Guten Abend zum KDB-Tech-Update: Sicherheitslücken, Betrugsmaschen und KI mit Augenmaß
Willkommen zum abendlichen KDB-Tech-Update! Heute geht es um eine mögliche neue Zero-Day-Lücke in Citrix NetScaler, um Phishing im Namen von PayPal und Sparkassen und um eine einfache Schutzfunktion für Dein Android-Smartphone. Im KI-Teil schauen wir auf Apples Pläne für strengere Mac-Berechtigungen und auf die Frage, warum ein neuer KI-Agent noch keinen schlechten Prozess repariert. Außerdem im Themenmix für den Podcast: digitale Steuerbescheide, smarte Lieferbrillen und eine mögliche Zeitkorrektur, die IT-Systeme ins Stolpern bringen könnte. Also: einmal durchatmen, dann der Reihe nach.
NetScaler: Möglicher neuer Zero-Day-Angriff – noch ohne Patch
Seit dem Abend des 2. Oktober berichten Sicherheitsforscher von einem Exploit gegen Citrix-NetScaler-Geräte. Nach ihren bisherigen Erkenntnissen kann der Angriff Geräte zum Absturz bringen und möglicherweise das Einschleusen von Schadcode ermöglichen. Citrix untersucht den Vorfall. Zum Zeitpunkt der Meldung gab es weder ein Sicherheitsupdate für den mutmaßlich neuen Fehler noch konkrete Schutzmaßnahmen des Herstellers.
Der Sicherheitsexperte Kevin Beaumont beobachtete auf einem Honeypot eine abgelegte Binärdatei mit Schadsoftware. Weil seine Testsysteme bereits gepatcht waren, vermutet er eine neue Schwachstelle. Im Raum steht auch die Möglichkeit, dass der Angriff die kurz zuvor veröffentlichten Korrekturen für „Pitscaler“ – CVE-2026-88771 und CVE-2026-88772 – umgeht. Das Team von watchTowr Labs berichtet ebenfalls, den Fehler nachvollzogen zu haben. Als möglicher Auslöser wird eine große Zahl von SAML-Anfragen genannt. Technische Details und tatsächliches Ausmaß sind aber noch nicht abschließend geklärt.
Für Unternehmen mit NetScaler im Einsatz heißt das: Nicht allein darauf vertrauen, dass die jüngsten Patches installiert sind. Prüfe mit Deinem IT-Team den Status der Geräte, überwache ihre Aktivitäten besonders aufmerksam und achte auf auffällige Anfragen, Abstürze oder unerwartete Veränderungen. Betroffene Organisationen sollen sich laut Citrix an den Kundendienst wenden. Sobald belastbare Herstellerinformationen und ein Update vorliegen, müssen diese neu bewertet werden. KDB unterstützt als IT-Systemhaus und Managed Service Provider dabei, solche Warnungen in konkrete Prüf- und Reaktionsschritte für die eigene Infrastruktur zu übersetzen – ohne aus einer noch laufenden Untersuchung voreilige Gewissheiten zu machen.
Phishing setzt auf Zeitdruck: PayPal und Sparkassen als Köder
„Neue Anmeldung erkannt“ und nur 24 Stunden Zeit, sonst werde das PayPal-Konto gelöscht: Vor dieser Masche warnt die Verbraucherzentrale. Die Mail fordert Empfänger auf, über einen Link ihren Kontostatus und ihre Zugangsdaten zu bestätigen. Eine unseriöse Absenderadresse, fehlende persönliche Anrede und die auffällig betonte Frist sind Warnsignale. Der entscheidende Punkt ist aber einfacher: Eine unerwartete Mail ist kein verlässlicher Weg zu Deinem Konto. Öffne zur Prüfung die offizielle App oder die Dir bekannte Internetadresse selbst – nicht den Link aus der Nachricht.
Auch im Namen der Sparkassen werden gefälschte Mails verschickt. Sie behaupten, Kundendaten müssten überprüft werden, und führen auf eine nachgebaute Banking-Seite. Besonders tückisch: Erbeutete Daten können die Grundlage für einen anschließenden Anruf bilden. Die Täter könnten sich als Sparkassen-Mitarbeitende ausgeben, eine manipulierte Rufnummer anzeigen lassen und versuchen, eine TAN, eine Überweisung oder die Freigabe eines fremden Geräts zu erschleichen. Eine vertraut aussehende Telefonnummer ist deshalb noch kein Echtheitsbeweis.
