[{"data":1,"prerenderedAt":938},["ShallowReactive",2],{"post-de-citrix-netscaler-zero-days-update-allein-reicht-nicht":3,"related-de-citrix-netscaler-zero-days-update-allein-reicht-nicht":307},{"id":4,"title":5,"author":6,"body":7,"category":277,"date":278,"description":279,"draft":280,"extension":281,"faq":282,"image":292,"imageAlt":293,"lang":294,"legacyUrl":295,"meta":296,"navigation":297,"path":298,"readingTime":299,"seo":300,"sitemap":301,"stem":302,"tags":303,"translation":305,"updated":295,"__hash__":306},"insightsDe\u002Fde\u002Finsights\u002Fcitrix-netscaler-zero-days-update-allein-reicht-nicht.md","Citrix NetScaler: Zwei Zero-Days – und das Update allein reicht nicht","blacklens.io Team",{"type":8,"value":9,"toc":268},"minimark",[10,14,19,48,51,79,82,86,89,120,138,142,145,159,167,171,174,246,255],[11,12,13],"p",{},"Citrix NetScaler Gateway ist in vielen Unternehmen der Eingang, über den Mitarbeitende von außen ins Firmennetz kommen. Genau dieser Eingang wird seit mindestens Anfang September über bis dahin unbekannte Lücken angegriffen, ohne Anmeldung und mit Root-Rechten als Ergebnis. Citrix hat am 27. September Updates veröffentlicht. Sie schließen die Lücken, aber keine Hintertür, die bereits auf dem Gerät liegt.",[15,16,18],"h2",{"id":17},"was-ist-über-die-netscaler-zero-days-bekannt","Was ist über die NetScaler-Zero-Days bekannt?",[11,20,21,25,26,29,30,37,38,42,43,47],{},[22,23,24],"code",{},"CVE-2026-88771"," und ",[22,27,28],{},"CVE-2026-88772"," sind zwei kritische Schwachstellen in Citrix NetScaler ADC und NetScaler Gateway, über die Angreifer ohne Anmeldung eigenen Code auf dem Gerät ausführen können. Citrix hat sie am 27. September 2026 im ",[31,32,36],"a",{"href":33,"rel":34},"https:\u002F\u002Fsupport.citrix.com\u002Fexternal\u002Farticle\u002FCTX697096\u002Fcitrix-netscaler-adc-and-citrix-netscale.html",[35],"nofollow","Security Bulletin CTX697096"," zusammen mit sechs weiteren Lücken veröffentlicht und beide mit ",[31,39,41],{"href":40},"\u002Fde\u002Fwissen\u002Fcvss","CVSS"," 9.5 (v4) bewertet. Nach Angaben des Herstellers wurde die Ausnutzung beider Lücken auf nicht abgesicherten Installationen beobachtet. Die US-Behörde CISA nahm sie am selben Tag in den ",[31,44,46],{"href":45},"\u002Fde\u002Fwissen\u002Fcisa-kev","KEV-Katalog"," auf, auch BSI und CERT.at warnten am 27. September.",[11,49,50],{},"Betroffen sind vom Kunden selbst betriebene Installationen dieser Versionen; Cloud-Dienste, die Citrix betreibt, aktualisiert der Hersteller selbst:",[52,53,54,61,67,73],"ul",{},[55,56,57,58],"li",{},"NetScaler ADC und Gateway 14.1 vor ",[22,59,60],{},"14.1-73.37",[55,62,63,64],{},"NetScaler ADC und Gateway 13.1 vor ",[22,65,66],{},"13.1-64.23",[55,68,69,70],{},"NetScaler ADC FIPS 14.1 vor ",[22,71,72],{},"14.1-73.37 FIPS",[55,74,75,76],{},"NetScaler ADC FIPS und NDcPP 13.1 vor ",[22,77,78],{},"13.1-37.279",[11,80,81],{},"Laut der Shadowserver Foundation sind mehr als 20.000 NetScaler-Instanzen aus dem Internet erreichbar und potenziell gefährdet. Wie viele davon kompromittiert wurden, ist offen: Citrix nennt weder Umfang noch Zeitraum der Angriffe, eine Zuordnung zu einer Tätergruppe gab es bis zum 30. September nicht.",[15,83,85],{"id":84},"wie-die-angriffe-auf-netscaler-funktionieren","Wie die Angriffe auf NetScaler funktionieren",[11,87,88],{},"Beide Lücken führen auf verschiedenen Wegen zum selben Ergebnis: Befehlsausführung auf dem Gerät, bevor sich jemand angemeldet hat.",[52,90,91,106],{},[55,92,93,99,100,105],{},[94,95,96,98],"strong",{},[22,97,24],{},", Befehle über das eigene Log:"," Die Lücke betrifft laut Citrix jede Installation in Standardkonfiguration. Nach der ",[31,101,104],{"href":102,"rel":103},"https:\u002F\u002Fcert.europa.eu\u002Fblog\u002Ftaking-execute-logging-a-bit-too-literally-cve-2026-88771",[35],"Analyse von CERT-EU"," durchsucht ein Skript nach einem Ausfall der Packet Engine die Logdateien nach dem Namen der Absturzdatei und setzt den Fund ohne Maskierung in einen Shell-Befehl ein. Angreifer schreiben ohne Anmeldung präparierte Zeilen ins Log, das Skript führt sie aus.",[55,107,108,113,114,119],{},[94,109,110,112],{},[22,111,28],{},", Speicherüberlauf über DTLS:"," Voraussetzung ist aktiviertes DTLS, bei virtuellen VPN-Servern die Voreinstellung und damit auf den meisten Gateways aktiv. Laut ",[31,115,118],{"href":116,"rel":117},"https:\u002F\u002Fcloud.google.com\u002Fblog\u002Ftopics\u002Fthreat-intelligence\u002Fdefending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances",[35],"Mandiant und Google Threat Intelligence"," schicken Angreifer fragmentierte, fehlerhafte DTLS-Pakete an UDP-Port 443. Sie beschädigen den Heap-Speicher der Packet Engine und liefern Root-Rechte auf dem darunterliegenden FreeBSD.",[11,121,122,123,126,127,25,130,133,134,137],{},"Was danach passiert, hat Mandiant bei Behörden, Finanzdienstleistern, Bildungseinrichtungen sowie Rechts- und Beratungsunternehmen in Nordamerika und Europa dokumentiert. Die Angreifer ändern die Webserver-Konfiguration ",[22,124,125],{},"\u002Fetc\u002Fhttpd.conf",", sodass Dateien mit den Endungen ",[22,128,129],{},".sig",[22,131,132],{},".deb"," als PHP ausgeführt werden. Darüber läuft die Webshell WHIPSHOT, die ihre Befehle Base64-kodiert in HTTP-Headern wie ",[22,135,136],{},"NSC_LDAP"," empfängt. Das Python-Werkzeug SLAPSHOT dient als Tunnel ins interne Netz: für Erkundung, Diebstahl von Zugangsdaten und den Sprung auf weitere Systeme.",[15,139,141],{"id":140},"warum-das-update-allein-nicht-reicht","Warum