OT-Cyber.deKontakt

Vorfall-Lagebild: Stadt Wien: rund 26.000 interne Dokumente aus Dokume

Von Max Gilg · 02.10.2026 · 9 Min. Lesezeit

Vorfall-Lagebild · Nach 24 Stunden · Stand 02.10.2026 23:06 – Prozent = Einschätzung: 100 % bestätigt, 0 % sicher falsch.

Infografik: Stadt Wien: 26.000 Dokumente über Webzugang kopiert

Wissensstand: Wissen 25 % · wahrscheinlich 15 % · nicht bekannt 60 %

Zwischen 03. und 11.09.2026 hatte ein Angreifer über einen Webzugang Zugriff auf Teile einer internen Dokumentationsplattform des Wiener Magistrats. Er kopierte rund 26.000 Dokumente bzw. Seiten (ca. 9 GB), darunter personenbezogene Daten von 5.824 Personen sowie technische Dokumentation, Geschäfts- und Infrastrukturinformationen. Aufgefallen ist der Vorfall, weil CERT.at in einem Online-Forum ein Verkaufsangebot für die Schwachstelle entdeckte und den Magistrat am 09.09. informierte. Laut Stadt gab es keine Kontrolle über IT-Systeme oder Benutzerkonten, keine Erpressung und bisher keine Veröffentlichung. Plattform, Täter und Art der Lücke sind öffentlich nicht bekannt.

1. Was ist passiert, und warum?

  • Wissen: Ein Angreifer hatte zwischen 03. und 11.09.2026 über einen Webzugang Zugriff auf Teile einer internen Dokumentationsplattform des Magistrats. Er kopierte unter anderem Testdaten, Schulungsunterlagen, Projektdokumentationen und technische Dokumentationen (bestätigt). (100 %) – Quelle
  • Wissen: CERT.at entdeckte in einem Online-Forum ein Angebot, die Schwachstelle im Webzugang zur Dokumentationsplattform zu kaufen, und informierte den Magistrat am 09.09.2026. Danach übernahmen WienCERT und die MA 01 – Wien Digital die Analyse (bestätigt). (100 %) – Quelle
  • Wissen: Die Schwachstelle wurde gemeinsam mit der Direktion Staatsschutz und Nachrichtendienst (DSN) identifiziert und geschlossen (bestätigt/berichtet). (100 %) – Quelle
  • Wissen: Phishing wird ausgeschlossen. Die IT-Verantwortlichen vermuten, dass eine spezielle Scan-KI die Lücke gefunden hat (berichtet; die KI-These ist eine Vermutung der Stadt). (100 %) – Quelle
  • Wissen: CIO Klemens Himpele: „Der Angreifer hatte zu keinem Zeitpunkt Kontrolle über IT-Systeme oder Benutzerkonten der Stadt Wien.“ (bestätigt) (100 %) – Quelle
  • Nicht bekannt: Um welches Produkt bzw. welche Software es sich bei der Plattform handelt (Eigenentwicklung, Wiki, Dateiablage?)
  • Nicht bekannt: Welche Art von Schwachstelle es war (fehlerhafte Zugriffskontrolle, Konfigurationsfehler, bekannte Lücke ohne Patch oder Zero-Day)
  • Nicht bekannt: Wer hinter dem Angriff steckt und ob Angreifer und Anbieter im Forum dieselbe Person sind
  • Nicht bekannt: Ob die Schwachstelle oder die Daten verkauft bzw. weitergegeben wurden
  • Nicht bekannt: Welches Forum es war
  • Nicht bekannt: Warum der Zugriff laut Stadt bis 11.09. reichte, obwohl der Hinweis am 09.09. einging (der Ablauf der Eindämmung ist nicht veröffentlicht)
  • Nicht bekannt: Ob der Einsatz von KI belegt ist oder nur angenommen wird
  • Einschätzung: Ausgenutzt wurde eine Schwachstelle in einer aus dem Internet erreichbaren Webanwendung, etwa in der Zugriffskontrolle oder Authentifizierung, und keine gestohlenen Zugangsdaten. (70 %) – Die Stadt spricht von einer Schwachstelle im Webzugang, schließt Phishing aus und sagt, Benutzerkonten seien nicht kontrolliert worden. Dass die Schwachstelle selbst verkauft wurde, spricht für einen technischen Fehler. Credential Stuffing ist aber nicht ausdrücklich ausgeschlossen (widersprüchlich: A 75 % / B 70 %).
  • Einschätzung: Täter oder Anbieter ist finanziell motiviert (Initial Access Broker oder Datenhändler) und kein staatlicher Akteur. (55 %) – Ein Verkaufsangebot in einem Forum ist typisch für den kriminellen Markt. Dass die DSN eingebunden ist, ist bei einer Gebietskörperschaft üblich und kein Hinweis auf einen staatlichen Täter. Belege gibt es in keine Richtung.
  • Einschätzung: Gefunden wurde die Lücke durch automatisiertes Scannen, möglicherweise KI-gestützt. (50 %) – So vermuten es laut ORF die IT-Verantwortlichen. Automatisiertes Massenscannen ist Alltag. Ob KI im Spiel war, lässt sich von außen nicht prüfen.

