OT-Wochenbericht Kommunale Versorger und KRITIS – KW 40/2026
Lage: hoch
Executive Summary
In KW 40/2026 wurden mehrere Edge-Geräte gleichzeitig angegriffen, über die Stadtwerke und Wasserbetriebe Fernwartung, Remote Access und die Anbindung ihrer Standorte betreiben. Citrix hat am 27.09. acht Lücken in NetScaler ADC und Gateway veröffentlicht. Zwei davon (CVE-2026-88771 und -88772, CVSS v4.0 9.5) erlauben Remote Code Execution ohne Anmeldung und wurden schon vor der Veröffentlichung ausgenutzt. CISA hat beide am 27.09. in den KEV-Katalog aufgenommen, und das BSI warnt seit 28.09. mit Stufe 3 von 4 („sehr hoch“). Am 30.09. kam ein Auth-Bypass im Cisco Catalyst SD-WAN Manager dazu (CVE-2026-76504, CVSS 9.8). Er wird aktiv ausgenutzt, und es gibt keinen Workaround. Außerdem hat CISA eine kritische Lücke in MikroTik RouterOS (CVE-2026-84411, CVSS v3.1 9.8) sowie Lücken im Lantronix-Mobilfunk-Gateway G520 gemeldet. Für den G520 nennt CISA Energie sowie Wasser und Abwasser als betroffene Sektoren. Dazu kommen Lücken in WatchGuard Access Points und im ABB PCM600, dem Engineering-Werkzeug für die Schutztechnik.
In DACH wurde in dieser Woche kein Vorfall öffentlich bekannt, der die Versorgung selbst getroffen hat. Kommunale Einrichtungen werden aber konkret angegriffen. Die Webseiten der KVV Kassel haben Schadcode an Besucher verteilt. Die Stadt Wien hat am 30.09. einen Datenabfluss von rund 26.000 Dokumenten bestätigt, und die ausgenutzte Lücke war vorher in einem Forum zum Kauf angeboten worden. Entega ist indirekt über einen Dienstleister betroffen. Ransomware erreichte im August mit 1.073 Angriffen den höchsten Stand des Jahres, 31 % davon trafen die Industrie. Laut Holm Security bleiben kritische OT-Lücken im Schnitt über drei Jahre offen. Vorrang haben diese Woche ein sicherer Remote Access (CC4) mit Patchen, Threat Hunting und dem Beenden laufender Sessions. Danach folgen das Asset-Inventar der Edge-Geräte und ein risikobasiertes Schwachstellenmanagement (CC5). Beides können auch kleine Teams umsetzen.
Gesamtbewertung: Die Lage ist hoch. Mehrere Zero-Days in Fernzugangs- und WAN-Komponenten an der Grenze zwischen IT und OT werden aktiv ausgenutzt, und genau diese Komponenten sind bei Versorgern verbreitet. Vor allen anderen Patches gilt: Citrix NetScaler und Cisco SD-WAN Manager sofort auf Kompromittierung prüfen, patchen und die Sessions beenden. Danach den Bestand an MikroTik- und Lantronix-Geräten in den Außenstationen prüfen.
Empfehlung an die Geschäftsführung: Die Geschäftsführung sollte das Patchen von Citrix NetScaler und Cisco SD-WAN diese Woche als Chefsache freigeben, auch wenn dafür ein zusätzliches Wartungsfenster nötig ist. Dazu gehört die Prüfung auf Kompromittierung. Mittelfristig sollte sie die SANS Five ICS Critical Controls als Rahmen setzen. Mit KI-Unterstützung kann auch ein kleines Team Remote Access (CC4), Segmentierung und Asset-Inventar bzw. risikobasiertes Schwachstellenmanagement (CC5) konsequent umsetzen, statt Einzellösungen zu kaufen.
