Neue Angriffe auf Oracle PeopleSoft richteten sich auch gegen Installationen, deren Betreiber den verwundbaren Zugang durch eine WebApplication Firewall gesperrt hatten. Nach der Untersuchung von Mandiant ließen sich diese Regeln umgehen, weil Firewall und Anwendung kodierte Adressen unterschiedlich auswerteten. Für die Schutzregel sah die Anfrage anders aus,während die Anwendung sie weiterhin an die verwundbare Komponente weiterleitete. Die Lücke selbst war auf diesen Systemen nicht geschlossen worden, obwohl Oracle bereits im Juni eine Korrektur veröffentlicht hatte. So konnten die Täter erneut eindringen und Werkzeuge für weitere Zugriffe hinterlegen.
Wie wenig sich der tatsächliche Datenzugriff mitunter an der sichtbaren Oberfläche erkennen lässt, zeigt ein Vorfall bei der Gesundheitsfinanzierungsbehörde in Washington. Zwei öffentliche Berichte sollten ausschließlich zusammengefasste Statistiken darstellen, enthielten aber im Hintergrund personenbezogene Angaben, die Unbefugte möglicherweise abrufen konnten. Dazu gehörten unter anderem Medicaid-Kennungen und Geburtsdaten, nicht jedoch Namen oder Sozialversicherungsnummern. Die Behörde erfuhr im Juli von dem Problem und entfernte die Berichte. Der mögliche Zugriffszeitraum reicht bis 2023 zurück. Hinweise darauf, dass jemand die Informationen tatsächlich missbraucht hat, nennt sie bislang nicht.
Auch bei den NetScaler-Lücken, vor denen CIRCL und die luxemburgische Finanzaufsicht CSSF warnen, ist mit dem Einspielen der Korrektur noch nicht geklärt, was auf einem betroffenen Gerät zuvor geschehen ist. Zwei der Fehler werden bereits ausgenutzt. Außerhalb des Geräts gespeicherte Protokolle können deshalb helfen, zurückliegende Zugriffe und Verbindungen in das interne Netz zu untersuchen. Für die von der CSSF beaufsichtigten Finanzunternehmen hat ein festgestellter bösartiger Zugriff zudem eine konkrete aufsichtsrechtliche Folge: Die Behörde verlangt eine Meldung als schwerwiegenden IKT-Vorfall nach dem jeweils einschlägigen Verfahren. Eine bloß verwundbare Installation und ein tatsächlich erfolgter Einbruch sind dabei auseinanderzuhalten.
Was die CSSF in solchen Berichten erwartet, erläutert sie in ergänzenden DORA-Hinweisen vom 29. September. Die Aufsicht beanstandet unter anderem Beschreibungen, die so allgemein bleiben, dass weder die betroffenen Komponenten noch die bisherigen Maßnahmen erkennbar werden. Angaben zu Dienstleistern, Ursachen und Vorfallarten sollen zusammenpassen und mit dem Fortgang der Untersuchung aktualisiert werden. Wird ein zunächst als schwerwiegend eingestufter Vorfall später herabgestuft, braucht es dafür eine Begründung. Für noch nicht abgeschlossene Nacharbeiten nennt das Dokument einen Maßnahmenplan mit Verantwortlichen, Bearbeitungsstand und Terminen, anhand dessen sich die weitere Umsetzung verfolgen lässt.
Auch Aussagen über vorhandene Schutzmaßnahmen können rechtliche Folgen haben. Eine Jury in New Mexico befand Facebook wegen irreführender Angaben zum Datenschutz für haftbar. Dabei ging es unter anderem um die behauptete Kontrolle von Drittanbieter-Apps nach dem Cambridge-Analytica-Komplex. Meta widerspricht der Entscheidung und will sich weiter verteidigen. Die mehr als 43 Millionen festgestellten Verstöße betreffen einzelstaatliches Verbraucherschutzrecht und sind nicht mit einem DSGVO-Bußgeld zu verwechseln. Über die Höhe einer Geldzahlung hat das Gericht erst noch zu entscheiden.
Bei KI-Agenten versucht NVIDIA derweil, die Kontrolle schon während der Ausführung deutlicher vom eigentlichen Arbeitsprozess zu trennen. Die neue Open Agent Safety Platform verbindet dafür die Laufzeitumgebung OpenShell mit einem Referenzdesign namens Sentry. Während OpenShell Zugriffe anhand vorgegebener Regeln begrenzt, soll Sentry auf einer separaten Datenverarbeitungseinheit überwachen, ob ein Agent seine Grenzen verlässt. Diese Instanz arbeitet außerhalb der Umgebung, die sie kontrolliert. Für Unternehmen ist damit zunächst ein technischer Aufbau beschrieben, dessen Eignung im eigenen Betrieb zu prüfen bleibt. OpenShell ist als Software verfügbar; Sentry wird als Referenzdesign vorgestellt, nicht als bereits ausgelieferte Gesamtlösung für jede Umgebung.
Quellen zum Blog-Beitrag
· CIRCL: Multiple Critical Vulnerabilitiesin Citrix NetScaler ADC and NetScaler Gateway, 27.09.2026, https://www.circl.lu/pub/tr-100/
· CSSF: Additional CSSF OperationalInstructions on DORA Major ICT-Related Incident Reporting, 29.09.2026, https://www.cssf.lu/wp-content/uploads/Additional-CSSF-Operational-Instructions-on-DORA-Major-ICT-Related-Incident-Reporting.pdf
· CSSF: Multiple Critical Vulnerabilitiesin Citrix NetScaler ADC and NetScaler Gateway, 28.09.2026, https://www.cssf.lu/en/2026/09/multiple-critical-vulnerabilities-in-citrix-netscaler-adc-and-netscaler-gateway/
· Department of Health Care Finance (DHCF): Noticeof Data Incident, 28.09.2026, https://dhcf.dc.gov/page/dhcf-data-incident
· Google Cloud/Mandiant: Shiny Hunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft, 25.09.2026,https://cloud.google.com/blog/topics/threat-intelligence/shinyhunters-renewed-mass-exploitation-campaign-targeting-oracle-peoplesoft
· NVIDIA: NVIDIA Launches Open AgentSafety Platform to Secure Agents From Testing to Deployment, 28.09.2026, https://nvidianews.nvidia.com/news/open-agent-safety-platform
· SecurityWeek: New Mexico Jury FindsFacebook Liable for Deceiving Users About Privacy Protections, 28.09.2026, https://www.securityweek.com/new-mexico-jury-finds-facebook-liable-for-deceiving-users-about-privacy-protections/



