Drei BSI-Warnungen in einer Woche und was sie für Ihre Geräteverwaltung bedeuten
Guten Tag ,
im September haben wir angekündigt, dass es in dieser Ausgabe um den Zugriff auf Ihre Geräteverwaltung geht. Zwischen dem 22. und 28. September hat das BSI dann dreimal vor Lücken gewarnt, die bereits ausgenutzt werden. Betroffen sind Systeme, über die Mitarbeitende von außen ins Netz kommen oder Administratoren verwalten. Eine UEM-Konsole, die aus dem Internet erreichbar ist, steht an genau so einer Stelle.
Die zweite Frage aus dem September gilt dem Telefon. Bei verschlüsselter Telefonie denken die meisten an Verschlusssachen. Vertraulich wird es aber schon, wenn Sie über ein Kundenprojekt oder ein Angebot sprechen. Ein gewöhnliches Mobilfunkgespräch ist nicht Ende zu Ende verschlüsselt. Wer sicher sein will, dass niemand mithört, braucht eine andere, sichere Verbindung.
Außerdem in dieser Ausgabe: Vier aktuelle Meldungen aus dem September, neue Blogbeiträge und Termine für Live-Events, Webcasts und Messen von und mit ISEC7.
Marco Gocht
Geschäftsführer der ISEC7 Group
PS: Was Google auf dem Google Enterprise Summit in London vorgestellt hat, ordnen wir am 15. Oktober gemeinsam mit Google im Google Office Hamburg ein, dazu eine Live-Demo zu Android und Chrome. Ein Vormittag, kostenfrei: Platz reservieren
Vier Fragen für die nächste Runde mit Ihrem Team
Welche Verwaltungskonsolen sind aus dem Internet erreichbar, auf welchem Patchstand sind sie, und wer betreibt sie? Das Thema
Über welche Kanäle telefonieren wir, wenn es vertraulich wird, und wer könnte dort mithören? Vertraulich telefonieren
Wo melden sich Geräte noch per NTLM an, und was löst Acronis Cyber Files bis zum 31. Dezember ab? Nachgefasst
Priorisieren wir Patches nach dem Statusfeld des Herstellers oder nach dem KEV-Katalog der CISA? Lage im September
Das Thema
Zugang und Verwaltung
BSI warnt vor ausgenutzten Lücken in F5, Check Point und Citrix
Zwischen dem 22. und 28. September hat das BSI drei Warnungen veröffentlicht, zu F5 BIG-IP APM, Check Point und Citrix NetScaler. Alle drei Lücken werden bereits ausgenutzt, und alle drei Produkte stehen dort, wo Mitarbeitende von außen ins Netz kommen oder Administratoren verwalten. Bei F5 sind nur Systeme betroffen, auf denen Access Policy und OAuth-Profil auf demselben virtuellen Server konfiguriert sind.
Die Lücke im Check-Point-Management nutzen Angreifer laut Hersteller seit dem 23. Juli aus. Bei Citrix NetScaler ADC und Gateway geht es um CVE-2026-88771 und CVE-2026-88772, behoben ab 14.1-73.37 und 13.1-64.23. Das Update allein genügt hier nicht: Mandiant rät, anschließend Administratorzugänge, Zertifikate und Dienstkonten etwa für LDAP und RADIUS zu wechseln. Die Angriffe laufen seit mindestens Anfang September.
Dass Angreifer genau diese Zugänge suchen, zeigt der Threat Report 2026 von Arctic Wolf: In 65 Prozent der ausgewerteten Fälle ohne Business E-Mail Compromise kamen sie über missbrauchten Fernzugriff herein, etwa über RDP, VPN oder Fernwartung. Die Ergebnisse für Deutschland stellen wir mit Arctic Wolf am 15. Oktober im Webcast vor.
