Der Patch kommt fast immer zu spät.
Sechs Schwachstellen, aus denen im vergangenen Jahr echte Vorfälle wurden, auf eine Skala gelegt: die Zeit zwischen dem Beginn der Ausnutzung und dem Tag, an dem jemand ein Advisory dazu veröffentlichte. Bei vier von sechs ist diese Differenz negativ.
4/6
vor Veröffentlichung ausgenutzt.
Das Ausnutzungsfenster
Die gestrichelte Linie ist der Tag, an dem der Hersteller sein Advisory veröffentlichte. Alles links davon wurde bereits ausgenutzt, bevor die Schwachstelle auf dem Papier existierte. Keine noch so straffe Patch-Richtlinie schließt ein Fenster, das sich öffnete, bevor jemand davon wusste.
- CVE-2026-1281Endpoint Manager Mobile≈-181 d · vor Veröffentlichung ausgenutzt
- CVE-2026-88771NetScaler ADC / Gateway-22 d · vor Veröffentlichung ausgenutzt
- CVE-2026-12569Windchill / FlexPLM≈-16 d · vor Veröffentlichung ausgenutzt
- CVE-2026-81578PaperCut NG/MF-1 d · vor Veröffentlichung ausgenutzt
- CVE-2026-60137WordPress core0 d · nach Veröffentlichung ausgenutzt
- CVE-2026-85706GitLab CE/EE+1 d · nach Veröffentlichung ausgenutzt
Deshalb ist Patchen notwendig, aber nicht hinreichend. Die Lücke schließt, wer weiß, was er am Internet hat, und wer jemanden mit dem Blick eines Angreifers darauf schauen lässt, bevor es ein Angreifer tut.
Von der Klasse zum Vorfall
Keiner dieser Vorfälle beruht auf einer neuen Art von Fehler. Es sind die Schwachstellenklassen, die diese Wissensdatenbank erklärt, gefunden in Software, die tausende Organisationen betreiben. Wer die Klasse versteht, erkennt den nächsten Fall, bevor er einen Namen hat.
Die sechs Fälle
- CWE-20A03:2021Citrix NetScaler ADC und Gateway (CVE-2026-88771)CVE-2026-88771 erklärt: wie Angreifer eine NetScaler-Logzeile ohne Anmeldung in eine Root-Shell verwandelten und warum Patchen allein nicht entlastet.
- CWE-89A03:2021WordPress Core (CVE-2026-60137)CVE-2026-60137 erklärt: eine SQL Injection in WordPress Core mit Score 5.9, die zusammen mit CVE-2026-63030 (wp2shell) Angreifern ein Admin-Konto verschafft.
- CWE-502A08:2021PTC Windchill und FlexPLM (CVE-2026-12569)CVE-2026-12569 erklärt: wie eine Deserialisierungslücke in PTC Windchill und FlexPLM, mutmaßlich von Cl0p, zum Diebstahl von Konstruktionsdaten diente.
- CWE-305A07:2021PaperCut NG/MF (CVE-2026-81578)CVE-2026-81578 erklärt: wie ein Authentication Bypass in PaperCut NG/MF zusammen mit einer zweiten Lücke Angreifern weltweit Druckserver öffnete.
- CWE-22A01:2021GitLab CE/EE (CVE-2026-85706)CVE-2026-85706 erklärt: ein Path Traversal in der Commits-API von GitLab, der ohne Anmeldung Serverdateien preisgab, einen Tag nach dem Patch angegriffen.
- CWE-94A03:2021Ivanti Endpoint Manager Mobile (CVE-2026-1281)CVE-2026-1281 erklärt: wie Angreifer per Code Injection in Ivanti EPMM Server für das Mobilgeräte-Management übernahmen und warum Patchen nicht reichte.
Wer dahintersteckt
Angreifer sind keine anonyme Masse. Es sind organisierte Gruppen mit einem Geschäftsmodell oder einem Auftrag und mit einer wiedererkennbaren Art hereinzukommen. Diese sechs prägen einen großen Teil des Bildes.
Cl0p
Erpressung
Erpressung in großem Maßstab, weitgehend ohne Verschlüsselung
Das Markenzeichen von Cl0p ist die Massenkampagne: eine Schwachstelle in Software für Dateiaustausch oder Unternehmenssoftware, die tausende Organisationen am Internet betreiben, in einer einzigen Welle gegen hunderte von ihnen eingesetzt, oft bevor es einen Patch gibt. Nacheinander Accellion FTA, GoAnywhere MFT, MOVEit Transfer, Cleo, Oracle E-Business Suite und 2026 sehr wahrscheinlich PTC Windchill. Verschlüsselt wird in diesen Kampagnen kaum etwas: Die Daten werden gestohlen, und die Drohung, sie zu veröffentlichen, ist das Druckmittel.
LockBit
Erpressung
Ransomware als Dienstleistung
LockBit lieferte die Schadsoftware und die Erpressungsplattform; einzelne Affiliates erledigten den Einbruch und teilten den Erlös. Diese Affiliates waren beim Zugang selten kreativ: ungepatchte Randgeräte und gestohlene Zugangsdaten, Citrix Bleed eingeschlossen. Im Februar 2024 übernahmen Polizeibehörden in der Operation Cronos die Infrastruktur von LockBit. Die Marke versucht seither ein Comeback, doch das Modell, für das sie stand, läuft inzwischen unter anderen Namen.
Akira
Erpressung
Ransomware über das VPN
Akira ist seit 2023 aktiv und kommt fast immer über das VPN herein: über einen Login ohne zweiten Faktor oder über eine bekannte Schwachstelle im VPN-Gerät selbst, unter anderem bei Geräten von Cisco und SonicWall. Selten etwas Neues, meist eine Tür, die längst hätte geschlossen sein sollen. Damit ist die Gruppe ein guter Gradmesser dafür, wie solide Ihr Fernzugriff tatsächlich ist.
Scattered Spider
Erpressung
Social Engineering am Service Desk
Scattered Spider braucht selten eine Schwachstelle. Die Gruppe ruft den Service Desk an, gibt sich als Mitarbeiter aus und lässt ein Passwort oder ein MFA-Token zurücksetzen, stiehlt dann Daten, um zu erpressen, und setzt teils Ransomware ein. Dazu kommen SIM-Swapping und das Zermürben von Nutzern mit endlosen MFA-Anfragen. Was das aufhält, ist ein Service Desk, der Identitäten gründlich prüft, und MFA, die sich weder phishen noch telefonisch zurücksetzen lässt.
Volt Typhoon
staatlich
Staatliche Vorbereitung in kritischen Sektoren
Westliche Dienste ordnen Volt Typhoon China zu, und die Gruppe fällt durch das auf, was sie nicht tut: keine Ransomware, keine sichtbare Beute, kaum Schadsoftware in den Netzen, in die sie eindringt. Sie kommt über Randgeräte herein, versteckt ihren Verkehr hinter gekaperten, veralteten Büro-Routern und arbeitet danach mit den Verwaltungswerkzeugen, die ohnehin vorhanden sind, um jahrelang in kritischer Infrastruktur zu bleiben.
Sandworm
staatlich
Destruktive staatliche Operationen
Sandworm wird dem russischen Militärgeheimdienst zugeschrieben und steht hinter einer Reihe destruktiver Angriffe, von NotPetya bis zu wiederholten Angriffen auf das ukrainische Stromnetz. Das Ziel ist kein Geld, sondern Ausfall, was die Gruppe zu einer anderen Art von Risiko macht als eine Erpresserbande.