Die Regel für beide Fälle: Keine Zugangsdaten über Links aus unerwarteten Nachrichten eingeben und keine Freigabe bestätigen, die Du nicht selbst angestoßen hast. Wer bereits Daten auf einer gefälschten Sparkassen-Seite eingegeben hat, sollte umgehend die eigene Sparkasse kontaktieren und den Online-Banking-Zugang sperren lassen; laut Warnung ist dafür auch der Sperr-Notruf 116 116 möglich. Verdächtige Sparkassen-Nachrichten können an warnung@sparkasse.de gemeldet werden.
Im Unternehmen helfen dabei nicht nur technische Filter, sondern auch klare Abläufe: Wie melden Mitarbeitende eine verdächtige Nachricht? Wer prüft einen unerwarteten Zahlungsauftrag über einen zweiten, bekannten Kontaktweg? Und was passiert, wenn bereits Zugangsdaten eingegeben wurden? Solche Prozesse gehören für KDB genauso zur IT-Sicherheit wie die eingesetzte Technik. Denn der beste Filter hilft wenig, wenn der „Chef“ am Telefon plötzlich eine dringende Freigabe will – gell.
Milliarden geleakte Zugangsdaten: Die Zahl ist nicht die wichtigste Nachricht
Berichte über Milliarden veröffentlichte Passwörter und E-Mail-Adressen klingen nach einem einzigen riesigen neuen Datenleck. Häufig sind solche Sammlungen jedoch aus älteren Leaks zusammengestellt, um neuere Daten ergänzt und mit Duplikaten durchsetzt. Aus der Gesamtzahl lässt sich deshalb nicht unmittelbar ableiten, wie viele aktuell gültige Passwörter neu betroffen sind.
Gefährlich bleiben die Daten trotzdem. Wer ein Passwort mehrfach verwendet, gibt Angreifern nach einem Leak eine Chance, sich auch bei anderen Diensten anzumelden. Du kannst mit einem Dienst wie Have I Been Pwned prüfen, ob eine E-Mail-Adresse in bekannten Leaks auftaucht. Ein Treffer ist kein Beleg für eine aktuelle Kontoübernahme, aber ein guter Anlass, betroffene und andernorts wiederverwendete Passwörter zu ersetzen.
Die belastbare Basis bleibt unspektakulär: für jeden Dienst ein eigenes, langes, zufällig erzeugtes Passwort, möglichst verwaltet mit einem Passwortmanager; dazu Zwei-Faktor-Authentifizierung und Passkeys, wo sie angeboten werden. Gerade für Unternehmenszugänge ist das keine Kür, sondern vernünftige Schadensbegrenzung.
Android im öffentlichen WLAN: Was „Privates DNS“ schützt – und was nicht
Im Hotel, Café oder Flughafen ist WLAN praktisch. Herkömmliche DNS-Anfragen, mit denen Dein Gerät die Adresse eines Onlinedienstes ermittelt, sind aber nicht verschlüsselt. Andere mit Zugriff auf den Netzwerkverkehr könnten sie unter Umständen mitlesen. Android bietet seit Version 9 die integrierte Funktion „Privates DNS“, die Anfragen per DNS-over-TLS verschlüsseln kann.
Auf Pixel-Geräten findest Du die Einstellung üblicherweise unter „Netzwerk & Internet“, auf Samsung-Geräten unter „Verbindungen“ und „Weitere Verbindungseinstellungen“. Die genaue Menüführung hängt von Gerät und Android-Version ab. Wichtig ist der Unterschied zwischen den Optionen: „Automatisch“ kann auf unverschlüsselte DNS-Anfragen zurückfallen, wenn das Netzwerk die Verschlüsselung nicht unterstützt. Mit „Hostname des Anbieters“ lässt sich ein bestimmter verschlüsselter DNS-Dienst festlegen; eingetragen wird ein Hostname, keine IP-Adresse.
Privates DNS ist allerdings kein VPN: Es verbirgt nicht Deine IP-Adresse und verschlüsselt nicht automatisch den gesamten Datenverkehr. Manche Hotel- und Unternehmensnetze blockieren zudem die benötigte Verbindung; dann laden möglicherweise keine Webseiten. Für unterwegs ist die Funktion ein sinnvoller Baustein, aber kein Tarnumhang für alles, was Dein Smartphone tut.
KI-Agenten auf dem Mac: Apple will „Full Disk Access“ bewusster vergeben
Apple hat angekündigt, die macOS-Berechtigung „Full Disk Access“ künftig stärker an eine ausdrücklich bestätigte Aktion der Nutzer zu knüpfen. Wann und in welcher Form das umgesetzt wird, ist noch offen. Die Berechtigung ist etwa für Backup-Programme nützlich, ermöglicht einer App aber auch Zugriff auf besonders private Inhalte wie Nachrichten, E-Mails und Browserverlauf.
