Security-Briefing 05.10.2026: Neue Zero-Day-Lücke in NetScaler, Angriffe auf Rejetto HFS, Updates für Chrome, Langflow und ChatGPT für macOS

Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.

Citrix NetScaler: Neue Zero-Day-Lücke legt SAML-Anmeldung lahm

Citrix hat am Wochenende Notfall-Updates für NetScaler ADC und NetScaler Gateway veröffentlicht. Die Lücke CVE-2026-88779 ist ein Speicherfehler, über den Angreifer die Appliance zum Ausfall bringen können (Denial of Service). Citrix hat gezielte Angriffe auf ungepatchte Systeme beobachtet; wird der Fehler wiederholt ausgelöst, kann der Dienst dauerhaft ausfallen. Eine Auswirkung auf die Integrität von Kundendaten hat Citrix nach eigener Analyse nicht festgestellt, Forscher prüfen aber noch, ob sich die Lücke auch zum Ausführen von Code eignet. Betroffen sind nur Appliances mit SAML-Anmeldung (als Service Provider oder Identity Provider) zusammen mit Gateway- oder AAA-Servern. Behoben in 14.1-73.41 und 13.1-64.28, für FIPS in 14.1-73.41 FIPS, für FIPS/NDcPP auf 13.1 in 13.1-37.282. Erst Ende September musste NetScaler wegen zwei anderer Zero-Days gepatcht werden.

  • Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
  • Datum: 04.10.2026
  • CVE: CVE-2026-88779
  • Für wen relevant: Unternehmen, die NetScaler ADC oder NetScaler Gateway selbst betreiben und die SAML-Anmeldung nutzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Fällt das Gateway aus, kommen Mitarbeitende per Fernzugriff nicht mehr an ihre Firmenanwendungen. Die CISA führt die Lücke seit dem 4. Oktober im Katalog aktiv ausgenutzter Schwachstellen (KEV).
  • Quelle: Citrix (CTX697174) · BleepingComputer · CISA

Rejetto HFS: Angriffe auf kritische Lücke im Dateiserver

Für den kostenlosen Dateiserver Rejetto HFS (HTTP File Server) beobachtet die Sicherheitsfirma VulnCheck seit dem 1. Oktober Angriffsversuche auf die Lücke CVE-2026-61500. HFS 3.0.0 bis 3.2.0 erzeugt den Schlüssel für Sitzungs-Cookies mit einem unsicheren Zufallsgenerator und gibt bei der Anmeldung Werte aus demselben Generator preis. Daraus kann ein Angreifer ohne Zugangsdaten ein gültiges Admin-Cookie errechnen und anschließend über eine Konfigurationsfunktion eigenen Code auf dem Server ausführen. Das Update auf 3.2.1 gibt es seit Juli, einen öffentlichen Exploit seit Ende September.

  • Priorität: Hoch (Angriffe beobachtet, CVSS 9.3)
  • Datum: 05.10.2026
  • CVE: CVE-2026-61500
  • Für wen relevant: Alle, die Rejetto HFS 3.x zum Teilen von Dateien über das Internet betreiben. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Laut VulnCheck greift ein Akteur aus China bereits echte, aus dem Internet erreichbare Server in den USA an. HFS war schon 2024 über eine andere Lücke Ziel von Angriffen, damals mit Kryptominern und Trojanern.
  • Quelle: The Hacker News

Google Chrome: Update schließt kritische WebGL-Lücke

Google hat am 1. Oktober Chrome 154.0.8037.97/.98 für Windows und macOS sowie 154.0.8037.97 für Linux veröffentlicht. Das Update behebt 11 Sicherheitslücken: eine kritische (CVE-2026-103628, Schreibzugriff außerhalb des Speicherbereichs in WebGL), neun mit hoher Einstufung, darunter Use-after-free-Fehler in SVG, MediaStream und FedCM sowie eine Typverwechslung in V8, und eine mittlere. Das BSI warnt seit dem 5. Oktober. Hinweise auf Angriffe nennt Google nicht.

