CISA KEV: sechs neue aktiv ausgenutzte Schwachstellen – NetScaler, Linux und SQL Server in Alarmbereitschaft

In dieser Saga : CISA et la résilience des infrastructures critiques américaines en 2026· Episode 2/3

Cybersicherheit Aug 28, 2026Zu Lesezeichen hinzufügen

CISA KEV: sechs neue aktiv ausgenutzte Schwachstellen – NetScaler, Linux und SQL Server in Alarmbereitschaft

Die CISA hat soeben sechs neue Einträge zum KEV-Katalog (Known Exploited Vulnerabilities) hinzugefügt. Im Fokus stehen Schwachstellen in NetScaler (Citrix), dem Linux-Kernel und Microsoft SQL Server – alle werden aktuell aktiv in der Praxis ausgenutzt.

Was: sechs bestätigte Schwachstellen werden in der Produktion ausgenutzt

Die CISA (Cybersecurity and Infrastructure Security Agency) hat ihren KEV-Katalog (Known Exploited Vulnerabilities) mit sechs neuen Einträgen aktualisiert. Der KEV ist die offizielle Liste der US-Regierung für Schwachstellen, für die tatsächliche Ausnutzungen dokumentiert wurden – es handelt sich um die Liste, die Patch-Pflichten für US-Bundesbehörden auslöst und für den gesamten Sektor höchste Priorität signalisiert.

Die drei betroffenen Produktfamilien in dieser Aktualisierung laut The Hacker News: NetScaler (Citrix), der Linux-Kernel und Microsoft SQL Server.

Wer ist betroffen

  • NetScaler (Citrix ADC / Gateway): im Internet exponiert in den meisten Unternehmen, die Citrix für VPN und Remote-Zugriff nutzen. NetScaler ist ein wiederkehrendes Ziel im KEV – Ransomware-Gruppen nutzen es seit 2023 als bevorzugten Einstiegspunkt.
  • Linux-Kernel: jede ungepatchte Linux-Server-Infrastruktur ist potenziell betroffen. Die genaue Art der Schwachstellen (LPE, RCE, Sandbox-Umgehung) bestimmt die Priorität des Patches je nach Exposition.
  • SQL Server: SQL-Server-Instanzen, die exponiert sind oder von kompromittierten Netzwerksegmenten aus zugänglich sind, sind gefährdet. Eine SQL-Server-Schwachstelle im KEV ist oft mit lateralen Bewegungen nach der Ausnutzung verbunden.

Hintergrund: Der KEV als Indikator für aktive Bedrohungen

Bei der Überwachung kritischer US-Infrastrukturen, die wir seit Anfang 2026 durchführen, ist der KEV der zuverlässigste Indikator dafür, was tatsächlich ausgenutzt wird – im Gegensatz zu theoretischen CVEs. Jeder Eintrag im KEV steht für dokumentierte Vorfälle, oft auf sensible Ziele.

Seit dem Start unseres Threads [cisa-infra-critique-2026] haben wir eine besonders hohe Frequenz von KEV-Einträgen beobachtet, mit einem Schwerpunkt auf Schwachstellen, die Remote-Zugriff (VPN, RDP, Load Balancer) und die Hypervisor-/Virtualisierungsschicht betreffen.

Was jetzt zu tun ist

KEV 2026 : Die Frequenz nimmt zu

Die CISA veröffentlicht 2026 regelmäßig neue Einträge im KEV, wobei Schwachstellen, die Remote-Zugriffsgeräte (VPN, Load Balancer) und Hypervisor betreffen, überwiegen. NetScaler (Citrix) gehört zu den am häufigsten angegriffenen Produkten.

Sofortmaßnahmen:

  1. NetScaler: Sofort die entsprechenden Sicherheitsbulletins von Citrix anwenden. Logs auf ungewöhnliche Zugriffsmuster bei Authentifizierungs- und VPN-Endpunkten prüfen.
  2. Linux-Kernel: Die genaue betroffene Version über die aktualisierte CISA-Advisory identifizieren, mit den eingesetzten Kernels vergleichen und Systeme priorisieren, die dem Internet oder Multi-Tenant-Umgebungen ausgesetzt sind.
  3. SQL Server: Den Zugriff auf Port 1433 auf autorisierte Netzwerksegmente beschränken, den entsprechenden Microsoft-Patch anwenden und SQL-Server-Dienstkonten auf vorherige Kompromittierungen überprüfen.
  4. Behörden / Öffentlicher Sektor: US-Behörden sind verpflichtet, die von der CISA vorgegebenen Patch-Fristen für jeden KEV-Eintrag einzuhalten.
KEV vs. NVD: Was ist der Unterschied?

Die NVD (National Vulnerability Database) listet alle bekannten CVEs auf, unabhängig davon, ob sie ausnutzbar sind oder nicht. Der KEV enthält nur CVEs, für die eine tatsächliche Ausnutzung bestätigt ist. Ein NVD-Patch kann warten; ein KEV-Patch nicht.

Resources

Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.

Unsere Redaktion
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
War dieser Artikel hilfreich?

2 Personen gefiel dieser Artikel

Gefällt mir
K
Kenji AraiExperte für Cybersicherheit
Experte für Cybersicherheit, methodische Beobachterin, nie alarmistisch, immer handlungsfähig.
Teilen:
Die Saga

CISA et la résilience des infrastructures critiques américaines en 2026

  1. 1StilleSchild 2026-Übungen: Das CISA Red Team dringt in zwei kritische Infrastrukturen ein, eine davon ohne jegliche Erkennung27/08/2026
  2. 2CISA KEV: sechs neue aktiv ausgenutzte Schwachstellen – NetScaler, Linux und SQL Server in Alarmbereitschaft28/08/2026
  3. 3Herzschrittmacher unter Beschuss, Millionen von Akten gestohlen: Die Gesundheit – neue Front der Cyberangriffe auf kritische Infrastrukturen01/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tippen zum Hören – für alle derselbe Sound
0··
// Programm
// all stations
// Track teilen →
Themen
Erkunden
Informationen