Remote-Access- und Netz-Gateways werden gleichzeitig ausgenutzt, ein Initial Access Broker verkauft gezielt Zugänge über FortiGate, und Daten über die Netzstrukturen deutscher Versorger sind abgeflossen. Vorrang haben Patch und Kompromittierungsprüfung bei NetScaler, Cisco SD-WAN, FortiGate und FortiMail. Danach kommt die Bereinigung der OT-Asset-Inventare (RTU500, MGate, CODESYS, aas-edge-client).
- KRITISCH · Citrix NetScaler: SAML-Zero-Day CVE-2026-88779 (DoS) trifft auch bereits gepatchte Geräte – Quelle
- KRITISCH · Cisco Catalyst SD-WAN Manager: Auth-Bypass CVE-2026-76504 (CVSS 9,8) aktiv ausgenutzt – Quelle
- KRITISCH · FortiBleed: FBI und Secret Service warnen vor Aussperrung von FortiGate-Admins und Weiterverkauf an Ransomware – Quelle
Branchenbericht Gesamt – alle OT-Branchen lesen · PDF
Strom und Energie
Die Lage ist hoch. Mehrere Zero-Days und eine Zugangsdaten-Kampagne treffen gleichzeitig Remote-Access-, WAN- und Perimetersysteme, die direkt in die Netzleittechnik führen. Vorrang haben Patch und Compromise Assessment für NetScaler, Cisco SD-WAN, FortiMail und FortiGate (CC4). Danach folgt der Abgleich des Asset-Inventars mit den Hitachi-Energy-Advisories, vor allem RTU500-Firmware 11.x (CC5).
- KRITISCH · Citrix NetScaler: SAML-Zero-Day CVE-2026-88779 (DoS) trifft auch bereits gepatchte Geräte – Quelle
- KRITISCH · Cisco Catalyst SD-WAN Manager: Auth-Bypass-Zero-Day CVE-2026-76504 (CVSS 9,8) wird aktiv ausgenutzt – Quelle
- HOCH · Hitachi Energy RTU500: sechs Schwachstellen in CMU-Firmware 11.x und älter (End-of-Life), bis CVSS 9,8 – Quelle
Branchenbericht Strom und Energie lesen · PDF
Kommunale Versorger und KRITIS
Die Lage ist hoch. Mehrere aktiv ausgenutzte Zero-Days und eine Credential-Kampagne treffen genau die Remote-Access- und Edge-Geräte, über die Fernwartung und Leittechnik erreichbar sind. Vorrang haben Patches und eine Kompromittierungsprüfung für NetScaler, FortiGate/FortiMail und Cisco SD-WAN. Danach folgt die Prüfung des Asset-Inventars auf RTU500-, MGate- und CODESYS-Geräte mit altem Firmware-Stand.
- KRITISCH · Citrix NetScaler: SAML-Zero-Day CVE-2026-88779 (DoS) trifft auch bereits gepatchte Geräte – Quelle
- HOCH · Cisco Catalyst SD-WAN Manager: Auth-Bypass-Zero-Day CVE-2026-76504 (CVSS 9,8) aktiv ausgenutzt – Quelle
- HOCH · Update FortiMail CVE-2026-104286 (CVSS 9,8): Patches seit 05.10. verfügbar, 7.2 ohne Fix – Quelle
Branchenbericht Kommunale Versorger und KRITIS lesen · PDF
Lebensmittel und Getränke
Die Lage ist erhöht bis hoch, ohne bestätigten Branchenvorfall in DACH. Mehrere Zero-Days in Edge-Geräten für Fernwartung, Mail und Standortvernetzung werden aktiv ausgenutzt (FortiMail, NetScaler, Cisco SD-WAN), dazu läuft die FortiBleed-Kampagne mit gestohlenen Zugangsdaten gegen FortiGate. Zugänge werden gezielt an Ransomware-Gruppen weitergegeben. Vorrang vor allem anderen hat, diese Gateways zu härten und zu prüfen, ob dort schon jemand eingedrungen ist.
- HOCH · Japan: Ransomware legt die IDCF Cloud lahm (495 Kunden), Logistiktochter von Nissui kann keine Ware mehr annehmen oder ausliefern – Quelle
- HOCH · Citrix NetScaler: SAML-Zero-Day CVE-2026-88779 (DoS) trifft auch bereits gepatchte Geräte – Quelle
- HOCH · FortiMail: Zero-Day CVE-2026-104286 (CVSS 9,8) wird ausgenutzt, Fixes seit 05.10. verfügbar – Quelle
Branchenbericht Lebensmittel und Getränke lesen · PDF
Maschinen- und Anlagenbau
Die Lage ist hoch. Mehrere ausgenutzte Zero-Days und eine Kampagne mit gestohlenen Zugangsdaten treffen Edge Devices für Remote Access und Mail-Gateways. Dazu kommen kritische Lücken in verbreiteten Steuerungs-, Switch- und Gateway-Komponenten. Vorrang haben die Fernwartungszugänge (NetScaler, FortiMail, FortiGate, SD-WAN; CC4). Danach folgt die Zuordnung der Advisories zur eigenen Produkt-SBOM (CC5), die Steuerungs-Patches werden gezielt im Wartungsfenster eingespielt.
- KRITISCH · Citrix NetScaler: SAML-Zero-Day CVE-2026-88779 (DoS) trifft auch bereits gepatchte Geräte – Quelle
- KRITISCH · FortiMail: Zero-Day CVE-2026-104286 (CVSS 9,8) wird ausgenutzt, Fixes seit 05.10. verfügbar – Quelle
- HOCH · Cisco Catalyst SD-WAN Manager: Zero-Day mit Auth-Bypass (CVE-2026-76504, CVSS 9,8) – Quelle
Branchenbericht Maschinen- und Anlagenbau lesen · PDF
Zuletzt aktualisiert: 09.10.2026
