
CISA ordnet Patches für Cisco-, Citrix- und Fortinet-Schwachstellen bis zum 12. September an
CISA hat Bundesbehörden angewiesen, drei ausgenutzte Schwachstellen in Produkten von Cisco, Citrix und Fortinet bis zum 12. September zu patchen.
Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat drei aktiv ausgenutzte Sicherheitslücken in ihren Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, eine öffentliche Liste von Schwachstellen, die Angreifer bereits in realen Angriffen nutzen. Die betroffenen Produkte stammen von Cisco, Citrix und Fortinet, die alle in Unternehmensnetzwerken weit verbreitet sind. Bundesbehörden der Exekutive müssen Patches für diese Schwachstellen bis zum 12. September 2026 anwenden. Die Schwachstellen betreffen Netzwerkgeräte, die am Rand der Infrastruktur einer Organisation stehen, wo sie Internetverkehr, Benutzeranmeldungen und Fernzugriff verwalten.
Die erste Schwachstelle, CVE-2026-20079, hat den höchstmöglichen CVSS-Score von 10,0. Es handelt sich um eine Authentifizierungsumgehung im Webinterface der Cisco Secure Firewall Management Center (FMC)-Software. Ein nicht authentifizierter, entfernter Angreifer kann die Authentifizierung umgehen und Skriptdateien auf einem betroffenen Gerät ausführen, um Root-Zugriff auf das zugrunde liegende Betriebssystem zu erlangen. Root-Zugriff gibt einem Angreifer die vollständige Kontrolle über das Gerät. Cisco aktualisierte seine Sicherheitsempfehlung für diese Schwachstelle mit dem Hinweis, dass das Unternehmen im August 2026 von aktiven Ausnutzungsversuchen erfahren hat, aber keine weiteren Details zu den Angriffen bekannt gab.
Die zweite Schwachstelle, CVE-2026-19490, hat einen CVSS-Score von 9,3. Es handelt sich um eine Authentifizierungsumgehung in Citrix NetScaler ADC und NetScaler Gateway, wenn die Appliance als AAA-virtueller Server oder als Gateway für SSL VPN, ICA Proxy, CVPN oder RDP Proxy konfiguriert ist. Das bedeutet, dass Angreifer die Anmeldeseiten auf diesen Geräten umgehen können, wenn bestimmte Fernzugriffsfunktionen aktiviert sind. Das Sicherheitsunternehmen Previdian beobachtete Ausnutzungsaktivitäten gegen seine Honeypot-Systeme und verzeichnete insgesamt 56 Versuche seit dem 3. September 2026. Davon wurden allein am 8. September 2026 36 Versuche registriert.
Die dritte Schwachstelle, CVE-2025-25249, hat einen CVSS-Score von 7,3. Es handelt sich um eine heap-basierte Pufferüberlauf-Schwachstelle in Fortinet FortiOS, FortiSwitchManager und FortiSASE. Ein entfernter, nicht authentifizierter Angreifer kann diese ausnutzen, indem er speziell gestaltete Anfragen sendet, die es ihm ermöglichen, beliebigen Code oder Befehle auf dem Gerät auszuführen. CISA nahm diese Schwachstelle in den KEV-Katalog auf, nachdem SOCRadar einen Bericht über eine bösartige Angriffskampagne veröffentlicht hatte, die vermutlich die Schwachstelle weaponisiert hat, um einen funktionsreichen Node.js Remote Access Trojaner (RAT) namens PivotC2 zu verbreiten. Das Post-Exploitation-Framework unterstützt interaktive Shells, Tunneling, Netzwerkscans und Konfigurationserfassung. SOCRadar schätzt, dass mehr als 3.000 IP-Adressen angegriffen wurden, was zur Infektion von 178 Geräten mit PivotC2 führte. Die meisten Kompromittierungen konzentrieren sich auf die Vereinigten Staaten, und die Aktivität wird einem russischsprachigen Bedrohungsakteur zugeschrieben, der von finanziellen Motiven angetrieben wird. Der früheste Beweis für eine aktive Ausnutzung der Schwachstelle stammt aus Juli 2026.
In den beobachteten Angriffen zielt ein Shell-Skript, das eine Exploit-Binärdatei enthält, auf eine anfällige FortiGate-Instanz ab, um eine Reverse Shell einzurichten und einen einzeiligen JavaScript-Befehl über Node.js auszuführen. Dies führt zum Herunterladen einer JavaScript-Nutzlast der zweiten Stufe, die entschlüsselt und ausgeführt wird, um PivotC2 zu liefern. SOCRadar beschrieb PivotC2 als Aufbau einer persistenten ausgehenden TLS (Transport Layer Security)-Verbindung zu einem entfernten Command-and-Control (C2)-Server. Zu den Funktionen gehören interaktive Shells, Dateiübertragungen, SOCKS5/HTTP-Proxy-Tunneling, lokale und entfernte Portweiterleitung, CIDR-Bereichsscans sowie FortiGate-spezifische Konfigurationserfassung und Anmeldeinformationsentschlüsselung. Ein Auto-Modus-Flag ermöglicht autonome Operationen, indem bei der ersten Infektion automatisch eine vordefinierte Befehlssequenz ausgeführt wird.
