Die kurze Antwort
Eine Sicherheitslücke in einem einzigen Produkt hat die Bürgerdienste eines ganzen Bundeslandes für gut einen Tag lahmgelegt – ohne dass ein Angreifer eingedrungen wäre. Die kommunalen Rechenzentren in Rheinland-Pfalz haben am Sonntag, 27. September 2026, Anwendungen vorsorglich gesperrt, um die Zero-Day-Lücken in Citrix NetScaler zu schließen. Betroffen waren alle 194 Hauptverwaltungen. Ab Dienstag meldeten erste Städte wie Mainz und Kaiserslautern wieder Normalbetrieb.
Für Unternehmen ist das ein Lehrstück in Patch-Management: Wer seinen Fernzugang über ein zentrales Gateway abwickelt, muss vorher entscheiden, wie lange er es im Notfall abschalten kann. Genau diese Abwägung prüfen wir in Sicherheitsaudits und Penetrationstests – und bauen sie in einen belastbaren Cloud- und DevOps-Betrieb ein.
Was ist genau passiert?
Am Sonntagnachmittag ging bei den kommunalen IT-Dienstleistern eine als hochkritisch eingestufte Sicherheitsmeldung zu einem Produkt ein, das in ihren Rechenzentren läuft. Die Betreiber unterbrachen daraufhin den Zugriff auf zentral betriebene Fachanwendungen – nach eigener Darstellung, „um die Daten zu schützen“, bis die Lücke geschlossen ist.
Die Folgen spürten Bürgerinnen und Bürger am Montag im ganzen Land. Laut heise online und der Deutschen Presse-Agentur waren unter anderem betroffen:
- Einwohnermeldeämter sowie Pass- und Personalausweisstellen,
- Kfz-Zulassungsbehörden,
- Standesämter,
- die Waffenverwaltung und Programme der Schulverwaltung.
Regionale Medien berichteten von Terminabsagen und abgewiesenen Besuchern in Städten und Kreisen wie Ludwigshafen, Speyer, Pirmasens und Bad Dürkheim. Landkreistag, Städtetag sowie Gemeinde- und Städtebund stellten in einer gemeinsamen Erklärung klar: „Es handelt sich nicht um einen erfolgreichen Cyberangriff, sondern um eine Vorsichtsmaßnahme.“ Personenbezogene Daten seien nicht gefährdet gewesen. Nach Tests und dem Schließen der Lücken fuhren die Rechenzentren die Systeme schrittweise wieder hoch; Mainz und Kaiserslautern meldeten am Dienstagmorgen den Regelbetrieb.
Welche Lücke steckt dahinter?
Die Verbände nannten das Produkt zunächst nicht. heise online ordnet den Ausfall den aktuellen Zero-Day-Lücken in Citrix NetScaler ADC und Gateway zu: Updates waren erst am Wochenende erschienen, Exploits zum Einschleusen von Schadcode kursierten da bereits. Zu diesen Schwachstellen gehören CVE-2026-88771 und CVE-2026-88772, die Codeausführung ohne Anmeldung ermöglichen. Details zu betroffenen Versionen und gesicherten Builds haben wir in unserem Bericht zu den ausgenutzten NetScaler-Zero-Days zusammengefasst.
NetScaler sitzt in vielen Netzen als Gateway vor Fernzugriff, virtuellen Desktops und Fachanwendungen. Genau deshalb ist ein solcher Fehler doppelt heikel: Das Gerät ist aus dem Internet erreichbar, und wer es übernimmt, steht direkt vor den internen Systemen.
Abschalten oder im Betrieb patchen?
Die Entscheidung in Mainz und Koblenz war defensiv – und nachvollziehbar. Bei einer Lücke, die ohne Login ausnutzbar ist und für die öffentliche Exploits existieren, ist jedes Gerät im Internet ein Ziel, sobald die Angreifer scannen. Wer nicht sofort patchen kann, hat im Kern drei Optionen:
| Option | Vorteil | Preis |
|---|---|---|
| Gateway sofort abschalten | Angriffsfläche ist weg | Dienste und Fernzugriff stehen still |
| Im laufenden Betrieb patchen | Kaum Ausfall | Kurzes Risikofenster, erfordert geübte Abläufe und Redundanz |
| Weiterlaufen lassen, später patchen | Kein Ausfall | Hohes Risiko einer Kompromittierung, die weit teurer wird |
Rheinland-Pfalz hat die erste Option gewählt und dafür einen Tag Stillstand in Kauf genommen. Das ist deutlich besser als die dritte – ein erfolgreicher Einbruch in kommunale Rechenzentren hätte Wochen gekostet, wie frühere Ransomware-Fälle in deutschen Verwaltungen gezeigt haben. Bemerkenswert ist aber, dass ein einzelnes Produkt ohne Ausweichweg die Dienste eines ganzen Landes bündelt.