das Update allein nicht reicht",[11,143,144],{},"Das Update schließt die Lücken, entfernt aber weder eine Webshell noch gestohlene Zugangsdaten. Mandiant hält ausdrücklich fest, dass Patchen eine bestehende Kompromittierung nicht beseitigt. Die Angriffe liefen nach Mandiants Erkenntnissen seit mindestens Anfang September, der Sicherheitsforscher Kevin Beaumont spricht von Angriffen über den ganzen Monat. CERT-EU empfiehlt deshalb eine Kompromittierungsprüfung für jedes aus dem Internet erreichbare Gerät mit betroffenem Build.",[11,146,147,148,151,152,25,155,158],{},"Ein zweiter Stolperstein ist das Update vom August. Am 19. August hatte Citrix mit ",[22,149,150],{},"CVE-2026-19490"," eine Authentifizierungsumgehung (CVSS 9.3) geschlossen, behoben ab ",[22,153,154],{},"14.1-73.32",[22,156,157],{},"13.1-63.21",". Diese Builds liegen unter den neuen Mindestversionen und sind damit weiterhin angreifbar. Wer im August schnell war, ist jetzt nicht fertig.",[11,160,161,162,166],{},"Dazu kommt die Rolle des Geräts. Ein NetScaler Gateway nimmt VPN-Anmeldungen entgegen und fragt im Hintergrund LDAP- oder RADIUS-Server ab. Wer darauf Root-Rechte hat, sieht Zugangsdaten und Sitzungen, die durch das Gerät laufen. Das Muster kennen Sie von ",[31,163,165],{"href":164},"\u002Fde\u002Finsights\u002Ffortibleed-wenn-zehntausende-firewalls-zur-offenen-tur-werden","FortiBleed",": Das kompromittierte Perimeter-Gerät wird zur Sammelstelle für Zugangsdaten.",[15,168,170],{"id":169},"was-hilft-und-warum-sichtbarkeit-entscheidet","Was hilft – und warum Sichtbarkeit entscheidet",[11,172,173],{},"Die Reihenfolge zählt, denn der Neustart nach dem Update löscht Spuren im Arbeitsspeicher:",[175,176,177,183,189,214,240],"ol",{},[55,178,179,182],{},[94,180,181],{},"Inventar prüfen:"," alle NetScaler-Instanzen erfassen, auch Test-, Notfall- und HA-Partnergeräte, und die Build-Nummer mit den Mindestversionen oben abgleichen.",[55,184,185,188],{},[94,186,187],{},"Beweise sichern:"," Das niederländische NCSC rät, Arbeitsspeicher und Logdateien mindestens einen Monat zurück zu sichern, bevor das Update installiert wird. Für virtuelle Appliances empfiehlt Mandiant einen Snapshot inklusive Arbeitsspeicher.",[55,190,191,194,195,198,199,202,203,205,206,209,210,213],{},[94,192,193],{},"Auf Kompromittierung prüfen:"," fremde ",[22,196,197],{},"AddHandler","- oder ",[22,200,201],{},"AliasMatch","-Einträge in ",[22,204,125],{},", PHP-Dateien unter ",[22,207,208],{},"\u002Fvar\u002Fnetscaler\u002Fgui\u002F",", ein SUID-Bit auf ",[22,211,212],{},"\u002Fbin\u002Fsh"," und im Log die Meldung „PPE missed too many heartbeats“ zusammen mit Base64-Text im User-Agent. Mandiant stellt dafür Suchbefehle und YARA-Regeln bereit.",[55,215,216,219,220,222,223,225,226,229,230,235,236,239],{},[94,217,218],{},"Aktualisieren:"," auf ",[22,221,60],{}," oder ",[22,224,66],{}," beziehungsweise die entsprechenden FIPS- und NDcPP-Builds. Gegen ",[22,227,228],{},"CVE-2026-88778"," empfiehlt ",[31,231,234],{"href":232,"rel":233},"https:\u002F\u002Fwww.cert.at\u002Fde\u002Fwarnungen\u002F2026\u002F9\u002Fkritische-sicherheitslucken-in-citrix-netscaler-adc-und-netscaler-gateway-aktiv-ausgenutzt-updates-verfugbar",[35],"CERT.at"," zusätzlich ",[22,237,238],{},"set ns tcpparam -enhancedISNgeneration ENABLED",".",[55,241,242,245],{},[94,243,244],{},"Zugangsdaten erneuern:"," Admin-Passwörter, SSH-Schlüssel, TLS-Zertifikate sowie LDAP-, RADIUS- und API-Zugangsdaten rotieren und aktive Admin-, VPN- und ICA-Sitzungen beenden.",[11,247,248,249,251,252,254],{},"Wer nicht sofort aktualisieren kann, senkt das Risiko durch ",[22,250,28],{},", indem er DTLS abschaltet oder UDP-Port 443 vorgelagert sperrt. Gegen ",[22,253,24],{}," hilft das nicht: Diese Lücke hat keine Vorbedingung, und Citrix nennt keinen Workaround.",[11,256,257,258,262,263,267],{},"In solchen Wochen kostet die Inventur die meiste Zeit: welche NetScaler-Instanzen es gibt und welche davon aus dem Internet erreichbar sind. blacklens.io baut dieses Inventar über ",[31,259,261],{"href":260},"\u002Fde\u002Fplatform\u002Fattack-surface-management","Attack Surface Management"," laufend von außen auf, auch für Geräte, die intern niemand mehr auf der Liste hat. Das ",[31,264,266],{"href":265},"\u002Fde\u002Fplatform\u002Femerging-threats","Threat Center"," gleicht neue CVEs wie diese mit den erkannten Technologien ab, markiert KEV-Einträge mit Aufnahmedatum und Frist und prüft betroffene Systeme per Verifikationsscan, sofern eine Prüfvorlage vorliegt. Eine Webshell auf dem Gerät findet es nicht. Die Prüfung auf Kompromittierung bleibt Arbeit am Gerät selbst.",{"title":269,"searchDepth":270,"depth":270,"links":271},"",3,[272,274,275,276],{"id":17,"depth":273,"text":18},2,{"id":84,"depth":273,"text":85},{"id":140,"depth":273,"text":141},{"id":169,"depth":273,"text":170},"threat","2026-09-30","Zwei Zero-Days in Citrix NetScaler ADC und Gateway werden aktiv ausgenutzt: welche Builds betroffen sind und was vor und nach dem Update zu tun ist.",false,"md",[283,286,289],{"q":284,"a":285},"Was sind CVE-2026-88771 und CVE-2026-88772?","CVE-2026-88771 und CVE-2026-88772 sind zwei kritische Schwachstellen in Citrix NetScaler ADC und NetScaler Gateway mit CVSS 9.5, über die Angreifer ohne Anmeldung Code auf dem Gerät ausführen können. Citrix hat am 27. September 2026 Updates veröffentlicht und bestätigt die aktive Ausnutzung. CVE-2026-88771 betrifft jede Installation in Standardkonfiguration, CVE-2026-88772 Geräte mit aktiviertem