Als Grund nennt Apple die wachsenden Fähigkeiten von KI-Agenten: Je eigenständiger eine Anwendung handelt, desto folgenreicher wird ein zu großzügig vergebener Datenzugriff. Berichte über einen möglichen Zugriff von Metas KI-Agent Muse auf private Chats sind nicht abschließend geklärt; Meta bestreitet den geschilderten Zugriff. Die grundsätzliche Frage bleibt unabhängig davon bestehen: Warum sollte ein Agent mehr sehen können, als er für seinen Auftrag braucht?
Für beruflich genutzte Macs empfiehlt sich deshalb eine bewusste Prüfung weitreichender App-Berechtigungen. Bei KI-Agenten gehören Datenzugriff, Aufgabengrenzen und menschliche Freigaben zusammen. Schon in einem früheren KDB-Tech-Update zu KI-Agenten und digitalen Prozessen ging es um genau diese Verbindung aus Nutzen und Kontrolle. Eine hilfreiche Automatisierung muss nicht gleich den Schlüssel zum ganzen digitalen Haus bekommen.
KI im Arbeitsalltag: Erst den Prozess verstehen, dann automatisieren
Eine Snowflake-Befragung zeichnet ein überwiegend positives Bild des KI-Einsatzes in IT-Abteilungen: 89 Prozent der befragten deutschen IT-Abteilungen berichten von höherer Produktivität, 87 Prozent von einer Zeitersparnis. Allerdings fühlen sich nicht alle gleichermaßen entlastet. Während 68 Prozent der befragten Führungskräfte eine spürbare Erleichterung angeben, sind es bei den Mitarbeitenden 55 Prozent. Ein Teil der Fachkräfte berichtet sogar von zusätzlicher Arbeit. Die Zahlen stammen aus einer Erhebung mit 150 Befragten aus Deutschland in größeren Unternehmen; sie sind kein repräsentativer Nachweis für sämtliche IT-Abteilungen.
Das passt zu einer zweiten Beobachtung aus den bereitgestellten Beiträgen: KI kann einen schlechten Ablauf beschleunigen, aber nicht von allein in einen guten verwandeln. Wenn eine Anfrage von der Website erst in eine Tabelle, dann in eine Betriebssoftware und anschließend getrennt in Terminplanung und Buchhaltung wandert, entstehen an jedem Übergang mögliche Fehler und Wartezeiten. Ein KI-Werkzeug für nur einen dieser Schritte löst das Grundproblem nicht.
Der bessere Startpunkt ist die gesamte Kundenreise: Wo kommen Daten an? Wer entscheidet was? Welche Systeme benötigen die Information? Wo ist eine menschliche Prüfung nötig, und woran erkennt man, dass eine Änderung tatsächlich abgeschlossen wurde? Erst danach lässt sich sinnvoll festlegen, welche wiederkehrenden Schritte automatisiert werden können. Die im Beitrag angeführte McKinsey-Erhebung von 2025 zeigt die Lücke zwischen Nutzung und Skalierung: 88 Prozent der befragten Organisationen nutzten KI in mindestens einem Geschäftsbereich, aber nur sieben Prozent hatten sie vollständig im Unternehmen skaliert.
Genau hier treffen sich bei KDB Digitalisierung, Prozessgestaltung und KI: Nicht „noch ein Tool“ ist automatisch die Lösung. Entscheidend ist ein nachvollziehbarer Ablauf mit passenden Schnittstellen, klaren Zuständigkeiten und Kontrollpunkten. Das gilt auch für Marketing und Websites: Mehr Anfragen durch SEO oder Kampagnen sind nur dann ein Gewinn, wenn sie anschließend zuverlässig bearbeitet werden. Sonst skaliert man vor allem das Durcheinander.
Digitale Steuerbescheide ab 2027: Den Posteingang mitdenken
Wer seine Steuererklärung elektronisch einreicht, soll den zugehörigen Steuerbescheid ab Anfang 2027 grundsätzlich digital erhalten. Bisher war für die elektronische Bekanntgabe in der Regel eine Zustimmung nötig. Wer weiterhin einen Papierbescheid möchte, kann in Mein ELSTER unter „Formulare & Leistungen“ und „Elektronische Bekanntgabe verwalten“ die „Dauerhafte postalische Bekanntgabe“ beantragen – für einen nahtlosen Übergang am besten rechtzeitig vor Anfang 2027.