2. Was ist die Auswirkung?

  • Wissen: Kopiert wurden rund 26.000 Dokumente bzw. Seiten (ca. 9 GB). Darunter sind Magistratsinterna, technische Dokumentationen, personenbezogene Daten (teils besondere Kategorien nach DSGVO) sowie Geschäfts- und Infrastrukturinformationen (bestätigt). (100 %) – Quelle
  • Wissen: Betroffen sind 5.824 Personen: 2.885 Bürgerinnen und Bürger, 2.083 Beschäftigte und 856 Auftragnehmer. Sie werden direkt informiert (bestätigt; widersprüchlich: Stadt Wien 856 / heise 865 Auftragnehmer – nur 856 ergibt die Summe 5.824). (100 %) – Quelle
  • Wissen: Meist geht es um Namen und E-Mail-Adressen, in einigen Fällen auch um Krankenstandstage oder IBAN (berichtet). (100 %) – Quelle
  • Wissen: Bisher gibt es keine Hinweise auf eine Veröffentlichung und keine Erpressung (berichtet). (100 %) – Quelle
  • Wissen: Mimikama hat bis 01.10. weder eine Veröffentlichung noch Phishing mit Bezug zum Vorfall festgestellt. Die Plattform warnt aber, dass ein echtes Datenleck gefälschte Nachrichten glaubwürdiger macht (berichtet). (100 %) – Quelle
  • Nicht bekannt: Welche Infrastrukturinformationen genau betroffen sind und wie sensibel sie sind (Netzpläne, Systemdokumentation, Ver- und Entsorgung?)
  • Nicht bekannt: Ob die Daten schon weitergegeben oder verkauft wurden
  • Nicht bekannt: Wie viele Personen zu den besonderen Kategorien nach DSGVO gehören
  • Nicht bekannt: Ob Betroffenendaten oder Dokumente später im Darknet auftauchen
  • Einschätzung: Für die Betroffenen sind gezieltes Phishing und Betrugsversuche mit Bezug auf die Stadt Wien kurzfristig das größte Risiko. (65 %) – Namen, E-Mail-Adressen und teils IBAN reichen für glaubwürdige Spear-Phishing-Mails. Betrüger nutzen erfahrungsgemäß aus, dass gleichzeitig echte Verständigungen verschickt werden.
  • Einschätzung: Langfristig wiegen die technischen und Projektdokumentationen schwerer, weil sie späteren Angreifern als Landkarte dienen können. (55 %) – Die Stadt bestätigt technische Dokumentation sowie Geschäfts- und Infrastrukturinformationen. Wie sensibel sie sind, ist offen, und ein Teil sind Test- und Schulungsunterlagen.

3. Wie lange dauert es digital (Wiederherstellung IT)?

  • Wissen: Laut CIO Himpele hatte der Angreifer zu keinem Zeitpunkt Kontrolle über IT-Systeme oder Benutzerkonten. Die Lücke ist geschlossen (bestätigt). (100 %) – Quelle
  • Wissen: Es wurde keine Ransomware festgestellt, und es wurden keine Systeme übernommen (berichtet). (100 %) – Quelle
  • Wissen: Die Stadt erstattete am 10.09.2026 freiwillig eine Meldung nach dem NIS-Gesetz und informierte am 15.09.2026 die Datenschutzbehörde (bestätigt). (100 %) – Quelle
  • Wissen: Die Betroffenen sollen innerhalb einer Woche ab 30.09. direkt informiert werden (bestätigt). (100 %) – Quelle
  • Nicht bekannt: Ob die Plattform normal weiterläuft oder vorübergehend vom Internet getrennt wurde
  • Nicht bekannt: Wie weit Forensik und Prüfung ähnlicher Webzugänge sind
  • Nicht bekannt: Ob und wann ein forensischer Abschlussbericht kommt
  • Nicht bekannt: Ob die Information der Betroffenen schon abgeschlossen ist
  • Einschätzung: Ein Wiederaufbau der IT ist nicht nötig. Über Wochen fällt aber Arbeit für Forensik, Härtung und die Information der Betroffenen an. (75 %) – Es gab keine Verschlüsselung und keine Systemübernahme, und die Lücke ist laut Stadt geschlossen. Erfahrungsgemäß folgen Prüfungen weiterer von außen erreichbarer Anwendungen.

