Sicherheit · KI-unterstützt ✓

Angriffe auf Zammad und NetScaler: Was jetzt zählt

Angreifer nutzen aktuell Lücken in Zammad und Citrix NetScaler aktiv aus. Was das für Firmen mit 10 bis 100 Mitarbeitern bedeutet – und was jetzt zu tun ist.

Es sind zwei Meldungen, die zusammengehören: Die US-amerikanische IT-Sicherheitsbehörde CISA warnt aktuell vor Angriffen auf die Helpdesk-Software Zammad und auf Citrix NetScaler. heise Security fasst die Lage zusammen. Das Entscheidende an dieser Meldung ist nicht die Lücke selbst, sondern der Zeitpunkt: Die Angriffe laufen bereits. Beim NetScaler begannen sie am Freitagabend, seitdem kursiert offenbar ein Exploit. Wer eines der beiden Systeme im Einsatz hat, hat keinen Aufschub mehr – die Frage ist nicht, ob gepatcht wird, sondern wie schnell.

Zammad: Warum ausgerechnet der Helpdesk?

Zammad ist eine webbasierte, quelloffene Helpdesk- beziehungsweise Ticketsoftware. In vielen Unternehmen dieser Größenordnung läuft darüber ein guter Teil der Kundenkommunikation: Anfragen, Beschwerden, interne IT-Tickets, häufig mit Anhängen und personenbezogenen Daten. Ein System, das per Design erreichbar sein muss – und genau das macht es für Angreifer interessant.

Die vom niederländischen Institut für Schwachstellenveröffentlichungen (DIVD) entdeckten Lücken sind gravierend:

  • Über eine Schwachstelle können Angreifer Sitzungen übernehmen und dabei Schadcode aus dem Netz mit den Rechten des Systemkontos „zammad“ ausführen (CVE-2026-102489, CVSS4 8.5, Risiko „hoch“).
  • Eine zweite Lücke erlaubt es dem lokalen Konto „zammad“, sich Root-Rechte zu verschaffen (CVE-2026-102490, CVSS4 8.7, Risiko „hoch“).
  • Im Zusammenspiel bewertet das DIVD die Lücken mit CVSS4 9.4 – Risiko „kritisch“.

Übersetzt heißt das: Die erste Lücke bringt den Angreifer ins System, die zweite macht ihn dort zum Administrator mit Vollzugriff auf den gesamten Server. Root-Rechte bedeuten: keine Schranken mehr.

Besonders aufmerksam sollten Sie werden, weil das DIVD die Schwachstellen nicht im Labor gefunden hat, sondern bei der Analyse eines realen IT-Vorfalls. Es gab also mindestens einen konkreten Fall. Hinzu kommen die von der CISA gemeldeten, in freier Wildbahn beobachteten Angriffe.

Ausnutzbar ist die Codeschmuggel-Lücke in den Zammad-Versionen 6.3.0 bis 6.5.4. In den Versionen 7.0.0 bis 7.1.3 steckt sie ebenfalls, ist dort aber aufgrund der Umgebungsbedingungen nicht ausnutzbar. Die Rechteausweitung zu Root betrifft alle Fassungen seit 1.5.0 bis zur aktuellen Alpha-Version von Zammad 7.1.0 – also praktisch jede Installation, die nicht brandaktuell ist.

Der Haken: Ein kompletter Fix fehlt bislang

Hier wird es ungewöhnlich: Das DIVD empfiehlt, Zammad auf Version 7 zu aktualisieren oder das System komplett offline zu nehmen. Der Hersteller selbst rät zum Update auf Version 7.2.0. Einen Fix für die Rechteausweitung hat Zammad jedoch noch nicht veröffentlicht und arbeitet nach eigener Aussage noch daran.

Für Sie bedeutet das dreierlei:

Erstens ist das Update auf 7.2.0 trotzdem der richtige Schritt, weil es den aus dem Netz ausnutzbaren Einstiegspunkt schließt. Zweitens bleibt ein Restrisiko, solange der Root-Fix fehlt – Sie sollten die Veröffentlichungen von Zammad im Blick behalten; der Hersteller pflegt im Web einen Beitrag zum Vorfall und will dort Aktualisierungen veröffentlichen. Drittens: Ein Update allein reicht nicht, wenn jemand schon vorher im System war. Genau dafür stellt das DIVD ein Skript bereit, mit dem sich die Protokolldateien auf Angriffshinweise (Indicators of Compromise, IOC) untersuchen lassen.

Die DIVD-Empfehlung, das System notfalls komplett offline zu nehmen, klingt radikal – zeigt aber, wie ernst die Lage eingeschätzt wird. Ob das für Ihr Ticketsystem infrage kommt, ist eine Abwägung: Was kostet ein Tag ohne Helpdesk, und was kostet ein kompromittierter Server?