DTLS, der Voreinstellung bei VPN-Servern. Behoben sind beide ab den Builds 14.1-73.37 und 13.1-64.23.",{"q":287,"a":288},"Reicht ein Update von Citrix NetScaler nach den Zero-Days aus?","Ein Update von Citrix NetScaler auf 14.1-73.37 oder 13.1-64.23 schließt die Lücken, entfernt aber keine Hintertür, die Angreifer bereits installiert haben. Laut Mandiant liefen die Angriffe seit mindestens Anfang September und hinterließen Webshells und Tunnel-Werkzeuge. Vor dem Update sollten Logs und Arbeitsspeicher gesichert und das Gerät auf Kompromittierung geprüft werden, danach Passwörter, Zertifikate und Dienstkonten erneuert und aktive Sitzungen beendet werden. Auch das August-Update schützt nicht.",{"q":290,"a":291},"Wie hilft blacklens.io, betroffene NetScaler-Systeme zu finden?","blacklens.io erkennt über Attack Surface Management laufend, welche Systeme eines Unternehmens aus dem Internet erreichbar sind und welche Technologien darauf laufen, darunter NetScaler-Gateways. Das Threat Center gleicht neue CVEs mit diesem Inventar ab, kennzeichnet Einträge im CISA-KEV-Katalog mit Aufnahmedatum und Frist und prüft betroffene Systeme per Verifikationsscan, sofern eine Prüfvorlage vorliegt. Eine Kompromittierung auf dem Gerät selbst, etwa eine Webshell, muss weiterhin direkt am Gerät untersucht werden.","\u002Fimages\u002Finsights\u002Fcitrix-netscaler-zero-days-update-allein-reicht-nicht.webp","Person im Kapuzenpullover mit verdecktem Gesicht vor verschwommenen Codezeilen","de",null,{},true,"\u002Fde\u002Finsights\u002Fcitrix-netscaler-zero-days-update-allein-reicht-nicht",4,{"title":5,"description":279},{"loc":298},"de\u002Finsights\u002Fcitrix-netscaler-zero-days-update-allein-reicht-nicht",[304],"Bedrohungslage","citrix-netscaler-zero-days-update-allein-reicht-nicht","Kkxhw_UvP7LWCtLh6FxY2_rviEBs0aPNLJVjqxFdujc",[308,505,685],{"id":309,"title":310,"author":6,"body":311,"category":478,"date":479,"description":480,"draft":280,"extension":281,"faq":481,"image":491,"imageAlt":492,"lang":294,"legacyUrl":295,"meta":493,"navigation":297,"path":494,"readingTime":270,"seo":495,"sitemap":496,"stem":500,"tags":501,"translation":503,"updated":295,"__hash__":504},"insightsDe\u002Fde\u002Finsights\u002Fthreat-center-neue-cves-automatisch-verifiziert.md","Threat Center: Vom CVE-Alarm zur bestätigten Betroffenheit",{"type":8,"value":312,"toc":471},[313,316,320,323,326,330,333,336,369,373,376,383,391,395,398,429,435,442,446,449,457],[11,314,315],{},"Neue kritische Schwachstellen in Firewalls, VPN-Gateways und Mailservern gehören inzwischen zum Wochenrhythmus. Die entscheidende Frage ist dabei nie, ob es eine neue CVE gibt, sondern ob sie Ihr Unternehmen betrifft. Genau diese Frage beantwortet das Threat Center in blacklens.io: automatisch, für Ihre Systeme, mit Beleg.",[15,317,319],{"id":318},"was-ist-das-threat-center","Was ist das Threat Center?",[11,321,322],{},"Das Threat Center ist das Frühwarnsystem von blacklens.io für neue Schwachstellen. Es gleicht neu veröffentlichte CVEs laufend mit den Technologien ab, die in Ihrem Unternehmen im Einsatz sind, und zeigt nur die Treffer, die Sie wirklich betreffen. Grundlage ist das Inventar, das blacklens.io ohnehin aus externen Scans, dem Sentry Agent und Ihren Cloud-Konnektoren aufbaut. Einrichten müssen Sie dafür nichts zusätzlich.",[11,324,325],{},"Dahinter steht ein Threat-Feed mit über 140.000 CVEs, davon mehr als 26.000 mit öffentlichem Exploit. Aus dieser Menge bleibt für Ihr Team die kurze Liste der Schwachstellen übrig, die auf Ihre Firewall, Ihren Exchange-Server oder Ihr Citrix-Gateway zutreffen.",[15,327,329],{"id":328},"warum-ein-cve-newsletter-nicht-mehr-reicht","Warum ein CVE-Newsletter nicht mehr reicht",[11,331,332],{},"CVE-Newsletter und CERT-Warnungen sind wichtig, aber sie sind für alle geschrieben. Ob das genannte Produkt bei Ihnen läuft, in welcher Version und auf welchem System, muss Ihr Team danach selbst herausfinden. Bei mehreren kritischen Meldungen pro Woche kostet diese Suche Stunden, und genau in diesen Stunden beginnen Angreifer mit dem Scannen.",[11,334,335],{},"Das Threat Center dreht die Reihenfolge um. Statt einer allgemeinen Warnung erhalten Sie eine Liste betroffener Systeme, jeweils mit den Signalen, die für die Priorisierung zählen:",[52,337,338,348,356,362],{},[55,339,340,347],{},[94,341,342,346],{},[31,343,345],{"href":344},"\u002Fde\u002Fwissen\u002Fepss","EPSS",":"," Wie wahrscheinlich ist eine Ausnutzung in den nächsten 30 Tagen?",[55,349,350,355],{},[94,351,352,346],{},[31,353,354],{"href":45},"CISA KEV"," Wird die Schwachstelle bereits aktiv angegriffen, und bis wann sollte sie behoben sein?",[55,357,358,361],{},[94,359,360],{},"Exploit:"," Gibt es öffentlich verfügbaren Angriffscode?",[55,363,364,368],{},[94,365,366,346],{},[31,367,41],{"href":40}," Wie schwer wiegt die Schwachstelle technisch?",[15,370,372],{"id":371},"von-der-warnung-zur-gewissheit","Von der Warnung zur Gewissheit",[11,374,375],{},"Ein Treffer im Inventar ist ein Verdacht. Darum prüft blacklens.io ihn: Steht für die CVE eine Prüfvorlage bereit, startet automatisch ein gezielter Scan gegen das betroffene System. Das Ergebnis ist eindeutig, entweder bestätigt oder nicht bestätigt. Ihr Team investiert seine Zeit in echte Befunde statt in Vermutungen.",[11,377,378],{},[379,380],"img",{"alt":381,"src":382},"Detailansicht eines Threats im Threat Center mit CVSS 10, EPSS-Wert, CISA-KEV-Frist und laufendem Verifikationsscan","\u002Fimages\u002Finsights\u002Fthreat-center-neue-cves-automatisch-verifiziert-2.webp",[11,384,385,386,390],{},"Die