# OT-Wochenlage DACH – KW 41/2026

Die Lage ist hoch. Mehrere Lücken in Remote-Access- und Netz-Gateways werden gleichzeitig ausgenutzt, ein Initial Access Broker verkauft gezielt Zugänge über FortiGate, und Daten über die Netzstrukturen deutscher Versorger sind abgeflossen. Vorrang haben Patch und Kompromittierungsprüfung bei NetScaler, Cisco SD-WAN, FortiGate und FortiMail. Danach kommt die Bereinigung der OT-Asset-Inventare (RTU500, MGate, CODESYS, aas-edge-client). Lage: hoch.

Alle fünf Branchen in einem Bericht: Strom, Kommunale Versorger, Lebensmittel, Maschinenbau und gesamt. Detailberichte und PDFs je Branche sind verlinkt.

## Gesamt – alle OT-Branchen
Die Lage ist hoch. Mehrere Lücken in Remote-Access- und Netz-Gateways werden gleichzeitig ausgenutzt, ein Initial Access Broker verkauft gezielt Zugänge über FortiGate, und Daten über die Netzstrukturen deutscher Versorger sind abgeflossen. Vorrang haben Patch und Kompromittierungsprüfung bei NetScaler, Cisco SD-WAN, FortiGate und FortiMail. Danach kommt die Bereinigung der OT-Asset-Inventare (RTU500, MGate, CODESYS, aas-edge-client).

- KRITISCH · Citrix NetScaler: SAML-Zero-Day CVE-2026-88779 (DoS) trifft auch bereits gepatchte Geräte – Quelle (https://www.bleepingcomputer.com/news/security/citrix-patches-netscaler-saml-zero-day-exploited-in-attacks/)
- KRITISCH · Cisco Catalyst SD-WAN Manager: Auth-Bypass CVE-2026-76504 (CVSS 9,8) aktiv ausgenutzt – Quelle (https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU)
- KRITISCH · FortiBleed: FBI und Secret Service warnen vor Aussperrung von FortiGate-Admins und Weiterverkauf an Ransomware – Quelle (https://therecord.media/fortibleed-warning-fbi-secret-service)Branchenbericht Gesamt – alle OT-Branchen lesen (/berichte/woche-gesamt-kw-41-2026/) · PDF (/berichte/woche-gesamt-kw-41-2026/2026-10-09_OT-Cyber-Wochenbericht_gesamt.pdf)

## Strom und Energie
Die Lage ist hoch. Mehrere Zero-Days und eine Zugangsdaten-Kampagne treffen gleichzeitig Remote-Access-, WAN- und Perimetersysteme, die direkt in die Netzleittechnik führen. Vorrang haben Patch und Compromise Assessment für NetScaler, Cisco SD-WAN, FortiMail und FortiGate (CC4). Danach folgt der Abgleich des Asset-Inventars mit den Hitachi-Energy-Advisories, vor allem RTU500-Firmware 11.x (CC5).

- KRITISCH · Citrix NetScaler: SAML-Zero-Day CVE-2026-88779 (DoS) trifft auch bereits gepatchte Geräte – Quelle (https://www.bleepingcomputer.com/news/security/citrix-patches-netscaler-saml-zero-day-exploited-in-attacks/)
- KRITISCH · Cisco Catalyst SD-WAN Manager: Auth-Bypass-Zero-Day CVE-2026-76504 (CVSS 9,8) wird aktiv ausgenutzt – Quelle (https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU)
- HOCH · Hitachi Energy RTU500: sechs Schwachstellen in CMU-Firmware 11.x und älter (End-of-Life), bis CVSS 9,8 – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-279-06)Branchenbericht Strom und Energie lesen (/berichte/woche-strom-kw-41-2026/) · PDF (/berichte/woche-strom-kw-41-2026/2026-10-09_OT-Cyber-Wochenbericht_strom.pdf)

## Kommunale Versorger und KRITIS
Die Lage ist hoch. Mehrere aktiv ausgenutzte Zero-Days und eine Credential-Kampagne treffen genau die Remote-Access- und Edge-Geräte, über die Fernwartung und Leittechnik erreichbar sind. Vorrang haben Patches und eine Kompromittierungsprüfung für NetScaler, FortiGate/FortiMail und Cisco SD-WAN. Danach folgt die Prüfung des Asset-Inventars auf RTU500-, MGate- und CODESYS-Geräte mit altem Firmware-Stand.

- KRITISCH · Citrix NetScaler: SAML-Zero-Day CVE-2026-88779 (DoS) trifft auch bereits gepatchte Geräte – Quelle (https://www.bleepingcomputer.com/news/security/citrix-patches-netscaler-saml-zero-day-exploited-in-attacks/)
- HOCH · Cisco Catalyst SD-WAN Manager: Auth-Bypass-Zero-Day CVE-2026-76504 (CVSS 9,8) aktiv ausgenutzt – Quelle (https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU)
- HOCH · Update FortiMail CVE-2026-104286 (CVSS 9,8): Patches seit 05.10. verfügbar, 7.2 ohne Fix – Quelle (https://fortiguard.fortinet.com/psirt/FG-IR-26-175)Branchenbericht Kommunale Versorger und KRITIS lesen (/berichte/woche-versorger-kw-41-2026/) · PDF (/berichte/woche-versorger-kw-41-2026/2026-10-09_OT-Cyber-Wochenbericht_versorger.pdf)

## Lebensmittel und Getränke
Die Lage ist erhöht bis hoch, ohne bestätigten Branchenvorfall in DACH. Mehrere Zero-Days in Edge-Geräten für Fernwartung, Mail und Standortvernetzung werden aktiv ausgenutzt (FortiMail, NetScaler, Cisco SD-WAN), dazu läuft die FortiBleed-Kampagne mit gestohlenen Zugangsdaten gegen FortiGate. Zugänge werden gezielt an Ransomware-Gruppen weitergegeben. Vorrang vor allem anderen hat, diese Gateways zu härten und zu prüfen, ob dort schon jemand eingedrungen ist.