Relevanz im Überblick
| Nr. | Thema | Wo | Relevanz | Handlung | Frist |
|---|---|---|---|---|---|
| L-01 | Citrix NetScaler ADC/Gateway: zwei Zero-Days mit Remote Code Execution werden aktiv ausgenutzt (CVE-2026-88771, CVE-2026-88772) | Fernzugang für Dienstleister und Leitstelle (VPN-Gateway) | KRITISCH | Vor dem Patch auf Kompromittierung prüfen, dann auf 14.1-73.37 bzw. 13.1-64.23 aktualisieren oder abschalten, Sessions beenden | sofort |
| L-02 | Cisco Catalyst SD-WAN Manager: Auth-Bypass wird als Zero-Day ausgenutzt (CVE-2026-76504, CVSS 9.8) | Standortvernetzung Leitstelle und Außenstellen (SD-WAN) | KRITISCH | Patchen, den Manager aus dem Internet nehmen, Logs nach `/%6a_security_check` durchsuchen | sofort |
| L-03 | MikroTik RouterOS: Root-Codeausführung ohne Anmeldung mit einer einzigen Anfrage (CVE-2026-84411, CVSS v3.1 9.8) | Router an Außenstationen und kleineren Standorten | HOCH | Auf RouterOS 7.24 aktualisieren, das Web-Management weder aus dem Internet noch aus dem WAN erreichbar machen | 1 Woche |
| L-04 | Lantronix G520 Mobilfunk-Gateway: Root-Codeausführung über manipulierte Updates (ICSA-26-272-01, CVE-2026-84409, CVE-2026-91191) | LTE-Anbindung von Pumpwerken, Hochbehältern und Ortsnetzstationen (Fernwirktechnik) | HOCH | Bestand prüfen, auf Firmware 2.6.0.7R6 aktualisieren und den Management-Zugriff einschränken | 1–2 Wochen |
| L-05 | Ransomware auf Jahreshöchststand: 1.073 Angriffe im August, 31 % gegen die Industrie | Unternehmens-IT, Übergang zur Leittechnik | HOCH | IT-OT-Trennung und Wiederanlauf prüfen | 2 Wochen |
| L-06 | Stadt Wien: rund 26.000 Dokumente abgeflossen, die Lücke wurde vorher in einem Forum angeboten | Kommunale IT, Dokumentations- und Projektplattformen | MITTEL | Eigene extern erreichbare Plattformen prüfen und Threat Intelligence zu angebotenen Zugängen nutzen | 2 Wochen |
| L-07 | KVV Kassel: Schadcode auf den Webseiten eines kommunalen Versorgers | Webauftritt, Kundenportal | MITTEL | CMS und Web-Hosting prüfen | 2 Wochen |
| L-08 | ABB PCM600 (IED-Manager für Schutztechnik): Rechteausweitung und Dateiüberschreibung (CVE-2026-15952, CVE-2026-15953) | Engineering-Rechner für Schutz- und Stationsleittechnik (Umspannwerke) | MITTEL | Workarounds von ABB umsetzen und die Engineering-Rechner härten | Quartal |
Exponierte OT-Systeme (Shodan)
Exponierte OT-Systeme (Shodan, Stand 02.10.2026):
| Region | Gesamt | Top-Protokolle |
|---|---|---|
| Deutschland | 137008 | DNP3: 33014, OMRON FINS: 23241, ProConOS: 16152 |
| Österreich | 4567 | HMI/VNC: 1082, DNP3: 964, IEC-104: 450 |
Gezählt werden aus dem Internet erreichbare Dienste typischer OT-Protokolle. Die Zahlen sind ein Indikator für Angriffsfläche, kein Nachweis einer Verwundbarkeit. Keine Einzelsysteme genannt.
