Guten Abend zum KDB-Tech-Update: Patches, Phishing und KI mit echten Konsequenzen
Willkommen zur Abendausgabe des KDB-Tech-Updates. Heute schauen wir auf Sicherheitsupdates für Citrix NetScaler und Exchange Server, aktiv ausgenutzte Lücken in der Helpdesk-Software Zammad und einen schwerwiegenden Zugriff auf Dänemarks Melderegister. Dazu kommen neue Phishing-Maschen im Online-Banking, eine behobene Schwachstelle in der ChatGPT-App für macOS und die Frage, wie viel Handlungsspielraum KI-Agenten im Unternehmen bekommen sollten. Kurz gesagt: Technik kann viel – aber Berechtigungen, Updates und klare Zuständigkeiten erledigen sich net von allein.
Citrix NetScaler und Zammad: Updates allein sind nicht die ganze Prüfung
Die US-Sicherheitsbehörde CISA warnt vor Angriffen auf Citrix NetScaler und die Helpdesk-Software Zammad. Für Betreiber heißt das: Herstellerhinweise prüfen, betroffene Systeme identifizieren und neben dem Patchstand auch mögliche Angriffsspuren untersuchen.
Bei Citrix NetScaler betrifft die Zero-Day-Schwachstelle CVE-2026-88779 Installationen, in denen NetScaler als SAML Service Provider oder Identity Provider eingesetzt wird. Zahlreiche SAML-Anfragen aus dem Netz können einen Pufferüberlauf und damit einen Denial-of-Service auslösen. Die Lücke ist mit CVSS 8,7 als hoch eingestuft. Citrix nennt als abgesicherte Versionen 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS sowie 13.1-37.282 FIPS und NDcPP – oder jeweils neuere Fassungen.
Bei Zammad sind zwei Schwachstellen relevant. Über CVE-2026-102489 können Angreifer Sitzungen übernehmen und Code mit den Rechten des Systemkontos „zammad“ ausführen. CVE-2026-102490 ermöglicht diesem lokalen Konto eine Ausweitung der Rechte auf Root. In Kombination werden die Lücken laut dem vorliegenden Bericht mit CVSS 4.0 als kritisch bewertet. Die Code-Ausführung betrifft Zammad 6.3.0 bis 6.5.4; in 7.0.0 bis 7.1.3 ist die Lücke zwar enthalten, laut Bericht unter den dortigen Umgebungsbedingungen aber nicht ausnutzbar. Die Root-Rechteausweitung betrifft Versionen ab 1.5.0 bis zur genannten Alpha-Version von 7.1.0.
Der Hersteller empfiehlt ein Update auf Zammad 7.2.0. Zugleich war für die Root-Rechteausweitung laut Bericht noch kein veröffentlichter Fix verfügbar. Betreiber sollten deshalb die aktuellen Herstellerinformationen genau verfolgen, die eigene Installation bewerten und Protokolle auf Hinweise einer Kompromittierung prüfen. Das Dutch Institute for Vulnerability Disclosure stellt dafür ein Skript zur Suche nach sogenannten Indicators of Compromise bereit. Ein Helpdesk verarbeitet schließlich nicht bloß Tickets, sondern oft auch interne Informationen und Zugänge zu weiteren Prozessen.
Über die NetScaler-Lage und verfügbare Patches hatten wir bereits im vorherigen KDB-Tech-Update berichtet. Die heutige Ergänzung macht den nächsten Schritt deutlich: Patchen und auf mögliche Angriffsfolgen prüfen gehören zusammen.
Exchange Server: Zusätzliches Sicherheitsupdate zeitnah einplanen
Microsoft hat ein zusätzliches Sicherheitsupdate für Exchange Server veröffentlicht. Es schließt unter anderem CVE-2026-96940, eine hoch bewertete Schwachstelle zur Rechteausweitung mit einem CVSS-Wert von 8,8. Voraussetzung für einen Angriff ist bereits vorhandener Zugriff auf ein Konto am Server. Von dort aus könnte ein Angreifer seine Berechtigungen ausweiten und auf E-Mails und Anhänge anderer Nutzer zugreifen. Die Grenzen zwischen verschiedenen Tenants lassen sich laut Microsoft damit nicht überwinden.
Updates stehen für Exchange Server Subscription Edition RTM sowie für Exchange Server 2019 CU14 und CU15 bereit. Exchange Server 2016 CU23 wird ebenfalls unterstützt; für ältere Exchange-Versionen ist dafür jedoch die Teilnahme an der zweiten Phase des Extended-Security-Update-Programms erforderlich. In hybriden Umgebungen hat Microsoft die Cloud-Server bereits aktualisiert. Lokale Exchange-Server müssen Administratoren selbst patchen – auch dann, wenn eine Instanz ausschließlich als Verwaltungswerkzeug eingesetzt wird.