Bei der digitalen Variante kommt eine E-Mail-Benachrichtigung; der Bescheid selbst muss nach dem Login in Mein ELSTER oder über die verwendete Steuersoftware abgerufen werden. Er liegt nicht in der Benachrichtigungs-Mail. Besonders wichtig für die Organisation: Ein elektronisch bereitgestellter Bescheid gilt grundsätzlich am vierten Tag nach Bereitstellung als bekannt gegeben, auch wenn ihn bis dahin niemand geöffnet hat.
Für Unternehmen und Selbstständige ist das ein gutes Beispiel dafür, dass Digitalisierung nicht mit dem PDF endet. Es braucht eine geregelte Zuständigkeit für Benachrichtigungen, Abruf und Weiterleitung. Genau solche unscheinbaren Übergaben entscheiden, ob ein digitaler Prozess im Alltag funktioniert.
Smarte Lieferbrillen: Praktische Hilfe, offene Datenschutzfragen
Amazon testet in den USA smarte Brillen für Zustellfahrer. Sie sollen unter anderem beim Finden des richtigen Pakets und Ablageorts helfen und Aufnahmen ohne Griff zum Smartphone ermöglichen. Laut Bericht können während einer Schicht mehrere Tausend Bilder aus Sicht der Fahrer entstehen – möglicherweise auch von Personen, Fahrzeugen und privaten Bereichen an Grundstücken.
Amazon gibt an, Personen und Kennzeichen vor einer Prüfung durch Menschen unkenntlich zu machen und die Bilder zur Verbesserung des Lieferprozesses zu verwenden. Offen bleiben laut Bericht unter anderem die Speicherdauer und die Möglichkeiten aufgenommener Personen, ihre Bilder einzusehen oder löschen zu lassen. Damit zeigt die Technik ein grundlegendes Spannungsfeld: Ein effizienterer Prozess kann zugleich neue Datenbestände schaffen, über die Betroffene kaum Kontrolle haben.
Wer Kameras, Smart Glasses oder vergleichbare KI-Werkzeuge für eigene Abläufe prüft, sollte Datenschutzfragen deshalb von Beginn an mitplanen: Was wird aufgenommen, wer erhält Zugriff, wie lange bleiben Daten gespeichert und wie werden Aufnahmen kenntlich gemacht? Produktivität allein ist noch kein vollständiges Nutzungskonzept.
Wenn die Uhr eine Sekunde auslässt: Zeit als IT-Risiko
Eine mögliche negative Schaltsekunde klingt nach einer Kleinigkeit. Für Software kann eine ausgelassene Sekunde aber zum Problem werden, weil ein solcher Zeitsprung bislang nie praktisch erprobt wurde. Die Erdrotation schwankt; eine Studie von 2024 legt nahe, dass eine negative Schaltsekunde wahrscheinlich frühestens 2029 nötig würde. Ob und wann sie tatsächlich kommt, ist damit nicht entschieden.
Dass Zeitkorrekturen Folgen haben können, zeigten bereits Störungen rund um eine positive Schaltsekunde 2012. Einige Technologieunternehmen verteilen solche Anpassungen deshalb per „Smearing“ über einen längeren Zeitraum, statt die Uhr abrupt springen zu lassen. Vom 13. bis 15. Oktober 2026 sollte zudem über einen Vorschlag beraten werden, Schaltsekunden künftig abzuschaffen.
Für die IT-Praxis ist die Lehre schon jetzt relevant: Zeitstempel sind Grundlage für Protokolle, Abläufe und die Zusammenarbeit von Systemen. Auch seltene Sonderfälle verdienen bei kritischen Anwendungen einen Platz in Tests und Betriebsplanung. Eine Sekunde ist schnell vorbei – die Fehlersuche danach nicht unbedingt.
KDB-Fazit am Abend: Kontrolle ist kein Bremsklotz
Die heutigen Themen haben einen gemeinsamen Nenner: Technik wird dann nützlich, wenn ihre Grenzen bekannt sind. Bei NetScaler heißt das, eine ungeklärte Warnlage aufmerksam zu beobachten. Bei Phishing heißt es, Druck aus einer Nachricht nicht zur eigenen Entscheidung werden zu lassen. Und bei KI heißt es, Berechtigungen und Prozesse so zu gestalten, dass Menschen den Überblick behalten.
Wenn Du bei Sicherheitsprüfungen, verlässlichen digitalen Abläufen oder einem sinnvollen KI-Einsatz Unterstützung brauchst, ist KDB als IT-Systemhaus, Managed Service Provider und Medienagentur an der Schnittstelle dieser Themen unterwegs. Denn „läuft irgendwie“ ist auf Dauer weder eine Sicherheitsstrategie noch ein guter Prozess.