Lage im Detail
L-01 Citrix NetScaler ADC/Gateway: zwei Zero-Days mit Remote Code Execution werden aktiv ausgenutzt (CVE-2026-88771, CVE-2026-88772)
Was ist neu: Citrix hat am 27.09. acht Lücken in NetScaler ADC und Gateway veröffentlicht (CVE-2026-88771 bis -88778). Zwei davon (CVE-2026-88771, CVE-2026-88772, CVSS v4.0 9.5) erlauben jeweils allein und ohne Anmeldung Remote Code Execution. Beide wurden schon vor der Veröffentlichung weltweit ausgenutzt. CISA hat sie am 27.09. in den KEV-Katalog aufgenommen, das BSI warnt seit 28.09. mit Stufe 3 von 4 („sehr hoch“).
Bedeutung: Viele Stadtwerke und Wasserversorger nutzen NetScaler als VPN- und Remote-Access-Zugang für Dienstleister, Bereitschaft und Leitstellen. Wer das Gateway übernimmt, bekommt gültige Sessions und einen direkten Weg für Lateral Movement in die Leittechnik. Bereits installierte Webshells entfernt der Patch nicht.
Empfehlung: Vor dem Update Logs und forensische Spuren sichern und die IoCs von Citrix prüfen, wie CISA empfiehlt. Danach sofort patchen, alle aktiven Sessions beenden und die Zugangsdaten zurücksetzen, die über das Gateway liefen. Nach dem Patch gezielt nach Webshells und neuen Konten suchen. Lässt sich eine Kompromittierung nicht ausschließen, Incident Response einleiten (CC4, CC1).
L-02 Cisco Catalyst SD-WAN Manager: Auth-Bypass wird als Zero-Day ausgenutzt (CVE-2026-76504, CVSS 9.8)
Was ist neu: Mit einer URI-kodierten Anfrage (`/%6a_security_check`, `%6a` steht für „j“ in `j_security_check`) bekommen Angreifer ohne Zugangsdaten Admin-Rechte über die API, und zwar unabhängig von der Konfiguration. Cisco hat die Lücke am 30.09. veröffentlicht und meldet Ausnutzung seit September. Betroffen sind auch Systeme, die schon gegen die SD-WAN-Lücken aus Mai und Juni gepatcht sind. CISA hat die Lücke am 30.09. in den KEV-Katalog aufgenommen und US-Bundesbehörden eine Frist bis 03.10. gesetzt. Einen Workaround gibt es nicht.
Bedeutung: Der SD-WAN Manager steuert die gesamte Standortvernetzung. Wer ihn übernimmt, kann Routing und Segmentierung bis in die OT-Netze ändern und so Netzleittechnik und Fernwirktechnik erreichen. Betroffen sind vor allem größere Stadtwerke und Netzbetreiber, die ihre Standorte per SD-WAN vernetzen. Laut BleepingComputer ist es bereits der fünfte ausgenutzte SD-WAN-Zero-Day seit Jahresbeginn.
Empfehlung: Auf eine gepatchte Version aktualisieren: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 oder 26.2.1. Den Manager nur aus dem Management-Netz bzw. für vertrauenswürdige Hosts erreichbar machen. In serviceproxy-access.log und vmanage-server.log nach Anfragen mit `/%6a_security_check` bzw. verdächtigen `j_security_check`-Anfragen suchen und die aktuelle Konfiguration mit dem Sollstand vergleichen (CC2, CC3).
L-03 MikroTik RouterOS: Root-Codeausführung ohne Anmeldung mit einer einzigen Anfrage (CVE-2026-84411, CVSS v3.1 9.8)
Was ist neu: Ein Integer-Underflow im Web-Management von RouterOS ist schon vor der Anmeldung erreichbar. Eine einzige präparierte Anfrage reicht für Root-Codeausführung oder Denial of Service. Betroffen sind alle Versionen unter 7.24. Ausgenutzt wird die Lücke bisher nicht.
Bedeutung: Kleinere Versorger und Zweckverbände setzen MikroTik-Router oft als günstige Edge-Geräte ein, auch an Pumpwerken und Hochbehältern. Lücken in MikroTik-Geräten werden erfahrungsgemäß schnell ausgenutzt, und die Geräte landen dann in Botnetzen.