Detailansicht zeigt auf einen Blick, wie kritisch eine Schwachstelle ist, ob sie bereits ausgenutzt wird und welche Systeme betroffen sind. Bestätigte Treffer landen als reguläre Findings im selben ",[31,387,389],{"href":388},"\u002Fde\u002Fwissen\u002Fvulnerability-management","Schwachstellenmanagement","-Workflow wie alle anderen Funde, mit Zuweisung, Ticket und Retest.",[15,392,394],{"id":393},"weniger-alarm-mehr-wirkung","Weniger Alarm, mehr Wirkung",[11,396,397],{},"Ein Frühwarnsystem, das ständig klingelt, wird ignoriert. Das Threat Center ist deshalb auf Ruhe ausgelegt:",[52,399,400,406,412,423],{},[55,401,402,405],{},[94,403,404],{},"Schwellwert pro Workspace:"," Alerts kommen erst ab einem CVSS-Wert Ihrer Wahl, standardmäßig ab 7.",[55,407,408,411],{},[94,409,410],{},"Gebündelt statt einzeln:"," Neue CVEs zum selben Produkt ergeben einen Alert, nicht dutzende.",[55,413,414,417,418,422],{},[94,415,416],{},"Beim richtigen Team:"," Benachrichtigungsregeln leiten Alerts per E-Mail, Push oder über ",[31,419,421],{"href":420},"\u002Fde\u002Fplatform\u002Fintegrations","Integrationen"," wie Jira, Microsoft Teams und Microsoft Sentinel weiter.",[55,424,425,428],{},[94,426,427],{},"Automatisch hochgestuft:"," Bei hoher Ausnutzungswahrscheinlichkeit und verfügbarem Exploit steigt die Dringlichkeit von selbst.",[11,430,431],{},[379,432],{"alt":433,"src":434},"Alert-Liste mit gebündelten Threat-Intel-Alerts, etwa „35 Emerging CVEs may affect Microsoft Sql Server“","\u002Fimages\u002Finsights\u002Fthreat-center-neue-cves-automatisch-verifiziert-4.webp",[11,436,437,438,441],{},"Ergänzend sammelt der Bereich ",[94,439,440],{},"Advisories"," Sicherheitsmeldungen der Hersteller, damit Sie auch übergreifende Warnungen im selben Werkzeug sehen.",[15,443,445],{"id":444},"was-das-für-ihr-unternehmen-bedeutet","Was das für Ihr Unternehmen bedeutet",[11,447,448],{},"Die Zeit zwischen der Veröffentlichung einer Schwachstelle und dem ersten Angriff ist das Fenster, in dem Sie handeln können. Das Threat Center verkürzt den Weg von „eine neue CVE ist draußen“ zu „diese Systeme sind betroffen, bestätigt, und das zuständige Team hat das Ticket“.",[11,450,451,452,456],{},"Gleichzeitig entsteht ein nachvollziehbarer Verlauf: welche Schwachstellen erkannt, geprüft und behandelt wurden. Das hilft bei Audits und bei Anforderungen wie ",[31,453,455],{"href":454},"\u002Fde\u002Fwissen\u002Fnis2","NIS2",", die einen geregelten Umgang mit Schwachstellen verlangen.",[11,458,459,462,463,466,467,470],{},[94,460,461],{},"Loslegen:"," Das Threat Center ist in blacklens.io unter ",[94,464,465],{},"Threat Center → Emerging Threats"," aktiv, sobald Ihr Technologie-Inventar steht. Mehr zum ",[31,468,469],{"href":265},"Frühwarnsystem für Zero-Days und neue CVEs"," lesen Sie auf der Plattformseite.",{"title":269,"searchDepth":270,"depth":270,"links":472},[473,474,475,476,477],{"id":318,"depth":273,"text":319},{"id":328,"depth":273,"text":329},{"id":371,"depth":273,"text":372},{"id":393,"depth":273,"text":394},{"id":444,"depth":273,"text":445},"release","2026-09-24","Das Threat Center von blacklens.io ist Ihr Frühwarnsystem für neue Schwachstellen: Es zeigt, welche CVEs Ihre Systeme betreffen, und bestätigt es per Scan.",[482,485,488],{"q":483,"a":484},"Was macht das Threat Center von blacklens.io?","Das Threat Center ist das Frühwarnsystem von blacklens.io für neue Schwachstellen. Es gleicht neu veröffentlichte CVEs laufend mit den Technologien ab, die in Ihrem Unternehmen tatsächlich im Einsatz sind, und zeigt nur die Treffer, die Sie betreffen. Liegt eine passende Prüfvorlage vor, bestätigt ein gezielter Scan automatisch, ob Ihr System angreifbar ist. Signale wie EPSS und CISA KEV zeigen, was zuerst behoben werden muss.",{"q":486,"a":487},"Woran erkenne ich, ob eine neue Schwachstelle mein Unternehmen betrifft?","Ob eine neue Schwachstelle Ihr Unternehmen betrifft, hängt davon ab, ob das genannte Produkt in einer betroffenen Version bei Ihnen läuft und von außen oder intern erreichbar ist. Dafür braucht es ein aktuelles Inventar Ihrer Technologien. Ein Frühwarnsystem wie das Threat Center gleicht neue CVEs automatisch mit diesem Inventar ab und prüft die betroffenen Systeme per Scan, statt dass Ihr Team jede Warnung von Hand nachverfolgt.",{"q":489,"a":490},"Wie verhindert das Threat Center eine Alert-Flut?","Das Threat Center alarmiert erst ab einem CVSS-Schwellwert, den Sie pro Workspace festlegen, standardmäßig ab 7. Neue CVEs zum selben Produkt fasst blacklens.io in einem einzigen Alert zusammen, statt jede einzeln zu melden. Benachrichtigungsregeln leiten Alerts nach Schweregrad an das richtige Team, per E-Mail, Push oder über Integrationen wie Jira, Microsoft Teams und Microsoft Sentinel. Alle Treffer bleiben in der Liste sichtbar.","\u002Fimages\u002Finsights\u002Fthreat-center-neue-cves-automatisch-verifiziert.webp","Emerging-Threats-Liste im Threat Center von blacklens.io mit neuen CVEs, Status und Risikosignalen je Technologie",{},"\u002Fde\u002Finsights\u002Fthreat-center-neue-cves-automatisch-verifiziert",{"title":310,"description":480},{"loc":494,"images":497},[498,499],{"loc":382},{"loc":434},"de\u002Finsights\u002Fthreat-center-neue-cves-automatisch-verifiziert",[502],"Release