4. Ist in der Anlage etwas kaputt, das lange dauert?

  • Wissen: Betroffen war eine Dokumentationsplattform. Laut Stadt ermöglichte die Lücke nur Zugriff auf bestimmte Inhalte dieser Plattform und nicht auf IT-Systeme oder Konten (bestätigt). (100 %) – Quelle
  • Wissen: Auch heise berichtet, dass nur auf bestimmte Inhalte zugegriffen wurde (berichtet). (100 %) – Quelle
  • Wissen: Laut ORF gab es keinen direkten Zugriff auf die städtische IT-Infrastruktur (berichtet). (100 %) – Quelle
  • Nicht bekannt: Ob die abgeflossenen Infrastrukturinformationen Angaben zu Leittechnik, Fernwirktechnik, OT oder Netzplänen städtischer Betriebe enthalten
  • Nicht bekannt: Ob Auftragnehmer der Infrastruktur unter den 856 betroffenen Auftragnehmern sind
  • Einschätzung: Physische Anlagen oder OT sind nicht beeinträchtigt. (85 %) – Es gab einen Lesezugriff auf eine Dokumentationsplattform ohne Systemkontrolle, und es wurden keine Störungen gemeldet.
  • Einschätzung: Die Gefahr ist vor allem indirekt: Abgeflossene technische Doku kann spätere gezielte Angriffe erleichtern. (45 %) – Technische Doku und Infrastrukturinformationen sind bestätigt. Ob sie für Angriffe brauchbar sind, ist offen.

5. Wie viele solcher Ziele gibt es?

  • Wissen: Laut IBM X-Force Threat Intelligence Index 2026 war die Ausnutzung öffentlich erreichbarer Anwendungen in Europa mit 40 % die häufigste Initial-Access-Methode. Die 44 % beschreiben einen weltweiten Anstieg solcher Angriffe und keinen Anteil (berichtet/Herstellerstudie). (100 %) – Quelle
  • Wissen: Laut IBM X-Force 2026 ließen sich 56 % der 2025 veröffentlichten Schwachstellen ohne Authentifizierung ausnutzen (berichtet/Herstellerstudie). (100 %) – Quelle
  • Wissen: Weitere IBM-Quelle zu den X-Force-2026-Zahlen für Europa (Herstellerstudie). (100 %) – Quelle
  • Wissen: CISA, FBI und MS-ISAC warnten 2023 bei der Confluence-Lücke CVE-2023-22515 (Zero-Day, Broken Access Control) vor breiter, anhaltender Ausnutzung. Dokumentationsplattformen sind also ein bekanntes Ziel (bestätigt; dass Wien Confluence nutzt, ist NICHT belegt). (100 %) – Quelle
  • Wissen: Shodan (aggregiert): OT-Protokolle öffentlich erreichbar in Österreich: 4553 gesamt (HMI/VNC 1078, DNP3 959, IEC-104 448, Niagara Fox 435) (100 %)
  • Nicht bekannt: Wie viele Verwaltungen in Österreich bzw. DACH Wikis, Doku- oder Kollaborationsplattformen mit Webzugang betreiben (keine belastbare öffentliche Zahl)
  • Nicht bekannt: Ob dieselbe Schwachstelle auch anderswo existiert
  • Einschätzung: Wikis, Dateiablagen, Ticket- und Testsysteme mit Webzugang gibt es in praktisch jeder größeren Verwaltung und in vielen Versorgungsunternehmen, und automatisierte, auch KI-gestützte Scans finden sie schnell. (70 %) – Das ist Branchenerfahrung und deckt sich mit den IBM-Zahlen zu öffentlich erreichbaren Anwendungen als häufigstem Einstieg. Eine konkrete Zahl für DACH fehlt (widersprüchlich: A 70 % / B 80 %; wegen fehlender Zahl ist der niedrigere Wert übernommen).