Citrix NetScaler: Die entscheidende Frage lautet SAML

Bei NetScaler handelt es sich um eine Zero-Day-Lücke: Die Angriffe begannen, bevor es einen Patch gab. Citrix hat am Sonntagmorgen einen Schwachstelleneintrag samt Updates veröffentlicht.

Technisch steckt dahinter ein Pufferüberlauf, der auftreten kann, wenn der NetScaler als SAML-SP oder -IDP fungiert – also als Service Provider oder Identity Provider. Angreifer aus dem Netz können Systeme durch das Senden massenhafter SAML-Anfragen lahmlegen; Citrix spricht von Denial-of-Service als Folge des Speicherüberlaufs (CVE-2026-88779, CVSS4 8.7, Risiko „hoch“).

Die entscheidende Frage für Ihr Unternehmen lautet daher: Ist Ihr NetScaler als SAML Service Provider oder Identity Provider konfiguriert? Nur dann ist dieser Angriffsweg relevant. Wenn Sie das nicht aus dem Stegreif beantworten können, ist das normal – aber dann ist es genau die Frage, die Sie Ihrem Administrator oder Ihrem IT-Dienstleister jetzt stellen sollten.

Abgesichert sind die Versionen NetScaler 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS sowie 13.1-37.282 FIPS und NDcPP oder neuere Fassungen.

Ein Denial-of-Service klingt harmloser als Codeausführung. Doch wenn ein aus dem Netz erreichbares System lahmgelegt wird, hängt die praktische Wirkung davon ab, welche Dienste bei Ihnen darüber laufen. Auch das sollten Sie wissen, bevor es soweit ist.

Was Sie jetzt konkret tun sollten

  1. Bestand klären. Läuft bei Ihnen Zammad? In welcher Version? Gibt es einen NetScaler, und ist SAML konfiguriert? In Unternehmen mit 10 bis 100 Mitarbeitern lautet die ehrliche Antwort oft: „Müsste ich nachsehen.“ Dann sehen Sie jetzt nach – oder fragen Sie die verantwortliche Stelle.
  2. Zammad aktualisieren. Der Hersteller rät zu Version 7.2.0. Betreiben Sie eine Version zwischen 6.3.0 und 6.5.4, ist Ihre Installation direkt aus dem Netz angreifbar – dann hat das oberste Priorität.
  3. Logs prüfen. Nutzen Sie das IOC-Skript des DIVD, um die Protokolldateien auf Angriffsspuren zu untersuchen. Die Angriffe laufen bereits; ein Update ohne Blick in die Logs lässt die wichtigste Frage offen: War schon jemand da?
  4. NetScaler patchen. Spielen Sie eine der genannten abgesicherten Versionen ein, sofern die SAML-Konfiguration bei Ihnen zutrifft.
  5. Dranbleiben. Der Fix für die Root-Rechteausweitung steht noch aus. Das heißt: Nach dem Update ist vor dem Update. Beobachten Sie die Verlautbarungen von Zammad.

Und falls die Prüfung tatsächlich Angriffsspuren ergibt? Die Meldung sagt dazu nichts – das ist dann der Punkt, an dem eine forensische Analyse nötig wird, nicht ein weiteres Update.

Was noch unklar ist

Ein ehrlicher Blick auf die offenen Punkte gehört zur Einordnung: Wann der Fix für die Rechteausweitung erscheint, weiß derzeit niemand – Zammad arbeitet daran, ein Datum nennt die Meldung nicht. Wie viele Systeme bereits angegriffen oder kompromittiert wurden, geht aus der Quelle ebenfalls nicht hervor. Und welche Pflichten ein erfolgreicher Angriff auslöst – etwa wenn Kundendaten im Ticketsystem betroffen sind –, ist eine Frage, die Sie idealerweise geklärt haben, bevor sie akut wird.

Bleibt das Muster hinter der Meldung: Angriffe beginnen am Freitagabend, Exploits kursieren am Wochenende, Hersteller reagieren am Sonntagmorgen. Die organisatorische Frage, die sich jedes Unternehmen stellen sollte, lautet daher nicht nur „Sind wir betroffen?“, sondern auch: „Wer bei uns erfährt überhaupt von solchen Warnungen – und wer kann kurzfristig handeln?“

Dieser Artikel wurde KI-unterstützt auf Basis einer Fachmeldung erstellt und vor der Veröffentlichung geprüft.

Passende Leistung

Netzwerk & Sicherheit

Ich prüfe, härte und überwache Netzwerke und Endgeräte — damit aus einem theoretischen Risiko kein realer Vorfall wird.

Leistungen ansehen

Bereit, Ihre IT auf das nächste Level zu bringen?

Vereinbaren Sie ein unverbindliches Erstgespräch und erfahren Sie, wie Göger-IT Ihnen helfen kann.

Termin vereinbaren