Ist die Konsole Ihrer Geräteverwaltung von außen erreichbar, gehört sie zu genau diesen Zugängen. Ivanti hat im Septemberupdate eine fehlende Berechtigungsprüfung in EPMM geschlossen (CVE-2026-18851). Die Korrektur steckt in den Fassungen 12.8.0.4, 12.9.0.2 und 12.10.0.0. Laut Ivanti wird diese Lücke bisher nicht ausgenutzt.
Der Patchstand zeigt, ob eine bekannte Lücke offen ist. Wer überhaupt Zugriff auf die Konsole hat, hängt davon ab, wer sie betreibt und welches Recht gilt. Bei unserer Sovereign Cloud für BlackBerry UEM kommt die Plattform von BlackBerry; Betrieb, Updates und Dokumentation übernimmt ISEC7. Gehostet wird ausschließlich in Deutschland, es gilt deutsche Gerichtsbarkeit.
Prüfen Sie für jede Konsole, die von außen erreichbar ist, den Patchstand, und halten Sie fest, wer sie betreibt.
Für besonders wichtige und wichtige Einrichtungen nennt das BSIG in § 30 gesicherte Sprach-, Video- und Textkommunikation als Maßnahme zum Risikomanagement, mit dem Vorbehalt der Verhältnismäßigkeit. Hinzu kommt die Einstufung: Ein Gespräch über VS-NfD-Inhalte ist genauso eingestuft wie das Dokument dazu, ob im Büro, auf Dienstreise, im Homeoffice oder im Einsatz.
Entscheidend ist die Verbindung. SecuVOICE von Secusmart, die App hinter ISEC7 MANAGED SECURE VOICE, verschlüsselt Gespräche zwischen zwei SecuVOICE-Nutzern Ende zu Ende und erreicht Anschlüsse hinter abgesicherten Telefonanlagen in Behörden per Secure Landing, beides bis VS-NfD. Gespräche ins öffentliche Telefonnetz sind nur bis zur Bundesinfrastruktur verschlüsselt; eingestufte Inhalte gehören dort nicht hin.
Für SecuVOICE 6.x für iOS und Android hat das BSI eine Einsatzerlaubnis bis VS-NfD erteilt. Wir beantragen das Schlüsselmaterial beim BSI und betreiben den Dienst in Deutschland, als App in Ihrem UEM oder auf einem fertig eingerichteten Smartphone. Weil Kryptomaterial des Bundes (BSI-Standard) zum Einsatz kommt, ist der Vertrieb nur auf deutsche Unternehmen und Behörden beschränkt.
Auf der it-sa zeigen wir den Dienst gemeinsam mit Secusmart, Halle 9, Stand 9-503.
Acronis Cyber Files läuft aus, Microsoft blockiert NTLMv1
Acronis Cyber Files hat in der selbst betriebenen Fassung am 31. Dezember 2025 sein Lebensende erreicht; Sicherheitsupdates gibt es noch bis 31. Dezember 2026. Microsoft will im Oktober 2026 NTLMv1-abgeleitete Anmeldedaten standardmäßig blockieren, auf Windows 11 ab 24H2 und Windows Server 2025 ohne aktiven Credential Guard. Den Termin nennt Microsoft vorläufig.
Beides betrifft die Anmeldung vom Diensthandy und den Zugriff auf die Dateiablage. Hypergate Authenticator meldet Android und iOS per Kerberos am vorhandenen Active Directory an. Hypergate Files bindet Windows- und NetApp-Freigaben über Ihr bestehendes VPN ein, ohne zusätzlichen Server. Die Apps stammen von der Papers AG aus Zug; ISEC7 integriert sie und übernimmt auf Wunsch den Betrieb.
Der erste Schritt ist eine Bestandsaufnahme: wo NTLM noch läuft und welche Dateiserver mobile Nutzer heute über Acronis erreichen. Welche Geräte und Dienste sich noch über das alte Verfahren anmelden, zeigt ISEC7 SPHERE. Ausführlich steht das im Blogbeitrag vom 28. September.
Zeichnungen, Spezifikationen und Quellcode wandern zwischen Auftraggeber, Zulieferer und Unterauftragnehmer. Wer an US-Aufträgen mitarbeitet, muss sie als CUI schützen, über Flowdown-Klauseln auch als deutscher Zulieferer eines einzelnen Bauteils. ISEC7 und Kiteworks zeigen, wie E-Mail, Managed File Transfer und SFTP unter eine gemeinsame Kontrolle kommen, dazu der Stand von CMMC 2.0 nach der Aussetzung vom 13. Juli. ISEC7 ist kein C3PAO. Zur Anmeldung
Was hat Google auf dem Google Enterprise Summit in London vorgestellt, und was davon betrifft Android-Geräte und den Chrome-Browser in Ihrem Haus? Das ordnen Google und die ISEC7 Group im Google Office Hamburg ein, ABC-Straße 19. Nach der Keynote um 09:30 Uhr folgt ab 11:00 Uhr eine technische Session mit Live-Demo zu Richtlinien für Android und Chrome. Kostenfrei, die Anmeldung gilt pro Person.
Was zwölf Monate Incident Response über Angriffe auf den Mittelstand zeigen. Terence Canaday von Arctic Wolf stellt die Ergebnisse für Deutschland vor, danach geht es mit ISEC7 um das SOC aus Frankfurt. 45 Minuten, auf Deutsch. Derselbe Webcast läuft noch einmal am 5. November. Zur Anmeldung
Gemeinsam mit Secusmart. Am Stand zeigen wir auch ISEC7 MANAGED SECURE VOICE.
Trainings
Ivanti EPMM Fundamentals vom 5. bis 7. Oktober, virtuell und auf Deutsch. Ende Oktober folgen Trainings zu Apple, Android und Samsung Knox virtuell, im November vor Ort in Hamburg. Alle Trainingstermine
SharePoint-Lücke wird ausgenutzt, Microsofts Statusfeld zeigt es nicht
Microsoft hat am 25. September für die SharePoint-Lücke CVE-2026-65660 nachgetragen, dass Angriffe beobachtet wurden. CISA hat sie am selben Tag in den KEV-Katalog aufgenommen. Im Security Update Guide steht das Feld „Exploited“ trotzdem weiter auf „No“. Der Patch ist seit 11. August verfügbar. Wenn Sie Patches nach diesem Feld priorisieren, prüfen Sie zusätzlich den KEV-Katalog.
iOS 27 steuert Updates nur noch deklarativ, iOS 26.7.1 schließt eine ausgenutzte Lücke
Seit iOS 27 steuern Sie Softwareupdates nur noch über Declarative Device Management; die klassischen MDM-Befehle dafür funktionieren nicht mehr. Für Geräte, die vorerst auf iOS 26 bleiben, schließt iOS 26.7.1 vom 28. September die CoreGraphics-Lücke CVE-2026-86950. Laut Apple wurde sie möglicherweise gegen gezielt ausgewählte Personen ausgenutzt. Geräte der Leitung gehören deshalb zuerst auf den neuen Stand. Was Sie im UEM umstellen, steht in unserem Beitrag zu iOS 27.
Entra Connect Sync: Fassungen unter 2.5.79.0 synchronisieren nicht mehr
Seit 30. September synchronisiert Entra Connect Sync laut Microsoft in Fassungen unter 2.5.79.0 nicht mehr. Aktuell ist Version 2.6.92.0 vom 23. September, sie enthält Sicherheitskorrekturen. Ein Update sollte deshalb direkt auf diese Fassung gehen.
ENISA: 31,8 Prozent der erfassten Vorfälle betrafen die Verwaltung
ENISA hat für 2025 insgesamt 8.257 Vorfälle ausgewertet, überwiegend aus offenen Quellen. 31,8 Prozent davon betrafen die öffentliche Verwaltung, Unternehmensdienste kamen auf 8,5 Prozent. 73 Prozent der erfassten Vorfälle trafen Einrichtungen, die unter NIS2 als wesentlich oder wichtig gelten. Wie Sie die Nachweise vorbereiten, die NIS2 verlangt, zeigt unser Webcast am 20. Oktober.