Was bedeutet das für Unternehmen in DACH?
Viele mittelständische Unternehmen betreiben ihren Fernzugang genau so: ein Gateway, eine Appliance, keine Alternative. Aus dem Fall lassen sich vier konkrete Aufgaben ableiten:
- Notfall-Patchprozess für Randgeräte festlegen. VPN- und Remote-Access-Gateways brauchen einen eigenen Pfad außerhalb des regulären Wartungsfensters – mit vorab benannten Entscheidern, die auch am Wochenende erreichbar sind.
- Abhängigkeiten kennen. Wer ein Gateway vorsorglich abschaltet, sollte vorher wissen, welche Geschäftsprozesse, Standorte und Partner daran hängen. Eine aktuelle Abhängigkeitskarte verkürzt die Entscheidung von Stunden auf Minuten.
- Redundanz oder Ausweichzugang planen. Ein zweites, gepatchtes Gateway, ein Zero-Trust-Zugang für kritische Anwendungen oder zumindest ein dokumentierter Notbetrieb verhindern, dass eine Lücke den ganzen Betrieb stoppt.
- Nach dem Patch prüfen, nicht nur aktualisieren. Bei bereits ausgenutzten Lücken reicht das Update nicht: Protokolle sichern, nach Webshells und neuen Konten suchen, Sitzungen und Zugangsdaten erneuern.
Für Unternehmen, die unter das deutsche NIS2-Umsetzungsgesetz fallen, gehören Schwachstellen- und Notfallmanagement ohnehin zu den Pflichten – ebenso wie fristgerechte Meldungen erheblicher Sicherheitsvorfälle an das BSI. Zur Registrierungspflicht lesen Sie unseren Bericht zur NIS2-Nachfrist.
Was ist noch offen?
Die kommunalen Verbände haben bislang nicht erklärt, warum die Updates nicht ohne Unterbrechung eingespielt werden konnten und ob es einen Notbetrieb für dringende Fälle gab. Offen ist auch, wie viele Termine ausgefallen sind und ob Anträge nachgeholt werden müssen. Ebenfalls unklar bleibt, wie früh Hersteller und Behörden von den Lücken wussten – heise-Redakteur Christopher Kunz sagte der Rheinpfalz, die Schwachstellen seien Citrix und diversen Behörden „gerüchteweise seit mindestens Anfang letzter Woche bekannt“ gewesen.
Häufige Fragen
Was ist in Rheinland-Pfalz passiert?
Am Sonntagnachmittag, 27. September 2026, schalteten die kommunalen Rechenzentren in Mainz und Koblenz Teile ihrer IT vorsorglich ab, um eine als hochkritisch eingestufte Sicherheitslücke zu schließen. Betroffen waren alle 194 Hauptverwaltungen des Landes. Am Montag konnten Meldeämter, Pass- und Ausweisstellen, Kfz-Zulassungsstellen und Standesämter vielerorts nicht arbeiten.
War das ein Cyberangriff?
Nein. Landkreistag, Städtetag sowie Gemeinde- und Städtebund betonten gemeinsam: „Es handelt sich nicht um einen erfolgreichen Cyberangriff, sondern um eine Vorsichtsmaßnahme, um die Daten zu schützen.“ Nach ersten Erkenntnissen gab es keine Hinweise auf einen Angriff oder abgeflossene Daten.
Welche Lücke steckt dahinter?
Laut heise online handelt es sich um die Zero-Day-Lücken in Citrix NetScaler ADC und Gateway, für die am Wochenende Updates erschienen waren und für die bereits Exploits kursierten. Dazu gehören CVE-2026-88771 und CVE-2026-88772, die Codeausführung ohne Anmeldung erlauben.
Was sollten Unternehmen daraus lernen?
Remote-Access-Gateways brauchen einen eigenen Notfall-Patchprozess mit vorab festgelegten Entscheidungswegen, eine Redundanz oder alternative Zugangswege für kritische Dienste und einen Kommunikationsplan für Kunden und Mitarbeitende. Wer ein Gateway vorsorglich abschaltet, sollte vorher wissen, welche Geschäftsprozesse daran hängen.
Quellen
heise online — IT-Störung trifft Kommunalverwaltungen in Rheinland-Pfalz (29. September 2026)
dpa/lrs via Rhein-Zeitung — IT-Sicherheitslücke: Erste Städte melden Ende der Störung (29. September 2026)
Die Rheinpfalz — Lahmgelegte Bürgerdienste auch in der Pfalz: Was dahinter steckt (28. September 2026)