Die Installation gehört sorgfältig geplant: Microsoft nennt als mögliche Nebenwirkungen HTTP-500-Fehler bei veröffentlichten Kalendern und Probleme mit der ContentEngine, wenn Worttrennungsregeln für Koreanisch fehlen. Korrekturen dafür sollen später folgen. Das Update behebt zugleich weitere Fehler rund um geteilte Postfächer und den Frei-/Beschäftigt-Status in hybriden Umgebungen. Für die Praxis heißt das: Update nicht auf die lange Bank schieben, aber Wartungsfenster, Prüfung und mögliche Auswirkungen auf den Betrieb einplanen.
Dänemarks Melderegister: Ein legaler Zugang wurde zum Einfallstor
Unbekannte haben über den legalen Zugang eines dänischen Unternehmens auf das dänische Melderegister zugegriffen. Nach Angaben des zuständigen Ministeriums wurden Daten von 8,8 Millionen Menschen erfasst: Namen, Adressen und Sozialversicherungsnummern lebender und bereits verstorbener registrierter Personen. Insgesamt enthält das Register Angaben zu rund elf Millionen Menschen. Besonders geschützte Namen und Adressen waren nach Behördenangaben nicht betroffen.
Der verwendete Zugang wurde gesperrt, eine Untersuchung läuft. Zu Motiven und Verdächtigen liegen bislang keine Angaben vor. Der Fall zeigt ein Sicherheitsproblem, das weit über Dänemark hinaus relevant ist: Auch ein ordnungsgemäß eingerichteter Zugang kann missbraucht werden. Entscheidend sind deshalb nicht nur sichere Anmeldungen, sondern ebenso passende Berechtigungen, die Überwachung ungewöhnlicher Zugriffe und klare Abläufe, wenn Auffälligkeiten gemeldet werden.
Genau dort greifen IT-Sicherheit und Prozessgestaltung ineinander: Wer darf auf welche Daten zugreifen, wofür wird der Zugang benötigt und wer reagiert, wenn etwas aus dem Rahmen fällt? Solche Fragen sollten beantwortet sein, bevor ein Vorfall sie stellt.
Phishing im Banking: Erst die Mail, dann möglicherweise der Anruf
Bei Comdirect setzen gefälschte E-Mails Empfänger unter Zeitdruck. Unter dem Betreff „Dringend: Überweisungsdaten müssen geprüft werden“ behaupten Kriminelle, die photoTAN-App müsse noch am selben Tag erneuert werden – andernfalls drohe eine sofortige Kontosperre. Ein Button mit der Aufschrift „photoTAN-App umgehend erneuern“ soll zur Preisgabe von Online-Banking-Zugangsdaten führen.
Auch Sparkassen-Kunden erhalten gefälschte Nachrichten: Eine angebliche Prüfung der Kundendaten führt zu einer betrügerischen Website. Besonders tückisch ist der mögliche zweite Schritt. Laut dem Computer-Notfallteam der Sparkassen-Finanzgruppe könnten Täter erbeutete Angaben später für Anrufe nutzen, sich als Bankmitarbeiter ausgeben und dabei eine vertrauenswürdig wirkende Rufnummer anzeigen lassen. Ziel kann sein, ein fremdes Gerät fürs Online-Banking freigeben zu lassen, eine TAN zu erhalten oder eine vorbereitete Überweisung bestätigen zu lassen.
Die wichtigste Regel bleibt angenehm untechnisch: Öffne Banking-App oder Website selbst, statt einem Link aus einer Nachricht zu folgen. Bestätige nur Freigaben und Überweisungen, die Du selbst veranlasst hast, und gib keine TAN auf Zuruf weiter. Wer bereits Daten auf einer verdächtigen Seite eingegeben hat, sollte umgehend die eigene Bank kontaktieren und den Zugang sperren lassen. Sparkassen-Kunden können dafür laut Hinweis auch den Sperr-Notruf 116 116 nutzen; bei Comdirect wird für Verdachtsfälle die Kundenbetreuung unter 04106 708 25 00 genannt.
Die Sparkassen-Masche war schon Thema in einem früheren KDB-Tech-Update. Dass sie erneut relevant ist, zeigt: Phishing-Prävention ist keine einmalige Rundmail. Unternehmen brauchen verständliche Meldewege und Prozesse, mit denen Beschäftigte verdächtige Nachrichten prüfen lassen können – ohne für eine vorsichtige Nachfrage schief angeschaut zu werden.
