# OT-Lagebild Q3/2026: Edge Devices und SPS im Visier

Von Max Gilg · 05.10.2026 · 1 Min. Lesezeit

Kurz gesagt: Im dritten Quartal 2026 hat die US-Behörde CISA 100 aktiv ausgenutzte Schwachstellen neu in ihren KEV-Katalog aufgenommen – 43 davon allein im September, so viele wie in keinem anderen Monat des Quartals. Ein Viertel davon (25 von 100) betrifft Edge Devices und Netzwerktechnik von Cisco, Citrix, Fortinet, SonicWall, MikroTik und Check Point – genau die Geräte, über die Fernwartung und Remote Access in Anlagen laufen.

## Das Quartal in einem Satz

[Bild: Infografik: OT-Lagebild Q3/2026: Edge Devices und SPS im Visier]

Edge Devices und Steuerungen bleiben im Visier der Angreifer.

## Edge Devices im KEV-Katalog

Der KEV-Katalog der CISA führt Schwachstellen, die nachweislich aktiv ausgenutzt werden. Auch eine NetScaler-Schwachstelle ist dort als aktiv ausgenutzt gelistet.

Meine Einschätzung: Gateways, Firewalls und VPN-Zugänge sind ein wichtiges Einfallstor in Richtung Leittechnik. Ein Patch schließt die Lücke, entfernt aber keinen Angreifer, der schon im Netz ist – deshalb nach dem Patchen auf Kompromittierung prüfen.

## Steuerungen im Visier

CISA warnt in einem Advisory vor Angriffen von mit dem Iran in Verbindung gebrachten Akteuren auf SPS in der kritischen Infrastruktur der USA. Meine Einschätzung für Betreiber: Steuerungen gehören nicht direkt ins Internet, und Fernzugänge müssen abgesichert sein.

## Versorger: Wenn die IT ausfällt

Auch Versorger können von Ransomware getroffen werden. Ob ein Angriff ein IT-Problem bleibt oder die Leittechnik erreicht, hängt wesentlich davon ab, wie gut IT und Leittechnik getrennt sind. Selbst wenn die Versorgung weiterläuft, können Abrechnung, Telefon und Kundenservice ausfallen – auch das gehört in den Notfallplan.

## Regulierung: Meldewege werden Pflicht

- NIS2 Deutschland: Unternehmen sollten prüfen, ob sie unter NIS2 fallen und welche Pflichten daraus folgen.

- CRA: Hersteller sollten ihre Meldewege für aktiv ausgenutzte Schwachstellen vorbereiten.

- Österreich: Auch in Österreich sollten Betreiber die nationale Umsetzung von NIS2 und die daraus folgenden Pflichten im Blick behalten.

[Bild: Schema: Fünf Schritte für Q4/2026]

## Was ich für Q4 empfehle

- Edge Devices inventarisieren und Management-Oberflächen abschotten.

- Nach jedem Patch auf Kompromittierung prüfen.

- Keine SPS direkt im Internet, Fernwartung nur über Jump Host mit MFA.

- Handbetrieb und Wiederanlauf üben – mit Produktion und Instandhaltung.

- CRA- und NIS2-Meldewege festlegen, bevor der Ernstfall kommt.

Den vollständigen Bericht mit allen Zahlen und Quellen schicken wir auf Anfrage. Unsere tägliche Lage finden Sie im OT-Lagebild (/ot-lage/); bei der Umsetzung unterstützt die OT-Security-Beratung (/leistungen/ot-security-beratung/).

## Quellen

- www.cisa.gov (https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
- www.cisa.gov (https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a)
- www.bleepingcomputer.com (https://www.bleepingcomputer.com/news/security/hackers-target-over-30-minnesota-water-utilities-in-coordinated-ot-attack/)
- www.windsbach.de (https://www.windsbach.de/rathaus-service/das-rathaus-informiert/1125/cyberangriff-auf-die-it-der-stadtwerke-windsbach-wichtige-informationen)
- www.stadtwerke-landsberg.de (https://www.stadtwerke-landsberg.de/pressemitteilungen/cyber-angriff-auf-stadtwerke-landsberg-ku-wiederaufbau-laeuft)
- www.bsi.bund.de (https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/NIS-2-regulierte-Unternehmen/NIS-2-in-Zahlen/nis-2-in-zahlen.html)
- www.enisa.europa.eu (https://www.enisa.europa.eu/news/the-cra-single-reporting-platform-is-launched)
- www.usp.gv.at (https://www.usp.gv.at/aktuelles/newsliste/NIS-2.html)
- www.dragos.com (https://www.dragos.com/blog/dragos-industrial-ransomware-analysis-q2-2026)
- www.securityweek.com (https://www.securityweek.com/ics-patch-tuesday-schneider-electric-siemens-fix-critical-flaws/amp/)
- cloud.google.com (https://cloud.google.com/blog/topics/threat-intelligence/ai-vulnerability-exploitation-initial-access)
[Bild: Max Gilg]Über den Autor
Max Gilg ist OT-Cybersecurity-Experte aus Rosenheim und in der Anlagentechnik zu Hause – dort, wo IT die echte Welt sabotiert. Seit über 15 Jahren schützt er Strom, Wasser und Industrie (heute mit Dragos, zuvor u. a. Claroty, Stadtwerke Rosenheim) und ordnet für Redaktionen Angriffe und unklare Schadensereignisse ein – kurzfristig, auch live aus dem Studio in Rosenheim. Mehr über Max Gilg → (/max-gilg/)
← Alle Artikel (/blog/)
Zuletzt aktualisiert: 05.10.2026