  • Priorität: Hoch (eine kritische Lücke, BSI-Einstufung: hoch)
  • Datum: 05.10.2026
  • CVE: CVE-2026-103628 und 10 weitere (siehe Quelle)
  • Für wen relevant: Alle Unternehmen, die Chrome unter Windows, macOS oder Linux einsetzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Google verteilt das Update schrittweise. Wer nicht warten will, startet es unter „Hilfe > Über Google Chrome“ selbst; danach den Browser neu starten.
  • Quelle: Google Chrome Releases · BSI CERT-Bund

Langflow: BSI warnt vor 25 Schwachstellen

Das BSI warnt vor 25 Schwachstellen in Langflow, dem Open-Source-Baukasten für KI-Agenten und LLM-Anwendungen. Laut BSI können Angreifer darüber beliebigen Programmcode ausführen, Dienste lahmlegen, Informationen auslesen und Dateien manipulieren. Betroffen sind alle Versionen vor 1.12.3. Langflow 1.12.3 ist seit dem 22. September verfügbar, aktuell ist 1.12.4 vom 29. September.

  • Priorität: Hoch (BSI-Einstufung: hoch)
  • Datum: 05.10.2026
  • CVE: CVE-2026-101329, CVE-2026-101331, CVE-2026-103360, CVE-2026-104334, CVE-2026-104335, CVE-2026-88962, CVE-2026-93443, CVE-2026-93445 und 17 weitere (siehe Quelle)
  • Für wen relevant: Teams, die Langflow selbst betreiben, etwa für interne KI-Agenten oder Chatbots. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Langflow ist bei Angreifern beliebt: Die CISA führt bereits sechs ältere Langflow-Lücken als aktiv ausgenutzt, die jüngste seit August 2026.
  • Quelle: BSI CERT-Bund

ChatGPT für macOS: Lücke gab Chatverläufe preis

Der Sicherheitsforscher Patrick Wardle hat in der ChatGPT-App für macOS eine Lücke gefunden (CVE-2026-100754), über die Schadcode auf dem Mac den gesamten Chatverlauf abgreifen konnte. Ursache war ein Skript-Interpreter in der App, der Befehle von außen annahm. Laut Wardle ließen sich wahrscheinlich auch andere Daten abziehen, auf die die App Zugriff hat. OpenAI hat die Lücke Ende September per Update geschlossen. Ob sie ausgenutzt wurde, ist unklar; ein Angreifer hätte zuerst eigenen Code auf dem Mac ausführen müssen.

  • Priorität: Erhöht (Update verfügbar)
  • Datum: 05.10.2026
  • CVE: CVE-2026-100754
  • Für wen relevant: Alle, die die ChatGPT-App auf dem Mac nutzen. (für KMU: mittel – nur für Betroffene)
  • Warum wichtig: Die App sollte auf dem neuesten Stand sein. Kurz zuvor hatte Wardle ein ähnliches Problem in Metas Muse-App gefunden; dort lief der Angriff über ClickFix, also über Terminal-Befehle, die Nutzern untergeschoben werden.
  • Quelle: heise online

ZITADEL: Kritische Lücken zur Kontoübernahme, Version 3 ohne vollständigen Fix

Für die Identitätsplattform ZITADEL sind am 4. Oktober drei kritische Schwachstellen in der NVD erschienen. Über CVE-2026-105207 kann ein Angreifer ohne Anmeldung, der nur den Login-Namen des Opfers kennt, seine eigene externe Identität mit dessen Konto verknüpfen und sich dann als Opfer anmelden; laut Hersteller betrifft das Installationen, in denen das manuelle Verknüpfen externer Konten aktiviert ist. CVE-2026-105209 erlaubt die Übernahme von Konten in fremden Organisationen über Registrierungscodes für Passkeys, CVE-2026-105215 das Vorab-Kapern von Konten im Login V1. Die Updates hat ZITADEL bereits zwischen Juli und September veröffentlicht; Version 4.17.3 schließt alle drei Lücken.

  • Priorität: Hoch (kritisch, CVSS 9.8)
  • Datum: 04.10.2026
  • CVE: CVE-2026-105207, CVE-2026-105209, CVE-2026-105215
  • Für wen relevant: Unternehmen, die ZITADEL selbst betreiben. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Für die 3.x-Reihe gibt es gegen CVE-2026-105207 keinen Fix. Wer noch ZITADEL 3.x einsetzt, muss auf 4.17.3 oder neuer wechseln.
  • Quelle: NVD · ZITADEL (GitHub)

Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert