Nach dem Artifactory-Patch bleiben Angreifer-Konten aktiv
Drei Tage gab die US-Behörde CISA den Bundesbehörden, um eine ausgenutzte Lücke in Citrix NetScaler zu schließen. Der Katalogeintrag nennt einen möglichen Denial of Service. Sicherheitsforscher führten am selben Produkt, vermutlich über dieselbe Lücke, bereits Codeausführung als root vor. Angriffe auf JFrog Artifactory und PaperCut haben Spuren hinterlassen, die nach dem Patchen bestehen bleiben.
Das Wichtigste in Kürze
- Admin-Konten und Plugins überstehen das Upgrade. In Artifactory bleiben angelegte Admin-Konten und bösartige Groovy-Plugins nach Wiz über Neustarts hinweg bestehen, das Upgrade schließt nur den Einstieg.
- Gestohlene Signierschlüssel bleiben gültig. Mit dem Access-Signierschlüssel private.key lassen sich laut Wiz Tokens für jeden Nutzer erzeugen, ein Patch widerruft ihn nicht. Wiz rät bei solchen Funden, das Token-Zertifikat zurückzusetzen.
- Bei Kompromittierungsverdacht bleibt der Neuaufbau. PaperCut empfiehlt, Backups zu sichern, den Application Server komplett neu aufzusetzen und ein sauberes Backup wiederherzustellen.
Fristen für US-Behörden
Am 26. August 2026 nahm CISA die Schwachstelle CVE-2026-8452 in Citrix NetScaler ADC und NetScaler Gateway in den Known Exploited Vulnerabilities Catalog auf und setzte US-Behörden eine Umsetzungsfrist bis zum 29. August 2026. Der Eintrag beschreibt die mögliche Wirkung als Denial of Service und markiert eine forensische Triage nach BOD-26-04 als nicht erforderlich. Angaben zu Folgen im System wie abgelegten Dateien oder neuen Konten enthält er nicht.
Citrix listet NetScaler ADC und Gateway 14.1 vor 14.1-72.61 sowie 13.1 vor 13.1-63.18 als betroffen. In den Tests von watchTowr Labs war die Schwachstelle ausnutzbar, wenn SAML als Service Provider oder Identity Provider konfiguriert ist.
Was ist der KEV-Katalog? Der Known Exploited Vulnerabilities Catalog ist eine Liste der US-Schutzbehörde CISA mit Schwachstellen, deren Ausnutzung in freier Wildbahn belegt ist. Für US-Behörden ist die Aufnahme mit einer Umsetzungsfrist verknüpft, im Fall von CVE-2026-8452 drei Tage.
Webshell auf der NetScaler-Testappliance
watchTowr zeigt an einer NetScaler-13.1-Testappliance, wie ein überdimensioniertes Signaturelement in einer SAML-Nachricht Heap-Speicher überschreibt und den Root-Paketprozess nsppe zum Absturz bringt. Darüber hinaus führt das Team Shellcode im Root-Prozess nsppe aus und legt die PHP-Webshell /var/vpn/theme/x.php ab. Die Zuordnung zu CVE-2026-8452 hält watchTowr für wahrscheinlich, weil Citrix die Lücke als Memory-Overflow-Schwachstelle beschreibt.
Nach einem nsppe-Absturz startet der Prozessmanager pitboss standardmäßig die ganze Instanz neu und dabei geht jede abgelegte Datei verloren. Erst weil der Shellcode die Signal-Handler neutralisiert, startet pitboss nur den nsppe-Prozess neu und die Webshell bleibt bis zum nächsten vollen Neustart bestehen.
Minuten bis zum Admin-Konto
Das Cloud-Sicherheitsunternehmen Wiz beobachtete vom 15. August bis zum 8. September 2026 mehrere Angreifer an selbst gehosteten JFrog-Artifactory-Instanzen. Sie verketteten CVE-2026-42018, ein preisgegebenes Token des internen anonymen Benutzers, mit CVE-2026-42016, einer fehlerhaften Prüfung der Token-Rechte. Der eskalierte Token trägt weiter den Namen des anonymen Kontos, sodass Folgeaktionen als token:anonymous erscheinen. In einzelnen Fällen lagen zwischen der ersten Anfrage und einem neuen Admin-Konto unter fünf Minuten.
Eine dritte, kritische Artifactory-Lücke, CVE-2026-82329, erlaubt unter Standardkonfiguration den Zugriff auf Admin-Rechte ohne Anmeldung. Zwischen dem 1. und dem 8. September 2026 beobachtete Wiz mehrere erfolgreiche Ausnutzungen, jeweils mit einem POST auf /access/api/v1/registry/join, der HTTP 200 oder 201 mit einem Admin-Token im Antwortkörper zurückgab.
Nach dem Einstieg beobachtete Wiz bei verschiedenen Angreifern dauerhafte Admin-Konten, teils getarnt als jfrog-distribution, backup-service, repo-service oder ldap_admin. Einzelne Angreifer installierten bösartige Groovy-Plugins oder eine Rust-Backdoor mit Verbindung zu einem Steuerserver, andere stahlen nach Ausnutzung von CVE-2026-82329 den Join-Key der Plattform und erzeugten langlebige Tokens. Die Groovy-Plugins können zudem den Access-Signierschlüssel private.key abgreifen. Wer ihn besitzt, kann laut Wiz auch nach einem Patch dauerhaft gültige Tokens für jeden Nutzer erzeugen.
Bei der Veröffentlichung von CVE-2026-42016 Ende Juli hatten in den von Wiz erfassten Umgebungen 67 Prozent der Organisationen mit Artifactory mindestens eine verwundbare Instanz, sechs Wochen später noch 59 Prozent. Wiz rät, internetzugängliche Instanzen zuerst zu aktualisieren und den Netzwerkzugang auf vertrauenswürdige Nutzer und Systeme zu beschränken. Für jeden Versionszweig gibt es eine eigene bereinigte Fassung, von 7.111.21 im ältesten bis 7.161.20 im jüngsten Zweig.
PaperCut-Patches und Kompromittierungshinweise
Der Druckmanagement-Anbieter PaperCut stuft in seinem Sicherheitsbulletin die Authentifizierungsumgehung CVE-2026-81578 mit CVSS 8,8 ein. Sie erlaubt einem Angreifer ohne Anmeldung, bestimmte Systemkonfigurationen zu ändern. Daneben benennt das Bulletin CVE-2026-82078, unsicheres dynamisches Klassenladen im Datenbankkonnektor, mit CVSS 9,4.
Die regulären Wartungsversionen 26.0.5, 25.0.13 und 24.1.10 vom 10. September 2026 ersetzen alle Notfallpatches, die zwischen dem 28. August und dem 1. September erschienen waren. PaperCut empfiehlt sie allen Kunden, auch wenn der Server nicht aus dem Internet erreichbar ist. Wer noch den ersten oder zweiten Notfallpatch betreibt, soll nach Herstellerangaben sofort aktualisieren. Die Notfallpatches meldeten dieselbe Versionsnummer wie der ungepatchte Stand, sodass der Hinweis im Produkt gepatchte und ungepatchte Server nicht unterscheiden konnte.
Als Kompromittierungshinweise nennt der Hersteller fehlende, unerwartet gekürzte oder gelöschte server.log-Dateien, Log-Zeilen wie „DB URL: jdbc:derby:memory:pwn;create=true“ sowie Klassendateien mit Namen aus fünf Zeichen in server\lib und passende .cmd- oder .out-Dateien im Datenverzeichnis. Angreifer können diese Dateien im Verlauf entfernen, ihr Fehlen schließt eine Kompromittierung daher nicht aus.
In beobachteten Fällen startete der Prozess pc-app.exe die Shell cmd.exe mit whoami und ver. Wo der Endpunktschutz nicht eingriff, lud eine dokumentierte Befehlsfolge ace.exe von der Adresse sendit.sh, installierte den Windows-Dienst Remote Access Service mit dem SimpleHelp-Agenten SimpleService.exe als LocalSystem mit Autostart und lud AnyDesk herunter. Bei Verdacht empfiehlt PaperCut, Backups zu sichern, den Application Server komplett neu aufzusetzen und ein sauberes Backup wiederherzustellen.
Triage-Pflicht bei Switchvox
Am 2. September 2026 nahm CISA die Lücke CVE-2026-9586 in der Telefonanlage Sangoma Switchvox in den KEV-Katalog auf und markierte hier eine forensische Triage nach BOD-26-04 als erforderlich. Die SQL-Injection erlaubt es einem Angreifer ohne Anmeldung, mit einer einzigen präparierten Anfrage beliebige SQL-Anweisungen gegen die PostgreSQL-Datenbank auszuführen, bis hin zur Remote Code Execution. Als Frist für Behörden nennt der Eintrag den 5. September 2026.
Bei NetScaler verlangt CISA keine forensische Triage, bei Switchvox schon. Die dokumentierten Angriffe auf Artifactory und PaperCut hinterließen ihre Spuren in Konten, Plugins, Diensten und Schlüsseln, die vor Abschluss des Wartungsfensters auf den Prüfstand gehören. Ob Konten im Stil von jfrog-distribution oder ein SimpleHelp-Dienst auf dem PaperCut-Server existieren, zeigt das Patchlevel nicht.
Häufige Fragen
Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.
Warum reicht ein Sicherheitsupdate nach einem Angriff nicht aus?
Ein Update ersetzt die verwundbare Software. Konten, Dienste und Plugins, die ein Angreifer zuvor eingerichtet hat, entfernt es damit nicht. Bei PaperCut installierten Angreifer etwa einen Windows-Dienst mit dem SimpleHelp-Agenten als LocalSystem, der mit jedem Systemstart anläuft.
Welche Spuren dokumentiert Wiz nach Artifactory-Angriffen?
Wiz beobachtete bei verschiedenen Angreifern bösartige Groovy-Plugins, eine Rust-Backdoor mit Verbindung zu einem Steuerserver und dauerhafte Admin-Konten mit unauffälligen Namen wie jfrog-distribution oder repo-service. Nach Ausnutzung von CVE-2026-82329 stahlen einzelne Angreifer zudem den Join-Key und erzeugten langlebige Tokens.
Was rät PaperCut bei einem Kompromittierungsverdacht?
Der Hersteller empfiehlt den kompletten Neuaufbau des Application Servers aus einem sauberen Backup. Als Hinweise gelten fehlende oder gekürzte server.log-Dateien, Log-Zeilen wie „DB URL: jdbc:derby:memory:pwn;create=true“ und Klassendateien mit Namen aus fünf Zeichen in server\lib. Ihr Fehlen schließt eine Kompromittierung nicht aus, weil Angreifer diese Dateien im Verlauf entfernen können.
Lesetipps der Redaktion
LesetippAngreifer knacken PaperCut Notfallpatch am ersten TagLesetippAdobe-Hotfix: Magento-Shops bleiben kompromittiert
Mehr aus dem MBF Media Netzwerk
cloudmagazinArgo-CD-Lücke: 18 Monate offen, Cluster-Übernahme
mybusinessfutureDateitransfer als Einfallstor: Was CFOs prüfen
digital-chiefsScheinsicherheit: Wenn die Cyberpolice im Ernstfall nicht greift
Bildquelle: KI-generiert (September 2026)