- HOCH · Japan: Ransomware legt die IDCF Cloud lahm (495 Kunden), Logistiktochter von Nissui kann keine Ware mehr annehmen oder ausliefern – Quelle (https://www.bleepingcomputer.com/news/security/ransomware-attack-disrupts-japans-idcf-cloud-used-by-govt-clients/)
- HOCH · Citrix NetScaler: SAML-Zero-Day CVE-2026-88779 (DoS) trifft auch bereits gepatchte Geräte – Quelle (https://www.bleepingcomputer.com/news/security/citrix-patches-netscaler-saml-zero-day-exploited-in-attacks/)
- HOCH · FortiMail: Zero-Day CVE-2026-104286 (CVSS 9,8) wird ausgenutzt, Fixes seit 05.10. verfügbar – Quelle (https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-fortimail-flaw-exploited-in-zero-day-attacks/)Branchenbericht Lebensmittel und Getränke lesen (/berichte/woche-lebensmittel-kw-41-2026/) · PDF (/berichte/woche-lebensmittel-kw-41-2026/2026-10-09_OT-Cyber-Wochenbericht_lebensmittel.pdf)

## Maschinen- und Anlagenbau
Die Lage ist hoch. Mehrere ausgenutzte Zero-Days und eine Kampagne mit gestohlenen Zugangsdaten treffen Edge Devices für Remote Access und Mail-Gateways. Dazu kommen kritische Lücken in verbreiteten Steuerungs-, Switch- und Gateway-Komponenten. Vorrang haben die Fernwartungszugänge (NetScaler, FortiMail, FortiGate, SD-WAN; CC4). Danach folgt die Zuordnung der Advisories zur eigenen Produkt-SBOM (CC5), die Steuerungs-Patches werden gezielt im Wartungsfenster eingespielt.

- KRITISCH · Citrix NetScaler: SAML-Zero-Day CVE-2026-88779 (DoS) trifft auch bereits gepatchte Geräte – Quelle (https://www.bleepingcomputer.com/news/security/citrix-patches-netscaler-saml-zero-day-exploited-in-attacks/)
- KRITISCH · FortiMail: Zero-Day CVE-2026-104286 (CVSS 9,8) wird ausgenutzt, Fixes seit 05.10. verfügbar – Quelle (https://fortiguard.fortinet.com/psirt/FG-IR-26-175)
- HOCH · Cisco Catalyst SD-WAN Manager: Zero-Day mit Auth-Bypass (CVE-2026-76504, CVSS 9,8) – Quelle (https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU)Branchenbericht Maschinen- und Anlagenbau lesen (/berichte/woche-maschinenbau-kw-41-2026/) · PDF (/berichte/woche-maschinenbau-kw-41-2026/2026-10-09_OT-Cyber-Wochenbericht_maschinenbau.pdf)

[Bild: Max Gilg]Über den Autor
Max Gilg ist OT-Cybersecurity-Experte aus Rosenheim und in der Anlagentechnik zu Hause – dort, wo IT die echte Welt sabotiert. Seit über 15 Jahren schützt er Strom, Wasser und Industrie (heute mit Dragos, zuvor u. a. Claroty, Stadtwerke Rosenheim) und ordnet für Redaktionen Angriffe und unklare Schadensereignisse ein – kurzfristig, auch live aus dem Studio in Rosenheim. Mehr über Max Gilg → (/max-gilg/)Zuletzt aktualisiert: 09.10.2026
Seite teilen: LinkedIn (https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Fot-cyber.de%2Fberichte%2Fwoche-dach-kw-41-2026%2F)XING (https://www.xing.com/spi/shares/new?url=https%3A%2F%2Fot-cyber.de%2Fberichte%2Fwoche-dach-kw-41-2026%2F)Facebook (https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Fot-cyber.de%2Fberichte%2Fwoche-dach-kw-41-2026%2F)X (https://twitter.com/intent/tweet?url=https%3A%2F%2Fot-cyber.de%2Fberichte%2Fwoche-dach-kw-41-2026%2F&text=OT-Wochenlage%20DACH%20KW%2041%2F2026%20%7C%20OT-Cyber.de)WhatsApp (https://wa.me/?text=OT-Wochenlage%20DACH%20KW%2041%2F2026%20%7C%20OT-Cyber.de%20https%3A%2F%2Fot-cyber.de%2Fberichte%2Fwoche-dach-kw-41-2026%2F)E-Mail (mailto:?subject=OT-Wochenlage%20DACH%20KW%2041/2026%20%7C%20OT-Cyber.de&body=https%3A%2F%2Fot-cyber.de%2Fberichte%2Fwoche-dach-kw-41-2026%2F)