ChatGPT auf dem Mac: Behobene Lücke, grundlegende Berechtigungsfrage
Eine inzwischen behobene Schwachstelle in der ChatGPT-App für macOS hätte Angreifern das Auslesen sensibler Informationen ermöglichen können, darunter die Konversationshistorie. OpenAI schloss die als CVE-2026-100754 erfasste Lücke Ende September per Update. Ob sie tatsächlich für Angriffe genutzt wurde, ist nicht bekannt. Ein Angriff hätte vorausgesetzt, dass auf dem betroffenen Mac bereits schädlicher Code ausgeführt wird.
Der technische Fehler lag in einem Skript-Interpreter der App, der Kommandos von außen akzeptierte. Das Risiko wurde durch die Rechte relevant, die dem ChatGPT-Prozess zur Verfügung standen: Wird eine Anwendung kompromittiert, können ihre Berechtigungen auch Angreifern zugutekommen.
Passend dazu kündigt Apple strengere Kontrollen für „Full Disk Access“ an. Diese macOS-Freigabe kann Apps Zugriff auf zahlreiche persönliche Informationen ermöglichen. Künftig soll ihre Vergabe eine besonders ausdrückliche Handlung der Nutzer erfordern. Wann und wie Apple das umsetzt, ist noch offen. Bis dahin lohnt sich ein nüchterner Blick in die Systemeinstellungen: Welche App hat weitreichenden Zugriff – und braucht sie ihn wirklich?
Für den Einsatz von KI-Anwendungen im Unternehmen gilt dasselbe Prinzip wie für klassische Software: aktuell halten, Zugriffe auf das Nötige begrenzen und sensible Daten nicht unbedacht in Arbeitsabläufe einbinden. Ein KI-Agent, der Aufgaben eigenständig am Rechner erledigt, wird nicht automatisch sicherer, nur weil er sich besonders schlau anhört.
KI-Agenten im Unternehmen: Wer handeln darf, braucht Grenzen
KI-Systeme können längst mehr, als Antworten zu formulieren. Sie können Informationen aus verschiedenen Quellen zusammenführen und – sofern sie entsprechend angebunden und berechtigt sind – Aktionen auslösen: etwa eine Sitzung beenden oder ein verdächtiges Konto sperren. Das kann Sicherheitsteams entlasten und Reaktionen beschleunigen. Eine falsche Entscheidung oder manipulierte Eingabe kann dann aber ebenfalls unmittelbare Folgen haben.
Ein Gastbeitrag des Sicherheitsunternehmens CertiK nennt unter anderem Prompt Injection, manipulierte Daten, Fehlentscheidungen und Automatisierungsbias als Risiken: Menschen hinterfragen Ergebnisse womöglich seltener, wenn ein System zuvor oft richtiglag. Der praktische Schluss ist nicht „Finger weg von KI“, sondern: Handlungsrechte müssen zum Risiko der Aufgabe passen.
- Lege für jeden Agenten fest, welche Daten und Systeme er nutzen darf.
- Definiere, welche Aktionen automatisch erfolgen dürfen und wann ein Mensch freigeben muss.
- Protokolliere relevante Eingaben, Entscheidungen und ausgeführte Maßnahmen nachvollziehbar.
- Teste nicht nur die Trefferquote, sondern auch den Umgang mit fehlerhaften oder manipulierten Eingaben.
- Benenne eine verantwortliche Person für Betrieb und Aufsicht.
Dass daraus ein eigenes Arbeitsfeld wird, zeigt die Übernahme des Münchner KI-Governance-Startups trail ML durch Collibra. Die Software soll Anforderungen an KI-Systeme prüfen, Kontrollen bei geänderten Nachweisen erneut bewerten und regelwidrige Aktionen von KI-Agenten vor der Ausführung blockieren. Genannt werden unter anderem der EU AI Act, ISO 42001 und das NIST-Risikomodell. Der Kaufpreis wurde nicht veröffentlicht.
Bei KDB gehören Automatisierung und KI zur Gestaltung digitaler Prozesse. Entscheidend ist dabei der Ablauf hinter dem Werkzeug: Eine hilfreiche Automatisierung hat einen klaren Zweck, begrenzte Rechte und einen definierten Weg zurück zum Menschen. Sonst wird aus Zeitersparnis schnell ein sehr effizient produziertes Problem.
Telekom setzt auf KI im großen Maßstab – der Prozess bleibt entscheidend
Die Deutsche Telekom will KI und Automatisierung stärker im Konzern einsetzen. Bis 2030 sollen die jährlichen indirekten Kosten dadurch gegenüber 2023 um rund 2,5 Milliarden Euro sinken. Einsatzfelder sind unter anderem Netzbetrieb, Kundenservice, Softwareentwicklung und Verwaltung. Gleichzeitig will der Konzern sein Geschäft mit KI-Angeboten für Unternehmen außerhalb der USA ausbauen.