Notes","threat-center-neue-cves-automatisch-verifiziert","DDw5S0GzaLYuKDgWwL5r1H8oMx_ww26Kq5uaNvEi1kw",{"id":506,"title":507,"author":6,"body":508,"category":660,"date":661,"description":662,"draft":280,"extension":281,"faq":663,"image":673,"imageAlt":674,"lang":294,"legacyUrl":295,"meta":675,"navigation":297,"path":676,"readingTime":677,"seo":678,"sitemap":679,"stem":680,"tags":681,"translation":683,"updated":295,"__hash__":684},"insightsDe\u002Fde\u002Finsights\u002Fnisg-2026-oesterreich-fristen-nachweise.md","NISG 2026: Was ab 1. Oktober gilt – und welche Nachweise zählen",{"type":8,"value":509,"toc":652},[510,513,517,520,523,543,546,550,556,559,563,566,569,573,576,582,588,594,598,630,634,644],[11,511,512],{},"Am 1. Oktober 2026 tritt in Österreich das Netz- und Informationssystemsicherheitsgesetz 2026 in Kraft,\nneun Monate nach seiner Kundmachung. Ab diesem Tag laufen Fristen, die sich nicht verlängern lassen:\ndrei Monate bis zur Registrierung, zwölf Monate bis zur Selbstdeklaration. Wer erst dann anfängt,\nBelege zu sammeln, wenn die Behörde fragt, beschreibt einen Zustand von gestern.",[15,514,516],{"id":515},"was-das-nisg-2026-ab-1-oktober-verlangt","Was das NISG 2026 ab 1. Oktober verlangt",[11,518,519],{},"Das NISG 2026 setzt die Richtlinie (EU) 2022\u002F2555 in österreichisches Recht um und gilt ab dem\nInkrafttreten, nicht erst ab der Registrierung. Kundgemacht wurde es am 23. Dezember 2025 als\nBGBl. I Nr. 94\u002F2025, beschlossen vom Nationalrat am 12. Dezember 2025 mit der für die\nVerfassungsbestimmungen nötigen Zweidrittelmehrheit. Zuständig für Aufsicht und Vollzug ist die\nCybersicherheitsbehörde im Innenministerium.",[11,521,522],{},"Drei Fristen bestimmen die nächsten zwölf Monate:",[52,524,525,531,537],{},[55,526,527,530],{},[94,528,529],{},"Registrierung:"," binnen drei Monaten nach Inkrafttreten, also bis Ende Dezember 2026.",[55,532,533,536],{},[94,534,535],{},"Selbstdeklaration:"," binnen zwölf Monaten nach Eintritt der Registrierungspflicht. Die strukturierte\nErklärung umfasst die genutzten Netz- und Informationssysteme, die Lieferkettensicherheit und die\nErgebnisse der Risikoanalyse. Neu ist, dass sie fristgebunden zu erbringen ist und nicht erst auf\nbehördliche Aufforderung hin.",[55,538,539,542],{},[94,540,541],{},"Meldung von Vorfällen:"," Frühwarnung unverzüglich, spätestens binnen 24 Stunden, vollständige Meldung\nbinnen 72 Stunden, Abschlussbericht binnen eines Monats.",[11,544,545],{},"Der Strafrahmen folgt der Richtlinie: bis zu 10 Millionen Euro oder 2 Prozent des weltweiten\nVorjahresumsatzes für wesentliche Einrichtungen, bis zu 7 Millionen Euro oder 1,4 Prozent für wichtige.\nVerantwortlich ist die Leitungsebene, nicht die IT-Abteilung.",[15,547,549],{"id":548},"wer-in-österreich-betroffen-ist","Wer in Österreich betroffen ist",[11,551,552,553,239],{},"Betroffen ist, wer in einem der 18 Sektoren der Richtlinie tätig ist und die Größenschwellen erreicht:\nin der Regel ab 50 Mitarbeitenden oder 10 Millionen Euro Umsatz, in einzelnen Sektoren unabhängig von der\nGröße. Unterschieden wird zwischen wesentlichen und wichtigen Einrichtungen, was Aufsichtsintensität und\nStrafrahmen bestimmt. Details zur Einstufung stehen im Glossareintrag zur\n",[31,554,555],{"href":454},"NIS2-Richtlinie",[11,557,558],{},"Die Einstufung nimmt niemand für Sie vor. Es gibt keinen Bescheid, der Betroffenheit feststellt, und kein\nSchreiben, das den Start markiert: Die Prüfung ist Teil der Pflicht. Genau daran scheitern erfahrungsgemäß\nUnternehmen, die sich selbst nicht als kritisch wahrnehmen, etwa Zulieferer im verarbeitenden Gewerbe oder\nBetreiber von Rechenzentrumsdiensten für andere.",[15,560,562],{"id":561},"in-deutschland-ist-die-frist-schon-abgelaufen","In Deutschland ist die Frist schon abgelaufen",[11,564,565],{},"Deutschland ist denselben Weg neun Monate früher gegangen. Das NIS2-Umsetzungsgesetz trat am\n6. Dezember 2025 in Kraft, das Registrierungsportal des BSI ist seit 6. Januar 2026 produktiv, und die\nursprüngliche Registrierungsfrist vom 6. März 2026 wurde auf den 31. Juli 2026 verlängert. Dieser Termin\nist verstrichen; wer bis heute nicht registriert ist, riskiert Aufsichtsmaßnahmen unabhängig davon, ob je\nein Vorfall eingetreten ist.",[11,567,568],{},"Für Unternehmen mit Standorten in beiden Ländern heißt das: zwei Registrierungen, zwei Behörden, zwei\nMeldewege. Der technische Nachweisbestand darunter kann derselbe sein, wenn er von Anfang an so aufgebaut\nwird, dass er beide Aufsichtslogiken bedient.",[15,570,572],{"id":571},"woran-die-selbstdeklaration-scheitert","Woran die Selbstdeklaration scheitert",[11,574,575],{},"Die Selbstdeklaration verlangt keine Absichtserklärung, sondern Ergebnisse. Drei Angaben fallen Unternehmen\nin der Praxis am schwersten, weil sie nicht aus einem Dokument stammen, sondern aus einem laufenden Prozess.",[11,577,578,581],{},[94,579,580],{},"Das Inventar."," Welche Systeme sind aus dem Internet erreichbar, mit welchen Diensten, seit wann? Eine\nListe aus dem letzten Audit beschreibt einen Zustand, den es so nicht mehr gibt: Subdomains werden\nangelegt, Testumgebungen bleiben offen, Cloud-Ressourcen entstehen ohne Ticket.",[11,583,584,587],{},[94,585,586],{},"Der Umgang mit Schwachstellen."," Artikel 21 Absatz 2 der Richtlinie nennt ausdrücklich das Management\nund die Offenlegung von Schwachstellen. Nachweisbar ist das nicht durch eine Scan-Ausgabe, sondern durch\neine Kette: gefunden am, bewertet nach, entschieden von, behoben bis. Ein jährlicher Pentest liefert dafür\neine Momentaufnahme, keine Kette.",[11,589,590,593],{},[94,591,592],{},"Die Lieferkette."," Die Richtlinie verlangt, Risiken aus den Beziehungen zu Zulieferern und Dienstleistern\nzu berücksichtigen. Das betrifft auch Vorfälle, die beim Lieferanten passieren und erst über ihn auf Sie\nwirken, etwa wenn dessen Daten auf einer Leak-Seite auftauchen.",[15,595,597],{"id":596},"was-sie-in-den-nächsten-wochen-vorbereiten-können","Was Sie in den nächsten Wochen vorbereiten können",[175,599,600,606,612,618,624],{},[55,601,602,605],{},[94,603,604],{},"Betroffenheit prüfen und dokumentieren."," Sektor, Größe, Einstufung, mit Datum und Begründung. Auch\nein begründetes Nein ist ein Nachweis.",[55,607,608,611],{},[94,609,610],{},"Verantwortung benennen."," Die Leitungsebene haftet und muss die Maßnahmen billigen und überwachen.",[55,613,614,617],{},[94,615,616],{},"Die externe Angriffsfläche erfassen."," Nicht die Systeme, die in der Dokumentation stehen, sondern\ndie, die von außen antworten.",[55,619,620,623],{},[94,621,622],{},"Den Schwachstellenprozess mit Fristen versehen."," Wer priorisiert, nach welchem Kriterium, in welcher\nZeit. Ohne Frist ist es kein Prozess, sondern eine Liste.",[55,625,626,629],{},[94,627,628],{},"Den Meldeweg proben."," 24 Stunden sind kurz, wenn erst im Ernstfall geklärt wird, wer meldet, an wen\nund mit welchen Angaben.",[15,631,633],{"id":632},"was-blacklensio-dazu-beiträgt","Was blacklens.io dazu beiträgt",[11,635,636,637,639,640,239],{},"blacklens.io liefert den technischen Teil dieses Nachweisbestands: ein laufend aktualisiertes Inventar der\nextern erreichbaren Systeme mit Exposure Score, interne Scans über den Sentry Agent, Cloud-Konfiguration\nund Darknet-Funde in einem gemeinsamen Findings-Workflow, dazu eine Lieferanten-Watchlist, die\nRansomware-Leak-Seiten etwa alle 30 Minuten abfragt. Die Priorisierung stützt sich auf EPSS, den\nCISA-KEV-Katalog, verfügbare Exploits und ",[31,638,41],{"href":40},", sodass die Begründung für eine Reihenfolge dokumentiert ist\nund nicht nachträglich rekonstruiert werden muss. Zeitgesteuerte Berichte und der CSV-Export übergeben\ndiese Belege mit Datum an Ihr ISMS oder GRC-System; welche Nachweise welcher Anforderung zugeordnet sind,\nzeigt die Übersicht zu ",[31,641,643],{"href":642},"\u002Fde\u002Fcompliance\u002Fnis2","NIS2 und Schwachstellenmanagement",[11,645,646,647,651],{},"Für österreichische Einrichtungen relevant: gescannt wird ausschließlich aus Österreich, Deutschland und\nder Schweiz, die Plattform läuft in ISO-27001- und SOC-2-zertifizierten Rechenzentren in der DACH-Region.\nEin Managementsystem ersetzt das nicht, und dieser Beitrag ist technische Orientierung, keine\nRechtsberatung: Welche Pflichten für Sie konkret gelten, klären Sie mit Rechtsabteilung, Auditor oder\nAufsichtsbehörde. Was blacklens.io beiträgt, ist der Teil, den ein Dokument nicht leisten kann –\n",[31,648,650],{"href":649},"\u002Fde\u002Fplatform\u002Fvulnerability-management","laufende Schwachstellendaten"," statt einer Momentaufnahme.",{"title":269,"searchDepth":270,"depth":270,"links":653},[654,655,656,657,658,659],{"id":515,"depth":273,"text":516},{"id":548,"depth":273,"text":549},{"id":561,"depth":273,"text":562},{"id":571,"depth":273,"text":572},{"id":596,"depth":273,"text":597},{"id":632,"depth":273,"text":633},"guide","2026-09-22","Das NISG 2026 tritt am 1. Oktober in Kraft. Welche Fristen für Registrierung und Selbstdeklaration laufen und welche technischen Nachweise Sie dafür brauchen.",[664,667,670],{"q":665,"a":666},"Wann tritt das NISG 2026 in Kraft?","Das Netz- und Informationssystemsicherheitsgesetz 2026 tritt am 1. Oktober 2026 in Kraft. Kundgemacht wurde es am 23. Dezember 2025 als BGBl. I Nr. 94\u002F2025, beschlossen hatte es der Nationalrat am 12. Dezember 2025 mit Zweidrittelmehrheit. Das Gesetz wird neun Monate nach der Kundmachung wirksam, jeweils mit dem ersten Tag des Folgemonats, und setzt die Richtlinie (EU) 2022\u002F2555 in österreichisches Recht um.",{"q":668,"a":669},"Bis wann müssen sich betroffene Einrichtungen in Österreich registrieren?","Betroffene Einrichtungen müssen sich innerhalb von drei Monaten nach Inkrafttreten bei der Cybersicherheitsbehörde registrieren, also bis Ende Dezember 2026. Danach folgt die Selbstdeklaration: binnen zwölf Monaten nach Eintritt der Registrierungspflicht ist eine strukturierte Erklärung einzureichen, die unter anderem die genutzten Netz- und Informationssysteme, die Lieferkettensicherheit und die Ergebnisse der Risikoanalyse abdeckt.",{"q":671,"a":672},"Worin unterscheidet sich die NIS2-Umsetzung in Österreich von der in Deutschland?","In Deutschland ist das NIS2-Umsetzungsgesetz bereits am 6. Dezember 2025 in Kraft getreten, das Registrierungsportal des BSI läuft seit 6. Januar 2026 und die Nachfrist für die Registrierung endete am 31. Juli 2026. In Österreich beginnt dieser Zyklus erst am 1. Oktober 2026. Unternehmen mit Standorten in beiden Ländern erfüllen zwei getrennte Registrierungspflichten, können sich aber auf denselben technischen Nachweisbestand stützen.","\u002Fimages\u002Finsights\u002Fnisg-2026-oesterreich-fristen-nachweise.webp","Person hält ein Tablet, darüber ein grünes NIS2-Schutzschild im Kreis der zwölf EU-Sterne",{},"\u002Fde\u002Finsights\u002Fnisg-2026-oesterreich-fristen-nachweise",5,{"title":507,"description":662},{"loc":676},"de\u002Finsights\u002Fnisg-2026-oesterreich-fristen-nachweise",[682],"Leitfaden","nisg-2026-oesterreich-fristen-nachweise","9TAVUDxQ5iA3jGx-b5LeA67OE96qWS48XuvfhDIkFUI",{"id":686,"title":687,"author":6,"body":688,"category":478,"date":915,"description":916,"draft":280,"extension":281,"faq":917,"image":927,"imageAlt":295,"lang":294,"legacyUrl":928,"meta":929,"navigation":297,"path":930,"readingTime":677,"seo":931,"sitemap":932,"stem":935,"tags":936,"translation":693,"updated":295,"__hash__":937},"insightsDe\u002Fde\u002Finsights\u002Fwas-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens.md","Was zuerst? Intelligente Schwachstellen-Priorisierung mit blacklens",{"type":8,"value":689,"toc":907},[690,694,702,708,712,719,748,751,755,758,802,805,810,814,821,840,844,851,875,879,890,894,897],[691,692,687],"h1",{"id":693},"was-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens",[11,695,696,697,701],{},"Die unbequeme Wahrheit im Vulnerability Management: Das Problem ist selten, Schwachstellen zu ",[698,699,700],"em",{},"finden",". Das Problem ist, aus tausend Findings die zehn zu erkennen, die heute wirklich zählen. Wer nach reiner CVSS-Zahl abarbeitet, verbrennt Zeit an Findings, die nie ausgenutzt werden – während der eine wirklich erreichbare, wirklich ausnutzbare Fehler in Zeile 847 der Tabelle wartet.",[11,703,704,705],{},"Mit dem neuesten Release beantwortet blacklens die drei Fragen, an denen Priorisierung wirklich hängt: ",[94,706,707],{},"Was zuerst? Warum genau das? Und wie beheben wir es?",[15,709,711],{"id":710},"ein-plan-statt-einer-tabelle-der-remediation-plan","Ein Plan statt einer Tabelle: der Remediation Plan",[11,713,714,715,718],{},"Unter ",[94,716,717],{},"Vulnerabilities → Remediation"," erzeugt blacklens auf Knopfdruck einen priorisierten Maßnahmenplan aus allen offenen Findings – extern, intern und Cloud zusammen gedacht:",[52,720,721,727,733,739],{},[55,722,723,726],{},[94,724,725],{},"Gruppiert nach dem Fix, nicht nach dem Finding."," Ein veraltetes TLS-Setup auf zwölf Hosts ist kein Dutzend Aufgaben, sondern eine. Der Plan bündelt Findings nach der Maßnahme, die sie gemeinsam behebt.",[55,728,729,732],{},[94,730,731],{},"Sortiert nach Risikoreduktion."," Ganz oben steht der Cluster, der – nach Schweregrad und Breite – den größten Hebel hat. Nicht der lauteste, der wirksamste.",[55,734,735,738],{},[94,736,737],{},"Mit Begründung und Anleitung."," Jeder Cluster erklärt, warum er dort steht, schätzt den Aufwand ein (low \u002F medium \u002F high) und liefert nummerierte Schritte, inklusive Code zum Kopieren, wo es passt.",[55,740,741,744,745,239],{},[94,742,743],{},"Fortschritt, den man sieht."," Während Ihr Team arbeitet, bleibt der Plan stabil – nur die Zähler bewegen sich: erledigte Schritte, aufgelöste Instanzen, Abdeckung der offenen Findings. Bis zum ",[698,746,747],{},"„Plan complete — nice work\"",[11,749,750],{},"Die Erstellung dauert etwa 30–60 Sekunden, und Sie können währenddessen weiterarbeiten. Das Ergebnis verändert die Arbeitseinheit Ihres Teams: nicht mehr „Finding für Finding\", sondern „Schritt für Schritt\" – mit sichtbarer Bewegung statt endloser Restliste.",[15,752,754],{"id":753},"priorisieren-heißt-verstehen-kontext-auf-jedem-finding","Priorisieren heißt verstehen: Kontext auf jedem Finding",[11,756,757],{},"Eine gute Reihenfolge braucht gute Gründe. Deshalb bekommt jedes Finding – extern, intern und Cloud – eine Erklärungsebene, die Prioritätsentscheidungen belastbar macht:",[52,759,760,780,786,796],{},[55,761,762,765,766,769,770,769,773,222,776,779],{},[94,763,764],{},"Dringlichkeit mit Belegen:"," Eine vorgeschlagene Einstufung samt Exploit-Status-Chip – ",[698,767,768],{},"Exploit available",", ",[698,771,772],{},"PoC public",[698,774,775],{},"No known exploit",[698,777,778],{},"Exploitability unknown",". Die Plattform-Severity bleibt dabei maßgeblich; die Einschätzung ergänzt, sie überstimmt nicht.",[55,781,782,785],{},[94,783,784],{},"Threat Intelligence pro CVE:"," CVSS, EPSS (Wahrscheinlichkeit einer Ausnutzung in freier Wildbahn binnen 30 Tagen), Exploit-\u002FPoC-Verfügbarkeit, Angriffsvektor und Advisory-Link – aus dem blacklens-Threat-Feed. Genau die Daten, mit denen man „hoch\" von „dringend\" unterscheidet.",[55,787,788,791,792,795],{},[94,789,790],{},"Root Cause, Impact und Behebung:"," Warum existiert das Finding, was legt es offen, und wie wird es geschlossen – in 1–6 konkreten Schritten. Dazu ",[94,793,794],{},"Compensating Controls"," für den realistischen Fall, dass der eigentliche Fix noch warten muss.",[55,797,798,801],{},[94,799,800],{},"Rückfragen direkt am Finding:"," Ein Chat unter der Analyse beantwortet Anschlussfragen im echten Kontext Ihres Workspaces – dem tatsächlichen Service-Fingerprint, den betroffenen Hosts, demselben Finding auf anderen Systemen.",[11,803,804],{},"Die Analysen entstehen auf Anfrage, werden transparent mit Zeitstempel gecacht und tragen sichtbar den Hinweis, generierte Inhalte vor kritischen Schritten zu prüfen. Die Entscheidung bleibt bei Ihrem Team – sie wird nur deutlich schneller.",[11,806,807],{},[379,808],{"alt":269,"src":809},"\u002Fimages\u002Finsights\u002F6a8eab8037efc3396911b5c6_Screenshot-2026-08-26-at-10.59.14.png",[15,811,813],{"id":812},"priorisierung-jenseits-der-cve-welche-lookalike-domain-ist-gefährlich","Priorisierung jenseits der CVE: Welche Lookalike-Domain ist gefährlich?",[11,815,816,817,820],{},"Auch bei Typosquatting ist die Frage nie „Gibt es Lookalikes?\", sondern „Welche davon ist ein Problem?\". Die neue Detailansicht liefert die Entscheidungsgrundlage: Zeichen-Diff gegen Ihre Domain, Registrierungs- und DNS-Daten, Reputations-Score – und Risiko-Badges wie ",[698,818,819],{},"Mail capable",", die auf einen Blick zeigen, ob eine Domain alles hat, was ein Credential-Phishing braucht.",[11,822,823,824,827,828,831,832,835,836,839],{},"Auf Abruf geht blacklens einen Schritt weiter: Es erfasst, was die Domain tatsächlich ausliefert, inklusive Screenshot, und bewertet, ob sie Ihre Marke imitiert. Dabei bleiben ",[94,825,826],{},"Beweise und Einschätzung sauber getrennt",": ",[698,829,830],{},"Observed on the page"," listet objektive, von blacklens selbst extrahierte Signale – Passwortfeld, Markenname, Formular an eine fremde Domain –, das ",[698,833,834],{},"Assessment"," ist die Deutung dazu. Erst wenn die Beweislage vollständig ist (die Checkliste zeigt 5\u002F5), wird der ",[94,837,838],{},"Draft abuse report"," freigeschaltet: eine vorbefüllte, sachliche E-Mail an den Abuse-Kontakt der Registrierungsstelle. Versendet wird sie von Ihnen.",[15,841,843],{"id":842},"schneller-zur-richtigen-sicht-fragen-statt-filterbau","Schneller zur richtigen Sicht: Fragen statt Filterbau",[11,845,846,847,850],{},"Priorisierung beginnt oft mit einer simplen Frage: „Zeig mir kritische Findings auf Prod-Hosts.\" Genau so können Sie sie jetzt stellen – auf 17 Dashboard-Listen übersetzt blacklens die Beschreibung in eine fertige, editierbare Filterabfrage mit Vorschau. Dabei sieht das Sprachmodell zu keinem Zeitpunkt Ihre Daten, sondern nur Feldnamen, Typen und erlaubte Werte – und nichts läuft, bevor Sie nicht auf ",[698,848,849],{},"Apply filters"," klicken.",[11,852,853,854,769,857,769,860,863,864,867,868,222,871,874],{},"Dazu passt der neue Statur-Streifen über jeder Attack-Surface-Liste: fünf Kennzahlen pro Seite – etwa ",[698,855,856],{},"Exposing",[698,858,859],{},"Vulnerable",[698,861,862],{},"High risk"," – viele davon klickbar als Filter. Und ein Prinzip, das wir gern zitieren: ",[94,865,866],{},"Unbekannt zählt nie als sicher."," Kacheln wie ",[698,869,870],{},"Public",[698,872,873],{},"No MFA"," zählen nur, was ein Provider explizit gemeldet hat.",[15,876,878],{"id":877},"zu-ihren-bedingungen","Zu Ihren Bedingungen",[11,880,881,882,885,886,889],{},"Die intelligenten Funktionen dieses Releases – Remediation Plan, Finding-Erklärungen, Domain-Verdikte, natürlichsprachige Suche – sind ",[94,883,884],{},"pro Workspace opt-in"," und nach dem Update zunächst ausgeschaltet. Workspace-Admins entscheiden unter ",[94,887,888],{},"Settings → General → AI Features",", und „aus\" heißt aus: Der Server lehnt entsprechende Anfragen für deaktivierte Workspaces ab. Die Analysen laufen auf unserem self-hosted LLM und sind DSGVO-konform – Ihre Daten verlassen unsere Infrastruktur nicht.",[15,891,893],{"id":892},"fazit","Fazit",[11,895,896],{},"Weniger Zeit mit Sortieren, mehr Zeit mit Beheben: Dieses Release macht aus der Findings-Flut eine begründete Reihenfolge – einen Plan mit dem größten Risikohebel oben, Kontext und Threat Intelligence an jedem Finding, Beweise statt Bauchgefühl bei Lookalike-Domains. Die Intelligenz steckt in der Priorisierung. Die Kontrolle bleibt bei Ihnen.",[11,898,899,901,902,904,905,239],{},[94,900,461],{}," Workspace-Admins aktivieren die Funktionen unter ",[698,903,888],{},". Danach wartet Ihr erster Remediation Plan unter ",[698,906,717],{},{"title":269,"searchDepth":270,"depth":270,"links":908},[909,910,911,912,913,914],{"id":710,"depth":273,"text":711},{"id":753,"depth":273,"text":754},{"id":812,"depth":273,"text":813},{"id":842,"depth":273,"text":843},{"id":877,"depth":273,"text":878},{"id":892,"depth":273,"text":893},"2026-09-02","Was zuerst, warum, und wie? blacklens macht aus offenen Findings einen priorisierten Maßnahmenplan – sortiert nach Risikoreduktion, mit…",[918,921,924],{"q":919,"a":920},"Was ist der Remediation Plan von blacklens?","Der Remediation Plan unter Vulnerabilities → Remediation erzeugt auf Knopfdruck aus allen offenen externen, internen und Cloud-Findings einen priorisierten Maßnahmenplan. Findings werden nach der Maßnahme gruppiert, die sie gemeinsam behebt, nach Risikoreduktion sortiert und mit Begründung, Aufwandsschätzung und nummerierten Schritten geliefert, Fortschrittszähler zeigen den Stand der Abarbeitung.",{"q":922,"a":923},"Wie hilft blacklens bei der Priorisierung von Schwachstellen jenseits des CVSS-Werts?","Jedes Finding erhält eine Erklärungsebene mit vorgeschlagener Dringlichkeit, Exploit-Status-Chip und Threat Intelligence pro CVE – darunter CVSS, EPSS, Exploit- bzw. PoC-Verfügbarkeit, Angriffsvektor und Advisory-Link. Dazu kommen Root Cause, Impact, Behebungsschritte und Compensating Controls, und ein Chat am Finding beantwortet Rückfragen im Kontext des eigenen Workspaces.",{"q":925,"a":926},"Sind die KI-Funktionen in blacklens standardmäßig aktiv, und wohin gehen die Daten?","Nein. Remediation Plan, Finding-Erklärungen, Domain-Verdikte und natürlichsprachige Suche sind pro Workspace opt-in und nach dem Update zunächst ausgeschaltet; Workspace-Admins aktivieren sie unter Settings → General → AI Features. Die Analysen laufen auf einem self-hosted LLM von blacklens und sind DSGVO-konform, die Daten verlassen die blacklens-Infrastruktur nicht.","\u002Fimages\u002Finsights\u002F6a8eab1862da2619b8478b7d_Screenshot-2026-08-26-at-10.59.51.png","\u002Finsights\u002Fwas-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens",{},"\u002Fde\u002Finsights\u002Fwas-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens",{"title":687,"description":916},{"loc":930,"images":933},[934],{"loc":809},"de\u002Finsights\u002Fwas-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens",[502],"SMAuNJzDrfkSAmxnV5J_5KC54vogtsaVGFHP2KAbYek",1790835183057]