// HEISE ONLINE — CYBERSECURITY
CISA warnt vor Angriffen auf Zammad und Citrix NetScaler
Bösartige Akteure attackieren aktuell nicht nur Sicherheitslücken in Citrix NetScaler, sondern auch in Zammad. Davor warnt die CISA.
Mehrere Sicherheitslücken stehen derzeit im Visier von Angreifern. Bereits am Wochenende wurden Angriffe auf eine Zero-Day-Lücke in Citrix NetScaler bekannt. Hinzu kommen beobachtete Attacken auf die Helpdesk-Software Zammad.
Vor den Cyberangriffen warnt die US-amerikanische IT-Sicherheitsbehörde CISA aktuell (Warnung vor missbrauchter Citrix-Lücke, Warnung vor angegriffenen Zammad-Schwachstellen). Die Angriffe auf die Zero-Day-Schwachstelle in NetScaler begannen in den Abendstunden des vergangenen Freitags, seitdem kursiert offenbar ein Exploit dafür. Citrix hat auf die Meldungen zügig reagiert und am Sonntagmorgen einen Schwachstelleneintrag sowie zugehörige Updates veröffentlicht. Ein Pufferüberlauf kann auftreten, wenn die NetScaler als SAML-SP oder -IDP fungieren (Service Provider oder Identity Provider). Angreifer aus dem Netz können Systeme durch das Senden massenhafter SAML-Anfragen lahmlegen, Citrix spricht von Denial-of-Service als Folge des Speicherüberlaufs (CVE-2026-88779, CVSS4 8.7, Risiko „hoch“). NetScaler 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS sowie 13.1-37.282 FIPS und NDcPP oder neuere Fassungen stopfen das Sicherheitsleck.
Die webbasierte quelloffene Helpdesk-Software respektive das Ticketsystem Zammad weist ebenfalls Schwachstellen auf, die Angreifer in freier Wildbahn missbrauchen. Das niederländische Institut für Schwachstellenveröffentlichungen (Dutch Institute for Vulnerability Disclosure, DIVD) hat die Sicherheitslücken bei der Analyse eines IT-Vorfalls entdeckt. Eine Lücke ermöglicht bösartigen Akteuren, Sitzungen zu übernehmen und dabei Schadcode aus dem Netz mit den Rechten des Systemkontos „zammad“ auszuführen (CVE-2026-102489, CVSS4 8.5, Risiko „hoch“). Außerdem kann sich das lokale Systemkonto „zammad“ Root-Rechte verschaffen (CVE-2026-102490, CVSS4 8.7, Risiko „hoch“). Die Lücken erhalten im Zusammenspiel eine CVSS4-Bewertung von 9.4, Risiko „kritisch“.
Ausnutzen lässt sich die Codeschmuggel-Lücke in den Zammad-Versionen 6.3.0 bis 6.5.4. In 7.0.0 bis 7.1.3 steckt sie zwar ebenfalls, ist dort aber aufgrund der Umgebungsbedingungen nicht ausnutzbar. Die Rechteausweitung zu root betrifft alle Zammad-Fassungen seit 1.5.0 bis zur aktuellen Alpha-Version von Zammad 7.1.0. Das DIVD empfiehlt, Zammad auf Version 7 zu aktualisieren oder es komplett offline zu nehmen. Der Hersteller rät zum Update auf Version 7.2.0. Einen Fix für die Rechteausweitung hat Zammad bislang nicht veröffentlicht, sondern arbeitet laut eigener Aussage noch daran. Das DIVD stellt auch ein Skript zur Verfügung, mit dem sich die Protokolldateien auf Hinweise für Angriffe (Indicators of Compromise, IOC) untersuchen lassen.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.