Empfehlung: MikroTik-Geräte im Asset-Inventar erfassen und auf 7.24 oder neuer aktualisieren. Die Webfig-Oberfläche auf das Management-Netz beschränken (CC5, CC2).
L-04 Lantronix G520 Mobilfunk-Gateway: Root-Codeausführung über manipulierte Updates (ICSA-26-272-01, CVE-2026-84409, CVE-2026-91191)
Was ist neu: In Firmware 2.6.0.4R6_stable kommen die Update-Metadaten unverschlüsselt über HTTP, und die Signaturprüfung ist mangelhaft. Berichten zufolge liegt im öffentlichen SDK außerdem der private Schlüssel, dem die Firmware vertraut. Angreifer können so eigene Firmware mit Root-Rechten einspielen (CVSS v3.1 7.5 / v4.0 7.7). CISA nennt Energie sowie Wasser und Abwasser als betroffene Sektoren. Der Fix ist Version 2.6.0.7R6.
Bedeutung: Solche LTE-Gateways binden in DACH häufig entfernte Anlagen an die Fernwirktechnik an. Ein kompromittiertes Gateway ist eine unauffällige, dauerhafte Backdoor direkt im Prozessnetz.
Empfehlung: Alle G520 im Asset-Inventar erfassen und gezielt auf 2.6.0.7R6 aktualisieren. Updates nur aus vertrauenswürdigen, internen Quellen über das Management-Netz einspielen. Den Datenverkehr der Gateways auf unerwartete Ziele überwachen (CC5, CC3).
L-05 Ransomware auf Jahreshöchststand: 1.073 Angriffe im August, 31 % gegen die Industrie
Was ist neu: Im August gab es weltweit 1.073 Ransomware-Angriffe, 12 % mehr als im Juli. 31 % davon trafen die Industrie, Qilin war die aktivste Gruppe.
Bedeutung: Der Druck auf Stadtwerke läuft weiter über die IT. Das zeigt der Vorfall bei den Stadtwerken Landsberg (verschlüsselt am 01.09.): Die Versorgung lief weiter, aber Verwaltung und Kundenservice fielen aus. Wenn IT und OT nicht sauber getrennt sind, erreicht Ransomware auch Leitsysteme und Planungsdaten.
Empfehlung: Prüfen, ob die Leittechnik bei einem Totalausfall der IT autark weiterläuft, und den manuellen Betrieb üben. Offline-Backups von Projektierungs- und Leitsystemdaten testen (CC1, CC2).
L-06 Stadt Wien: rund 26.000 Dokumente abgeflossen, die Lücke wurde vorher in einem Forum angeboten
Was ist neu: Laut ORF sind Angreifer über eine Schwachstelle in eine interne Dokumentationsplattform eingedrungen. Sie haben rund 26.000 Dokumente (9 GB) mit Daten von 5.824 Betroffenen kopiert. Die Stadt erfuhr am 09.09. über CERT.at davon. Die Lücke war zuvor in einem Online-Forum zum Kauf angeboten worden, Phishing wird ausgeschlossen. Laut ORF wurde die Lücke vermutlich per KI-Scan gefunden.
Bedeutung: Der Fall zeigt, dass Initial Access Broker Zugänge zu kommunalen Systemen handeln. Stadtwerke nutzen oft dieselben Plattformtypen wie ihre Kommune. Projekt- und Planungsunterlagen können Angreifern Wissen über die OT liefern, das hat das Rhysida-Leak aus Berlin im September gezeigt.
Empfehlung: Extern erreichbare Kollaborations- und Dokumentationsplattformen inventarisieren und patchen. Mit CERT.at bzw. dem BSI oder einem Dienstleister einen Meldeweg vereinbaren, damit Hinweise auf angebotene Zugänge schnell ankommen (CC1).
L-07 KVV Kassel: Schadcode auf den Webseiten eines kommunalen Versorgers
Was ist neu: Unbekannte haben Schadcode in mehrere Webangebote der Kasseler Verkehrs- und Versorgungs-GmbH eingebaut, darunter kvvks.de, kvg.de, netzplusservice.de und die Seiten der Bäder. Besucher wurden aufgefordert, etwas zu installieren oder an ihrem Rechner zu ändern. Laut KVV waren interne Systeme und Kundendaten nicht betroffen. BSI, Ermittlungsbehörden und Datenschutzaufsicht sind eingeschaltet.
Bedeutung: Über die Webseiten von Stadtwerken lassen sich Kunden und Mitarbeitende angreifen, zum Beispiel mit Malware, die sich als Update ausgibt. Betroffen sind auch Bürger und Partner, die den Seiten vertrauen. Das schadet dem Ruf, auch wenn die OT unberührt bleibt.
Empfehlung: CMS, Plugins und Hosting-Zugänge der eigenen Webauftritte auf aktuelle Patches und Mehrfaktor-Anmeldung prüfen. Eine Integritätsprüfung der Seiten einrichten und eine Ansprechstelle für Meldungen festlegen (CC1).
L-08 ABB PCM600 (IED-Manager für Schutztechnik): Rechteausweitung und Dateiüberschreibung (CVE-2026-15952, CVE-2026-15953)
Was ist neu: PCM600 bis Version 2.14 hat zwei Lücken mit dem Schweregrad mittel bis hoch (bis 7.1 nach CVSS v4): eine Privilege Escalation durch fehlerhafte Rechtevergabe und eine Dateiüberschreibung beim Entpacken von Archiven. Das Advisory nennt keinen Patch, ABB empfiehlt Workarounds. Eine Ausnutzung ist nicht bekannt.
Bedeutung: Verteilnetzbetreiber parametrieren mit PCM600 ihre ABB-Schutzgeräte. Über einen kompromittierten Engineering-Rechner lassen sich Schutzeinstellungen ändern.
Empfehlung: Den Scheduler Service mit demselben Windows-Konto betreiben wie PCM600. Projektarchive nur aus vertrauenswürdigen Quellen öffnen. Engineering-Rechner vom Büronetz trennen.
Trends
- Angreifer nehmen gezielt Edge-Geräte für Remote Access und WAN an der Grenze zwischen IT und OT ins Visier, etwa Citrix-VPN-Gateways, Cisco-SD-WAN-Controller, MikroTik-Router und Lantronix-Mobilfunk-Gateways. Darüber kommen sie ohne Phishing in die Netze der Versorger.
- Zwischen Ausnutzung und Patch liegen oft Wochen: Bei NetScaler und Cisco SD-WAN begannen die Angriffe vor der Veröffentlichung. Zu jedem Patch gehört deshalb eine Prüfung auf Kompromittierung.
- Für kommunale Versorger bleibt Ransomware über die IT das häufigste Szenario mit spürbaren Folgen. In Landsberg lief die Versorgung weiter, aber Verwaltung und Kundenservice fielen aus.
- Außenstationen mit LTE-Gateways und günstigen Routern (Lantronix, MikroTik) sind ein wachsender Angriffsweg in Wasser- und Stromnetzen, der oft schlecht inventarisiert ist.
- Datenabflüsse bei Kommunen und Dienstleistern (Wien, Entega über GUTcert, Berlin/Rhysida) bringen OT-relevante Planungsunterlagen in Umlauf, auch wenn die Versorgung selbst nicht betroffen ist.
- Initial Access Broker verkaufen Zugänge zu öffentlichen Einrichtungen. Threat Intelligence und Meldewege zu CERT.at, BSI und NCSC gehören deshalb zur Frühwarnung.
- In den USA greifen Angreifer weiter Wasser-SPS an, die direkt aus dem Internet erreichbar sind. Dieses Muster sollten auch kleine Wasserversorger in DACH ernst nehmen.
- Die OT-Patchlage bleibt strukturell schwach. Wer konsequent risikobasiert priorisiert und Lücken mit Segmentierung und Monitoring ausgleicht, ist klar im Vorteil.
Fragen für das nächste Jour fixe
- Sind unsere Citrix-NetScaler- und Cisco-Systeme vollständig gepatcht? Wurden sie vor dem Patch auf Webshells und IoCs geprüft, und wer hat das dokumentiert?
- Setzen wir oder unsere Dienstleister Cisco SD-WAN, MikroTik, Lantronix G520 oder WatchGuard-APs ein, an welchen Außenstationen und mit welcher Firmware?
- Welche Dienstleister haben heute Remote Access auf die Leittechnik, und laufen diese Zugänge über einen kontrollierten Jump Host mit Mehrfaktor-Anmeldung?
- Welche Fernwartungszugänge von Dienstleistern laufen über Edge-Geräte, und lassen sie sich im Notfall schnell sperren?
- Wie lange können wir Wasser, Abwasser und Fernwärme ohne die Unternehmens-IT betreiben, und wann haben wir das zuletzt geübt?
- Würde unsere Angriffserkennung (SzA) eine geänderte Segmentierung oder neue Routen im SD-WAN bemerken?
Maßnahmen dieser Woche
- Citrix NetScaler ADC/Gateway: Spuren sichern, IoCs prüfen, auf 14.1-73.37 bzw. 13.1-64.23 patchen, alle Sessions beenden und die über das Gateway genutzten Zugangsdaten zurücksetzen.
- Cisco Catalyst SD-WAN Manager patchen, nur aus dem Management-Netz erreichbar machen, die Logs nach `/%6a_security_check` durchsuchen und die Konfiguration mit dem Sollstand vergleichen.
- Asset-Inventar der Edge-Geräte an den Außenstationen ergänzen: Lantronix G520 auf 2.6.0.7R6, MikroTik RouterOS auf 7.24 oder neuer, WatchGuard-APs auf 3.4.8.
- Management-Schnittstellen von Routern, APs und Gateways aus dem Internet und aus dem OT-Netz entfernen und in ein eigenes Management-Segment legen.
- Alle aktiven Fernwartungszugänge von Dienstleistern prüfen und nicht benötigte Zugänge sperren.
- Extern erreichbare Dokumentations- und Kollaborationsplattformen sowie die Webauftritte (CMS, Plugins, Hosting-Zugänge) auf Manipulation, Patchstand und fehlende Mehrfaktor-Anmeldung prüfen.
- ABB PCM600: Workarounds umsetzen und die Engineering-Rechner vom Büronetz trennen.
Empfehlungen
- HOCH · Citrix NetScaler und Cisco SD-WAN Manager patchen, auf Kompromittierung prüfen und Sessions sowie Zugangsdaten erneuern [CC4 Secure Remote Access] (sofort)
- HOCH · Fernzugänge in die Leittechnik nur noch über einen zentralen Jump Host mit Mehrfaktor-Anmeldung, Freigabe pro Sitzung und Aufzeichnung [CC4 Secure Remote Access] (0–3 Monate)
- HOCH · Asset-Inventar der Edge-Geräte (LTE-Gateways, Router, APs) aufbauen und risikobasiert patchen. Vorrang haben Geräte, die aus dem Internet erreichbar sind oder deren Lücken als ausgenutzt gemeldet sind [CC5 Risk-Based Vulnerability Management] (0–3 Monate)
- MITTEL · Management-Schnittstellen von SD-WAN, Routern, APs und Engineering-Rechnern in ein eigenes Management-Segment verlegen [CC2 Defensible Architecture] (0–3 Monate)
- MITTEL · Autarken Betrieb der Leittechnik bei einem Totalausfall der IT üben und Offline-Backups von Projektierungs- und Leitsystemdaten testen [CC1 ICS Incident Response] (0–3 Monate)
- MITTEL · Meldewege zu CERT.at, BSI bzw. NCSC und Threat Intelligence zu angebotenen Zugängen sowie zu manipulierten Webauftritten einrichten [CC1 ICS Incident Response] (0–3 Monate)