Die Cisco-Ergänzung geht auch mit einem separaten Bericht des Sicherheitsunternehmens Sygnia einher, das angab, eine China-nahe Cyber-Spionagegruppe namens Fire Ant beobachtet zu haben, die unbefugten Zugriff auf Cisco IOS XR-Router erlangte und diese missbrauchte, um Persistenz, Datensammlung und tieferen Zugang in hochwertige Netzwerke über benutzerdefinierte Malware zu ermöglichen. Sygnia stellte fest, dass dieses Verhalten die Rolle des Routers von einem Transitgerät zu einer Sammlungsplattform verschiebt und dem Angreifer einen Aussichtspunkt bietet, um den Verkehr zu beobachten, der durch vertrauenswürdige Netzwerkpfade fließt. Obwohl sich dieser Bericht auf eine andere Cisco-Produktlinie bezieht, unterstreicht er die breitere Aufmerksamkeit, die Angreifer der Netzwerkinfrastruktur widmen.
Diese Entwicklungen zeigen, dass Bedrohungsakteure kontinuierlich exponierte Perimeter-Geräte scannen, um anfänglichen Zugriff zu erhalten, und dabei oft mangelnde robuste Überwachung oder Telemetrieprotokollierung ausnutzen. Für Organisationen, die Fortinet-Produkte verwenden, empfiehlt SOCRadar, den Internetzugang einzuschränken, nach Kompromittierungsindikatoren zu suchen, Anmeldeinformationen zu rotieren und die neuesten Patches anzuwenden. Für Unternehmen, die Netzwerk-Appliances verwalten, bietet AEU-I Security-First-IT- und Infrastrukturberatung zur Unterstützung von Patch-Management und Sicherheitsüberwachung.
So schützen Sie sich
- Wenn Ihr Unternehmen Cisco-, Citrix- oder Fortinet-Geräte verwendet, wenden Sie sich an Ihren IT-Dienstleister oder die Person, die Ihr Netzwerk verwaltet, und fragen Sie, ob die neuesten Sicherheitsupdates installiert sind.
- Verbinden Sie Verwaltungsseiten (der Bildschirm, auf dem Sie sich anmelden und Einstellungen ändern) von Netzwerkgeräten nicht mit dem Internet; wenn es sein muss, schützen Sie sie mit starken Passwörtern und zusätzlichen Anmeldeschritten.
- Aktivieren Sie automatische Updates für alle Software und Geräte, die Sie verwenden, einschließlich Ihrer Website-Plattform und aller Netzwerkgeräte.
- Führen Sie eine Liste aller Geräte, die in Ihrem Zuhause oder Büro mit dem Internet verbunden sind, und prüfen Sie mindestens einmal im Monat bei jedem Hersteller auf Updates.
- Wenn Sie eine Website betreiben, fragen Sie Ihren Hosting-Anbieter, ob deren Server und Netzwerkgeräte mit Sicherheitspatches auf dem neuesten Stand gehalten werden.
- Seien Sie vorsichtig bei unerwarteten E-Mails oder Links, die Sie auffordern, sich bei einem Gerät oder Dienst anzumelden, da Angreifer diese oft nutzen, um Zugang zu erhalten.
Schwachstellen & Lösungen
- CVE-2025-25249 CISA added this Fortinet heap-based buffer overflow flaw to its KEV catalog, with a patch deadline of September 12, 2026. Lösung & Details ansehen →
- CVE-2026-19490 CISA added this Citrix NetScaler ADC and Gateway authentication bypass flaw to its KEV catalog, with a patch deadline of September 12, 2026. Lösung & Details ansehen →
- CVE-2026-20079 CISA added this Cisco Secure Firewall Management Center authentication bypass flaw to its KEV catalog, with a patch deadline of September 12, 2026. Lösung & Details ansehen →
Begriffe Erklärt
- CVE Ein eindeutiger Code für eine öffentlich bekannte Sicherheitslücke, damit alle über dasselbe Problem sprechen können.
- Known Exploited Vulnerabilities (KEV) catalog Eine von CISA geführte öffentliche Liste von Sicherheitslücken, die Angreifer gerade aktiv ausnutzen, mit Fristen für Bundesbehörden zur Behebung.
- CVSS score Eine Zahl von 0 bis 10, die bewertet, wie schwerwiegend eine Sicherheitslücke ist, wobei 10 am kritischsten ist.
- Authentication bypass Eine Schwachstelle, die es jemandem ermöglicht, den Anmeldebildschirm ohne gültiges Passwort zu umgehen.
- Buffer overflow Eine Art von Programmierfehler, bei dem zu viele Daten in einen festen Speicherbereich geschrieben werden, sodass ein Angreifer eigenen Code ausführen kann.
- Remote access trojan (RAT) Eine Art von Schadsoftware, die einem Angreifer die Fernsteuerung eines infizierten Geräts ermöglicht.
- Command-and-control (C2) server Ein Computer, den Angreifer nutzen, um Anweisungen an Schadsoftware auf den Geräten der Opfer zu senden.
- Honeypot Ein Ködersystem, das von Sicherheitsforschern eingerichtet wird, um Angriffe anzulocken und zu beobachten.