Diagramm: Betroffene Personen nach Gruppe (Quelle: Stadt Wien, Presseaussendung 30.09.2026 (presse.wien.gv.at))

6. Kann das wieder passieren?

  • Wissen: Laut Stadt wurde die konkrete Lücke geschlossen (bestätigt). (100 %) – Quelle
  • Wissen: Die Opposition hat verlangt, die Sicherheitsmaßnahmen zu evaluieren und wo nötig zu verstärken (berichtet). (100 %) – Quelle
  • Wissen: Das NISG 2026 gilt seit 01.10.2026 und erfasst die öffentliche Verwaltung auf Bundes- und Landesebene (Ämter der Landesregierungen). Gemeinden sind nach § 24 Abs. 3 ausgenommen (bestätigt/Gesetz; wie das bei Wien als Land und Gemeinde zugleich ausgelegt wird, ist offen). (100 %) – Quelle
  • Wissen: Betroffene Einrichtungen müssen sich bis 31.12.2026 registrieren (berichtet). (100 %) – Quelle
  • Nicht bekannt: Ob andere Systeme der Stadt dieselbe Schwachstelle oder Konfiguration haben
  • Nicht bekannt: Welche technischen und organisatorischen Konsequenzen die Stadt über das Schließen der Lücke hinaus zieht
  • Nicht bekannt: Ob die Datenschutzbehörde ein Verfahren führt
  • Einschätzung: Ähnliche Vorfälle bei Verwaltungen im DACH-Raum sind in den nächsten Monaten wahrscheinlich, weil automatisiertes und KI-gestütztes Scannen die Zeit vom Fehler bis zur Ausnutzung verkürzt. (75 %) – Darauf deuten der Trend in X-Force 2026, die Vermutung der Stadt selbst und frühere Fälle in Verwaltungen hin (widersprüchlich: A 75 % / B 80 %; der niedrigere Wert ist übernommen).

Was sich seit der Erstmeldung geändert hat

Frühere Aussage vorher jetzt Status
Ein Angreifer hatte zwischen 03. und 11.09.2026 über einen Webzugang Zugriff auf Teile einer inter… 100 % 100 % bestätigt

Früherer Stand: Erstmeldung (02.10.2026 22:46)

Wissen 25 % · nicht bekannt 65 %

Laut Stadt Wien hatte ein Angreifer vom 03. bis 11.09.2026 über einen Webzugang Zugriff auf Teile einer internen Dokumentationsplattform des Magistrats und kopierte rund 26.000 Dokumente (ca. 9 GB) mit Daten von 5.824 Personen sowie Geschäfts- und Infrastrukturinformationen. Aufgefallen ist der Fall, weil CERT.at in einem Online-Forum ein Verkaufsangebot zu dieser Schwachstelle entdeckte und die Stadt am 09.09. informierte. Laut Stadt gab es keine Kontrolle über IT-Systeme oder Benutzerkonten, die Lücke ist geschlossen, und bisher gibt es weder eine Veröffentlichung noch eine Erpressung.

Vergleichsfälle

  • Confluence-Zero-Day CVE-2023-22515 (gemeinsames Advisory von CISA, FBI und MS-ISAC) (2023): Dokumentationsplattformen mit Webzugang sind ein bekanntes und breit angegriffenes Ziel. Sie gehören beim Patchen nach vorne (kein Bezug zum Wiener Produkt belegt). – Quelle
  • Land Kärnten (2022): Als Vergleich für Verwaltungen im DACH-Raum genannt (nur in B erwähnt, ohne Quelle).
  • Südwestfalen-IT (2023): Als Vergleich für kommunale IT genannt (nur in B erwähnt, ohne Quelle).

Schema: Ablauf: Vom Forum-Hinweis zur Verständigung

Quellen

  • https://presse.wien.gv.at/presse/2026/09/30/wien-datensicherheit-hat-hohen-stellenwert-sicherheitsluecke-umgehend-geschlossen
  • https://www.heise.de/news/Stadt-Wien-entdeckt-Einbruch-in-Online-Speicher-11471899.html
  • https://wien.orf.at/stories/3373234/
  • https://www.mimikama.org/datenleck-stadt-wien-5824-betroffene/
  • https://inuit.at/inhalt/data-breach-bei-der-stadt-wien-26000-dokumente-%C3%BCber-sicherheitsl%C3%BCcke-kopiert
  • https://newsroom.ibm.com/2026-02-25-ibm-2026-x-force-threat-index-ai-driven-attacks-are-escalating-as-basic-security-gaps-leave-enterprises-exposed
  • https://industrialcyber.co/reports/ibm-x-force-reports-44-surge-in-exploitation-of-public-facing-applications-as-supply-chain-and-identity-attacks-intensify/
  • https://ncee.newsroom.ibm.com/XForce2026en
  • https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-289a
  • https://www.usp.gv.at/aktuelles/newsliste/NIS-2.html
  • https://www.cybervize.de/de/wissen/nisg-at/ueberblick-anwendungsbeginn-uebergangslage

Den vollständigen Bericht als PDF und alle verfolgten Vorfälle finden Sie unter Vorfall-Lagebilder.

Fachliche Einschätzung auf Basis öffentlicher Quellen, keine Schuldzuweisung an Betroffene.

← Alle Artikel