Die Beispiele reichen von der frühzeitigen Erkennung veränderter Netzauslastung bis zur Bearbeitung wiederkehrender Kundenanliegen. Für Unternehmen jeder Größe steckt darin eine brauchbare Frage: Welche wiederkehrende Aufgabe kostet viel Zeit, folgt einem nachvollziehbaren Ablauf und lässt sich mit angemessener Kontrolle unterstützen? Erst den Prozess verstehen, dann automatisieren – andersherum wird’s gern teuer.
Authenticator-Backups: Gerätewechsel vor Januar 2027 durchdenken
Microsoft will ab Januar 2027 unter Android kein persönliches Microsoft-Konto mehr für Cloud-Backups der Microsoft-Authenticator-App unterstützen. Als Alternative nennt das Unternehmen eine Sicherung über Google One. Wie die Zusammenarbeit bei der Wiederherstellung im Detail funktioniert, erläutert Microsoft laut den vorliegenden Informationen allerdings nicht näher. Unter iOS bleibt die Sicherung über iCloud unverändert; Backups lassen sich nicht zwischen iOS und Android übertragen.
Das klingt nach einer kleinen Änderung, kann beim nächsten Smartphone-Wechsel aber entscheidend sein. Authenticator-Apps erzeugen Einmalcodes für die Anmeldung mit einem zweiten Faktor. Wer den Zugriff auf diese Codes verliert, braucht einen funktionierenden Wiederherstellungsweg. Für Unternehmen lohnt es sich deshalb, Gerätewechsel und verlorene Smartphones als festen Bestandteil der Zugangsprozesse zu behandeln – nicht erst, wenn jemand vor einem neuen Gerät und einer gesperrten Anmeldung sitzt.
Digitale Unabhängigkeit: Kommunen und EU suchen tragfähige Alternativen
Bitkom und mehrere kommunale Spitzenverbände fordern eine dauerhafte digitale Grundversorgung für Kommunen statt vorwiegend befristeter Förderprogramme. Dazu zählen langfristig finanzierte Basisinfrastrukturen, gemeinsame Standards und Schnittstellen, wiederverwendbare Lösungen sowie eine zentrale Beratungsstelle. Gerade kleinere Rathäuser sollen digitale Angebote einführen und dauerhaft betreiben können, ohne jedes Mal bei null anzufangen.
Auch die Europäische Kommission beschäftigt sich mit Abhängigkeiten: Sie testet Element Pro als zusätzliche, selbst betriebene Kommunikationsplattform. Microsoft Teams soll zunächst das Hauptsystem bleiben; Element Pro ist als Ausweichlösung gedacht, falls Teams ausfällt. Das auf dem offenen Matrix-Standard basierende System bietet unter anderem Nachrichten, Dateiaustausch sowie Audio- und Videoanrufe. Einzelne Beschäftigte äußerten laut Bericht deutliche Kritik an der Testlösung; diese Stimmen sind kein repräsentatives Urteil über die gesamte Kommission.
Beide Themen führen zur gleichen betrieblichen Frage: Wie bleibt ein digitaler Dienst nutzbar, wartbar und beherrschbar? Eine Alternative hilft nur, wenn sie im Alltag vorbereitet und im Bedarfsfall tatsächlich verwendbar ist. Gemeinsame Standards helfen wiederum nur, wenn Betrieb und Zuständigkeiten dauerhaft mitgedacht werden. Genau diese Verbindung aus IT-Betrieb, sicheren Prozessen und sinnvoller Digitalisierung ist wichtiger als das nächste glänzende Tool allein.
Der KDB-Blick zum Feierabend
Die heutigen Meldungen lassen sich auf drei Aufgaben herunterbrechen: kritische Systeme aktualisieren und auf Angriffsspuren prüfen, Zugänge und Berechtigungen begrenzen sowie Automatisierung mit klarer menschlicher Verantwortung verbinden. Dazu kommen geübte Reaktionen auf Phishing und belastbare Wege, wenn Geräte oder Dienste ausfallen.
KDB unterstützt Unternehmen als IT-Systemhaus und Managed Service Provider bei sicherem Betrieb und IT-Sicherheit – und verbindet das mit Digitalisierung und durchdachter Prozessautomatisierung. Denn gute Technik soll Dir Arbeit abnehmen, nicht neue Rätsel aufgeben. Hab einen sicheren Abend!



