Kurzfassung

Für Zscaler Client Connector liegen zwei kritische Schwachstellen vor: CVE-2026-59564 und CVE-2026-59568. Die eine erlaubt einen Authentifizierungs-Bypass in der Kommunikation zwischen Client Connector und Portal. Die andere öffnet unter bestimmten Bedingungen den Weg zu Remote Code Execution im Kontext von ZCC.

Für Unternehmen im DACH-Raum ist das vor allem dann relevant, wenn Zscaler Client Connector breit auf Notebooks und Arbeitsplätzen ausgerollt ist. Dann kann ein Fehler in diesem Agenten schnell viele Endpunkte betreffen. Wer die Software nutzt, sollte den Herstellerhinweis und verfügbare Updates sofort prüfen.

Was ist passiert?

Zscaler meldet zwei kritische Sicherheitslücken rund um den Client Connector. Das ist der Agent, der typischerweise für den Zugriff auf Zscaler-Dienste auf Endgeräten läuft und mit dem Zscaler Client Connector Portal kommuniziert.

CVE-2026-59564 betrifft die Vertrauenskette zwischen diesen Komponenten. Angreifer können die Authentifizierung in dieser Kommunikation umgehen. CVE-2026-59568 geht weiter: Dort sprechen die Hinweise von mehreren Schwachstellen, die einem nicht authentifizierten und nicht privilegierten Angreifer Codeausführung im Kontext von ZCC ermöglichen.

Technische Details

Bei CVE-2026-59564 liegt das Problem in der Kommunikation zwischen betroffenen Versionen des Zscaler Client Connector und dem Portal. Die NVD bewertet die Lücke als kritisch. Ob die Schwäche nur bestimmte Kommunikationspfade betrifft oder wie genau der Bypass technisch funktioniert, lässt die Kurzbeschreibung offen.

CVE-2026-59568 ist ebenfalls als kritisch eingestuft. Laut Beschreibung reichen mehrere Schwachstellen in betroffenen Versionen aus, um Remote Code Execution zu ermöglichen. Der Angreifer braucht dafür weder gültige Anmeldedaten noch erhöhte Rechte. Der Code läuft im ZCC-Kontext, also dort, wo der Agent selbst Berechtigungen hat.

Zu Versionen, Patchständen und möglichen Workarounds nennt die bereitgestellte NVD-Information keine Details. Auch ob beide CVEs in denselben Builds auftreten, bleibt offen. Wer für den Betrieb zuständig ist, muss deshalb die Herstellerinformationen und Update-Hinweise separat prüfen.

Wer ist betroffen?

Betroffen sind Organisationen, die Zscaler Client Connector einsetzen. Das betrifft in der Praxis vor allem Unternehmen mit zentral verwalteten Windows- oder macOS-Endgeräten, auf denen der Agent für den sicheren Zugriff auf Zscaler-Dienste läuft. Privatnutzer spielen hier nur eine Nebenrolle, denn es geht um eine Unternehmenslösung.

Besonders kritisch wird es, wenn der Client Connector auf vielen Geräten gleichzeitig aktiv ist und wenig unterschiedlich konfiguriert wurde. Dann kann ein einzelner Fehler schnell zur breiten Angriffsfläche werden. Für Admins in DACH heißt das: Bestand prüfen, eingesetzte Versionen abgleichen, Update-Status dokumentieren.

Empfohlene Maßnahmen

Wer Zscaler Client Connector betreibt, sollte zuerst die betroffenen Versionen identifizieren. Danach folgt die Priorität auf Patchen. Wenn der Hersteller korrigierte Builds bereitstellt, sollten diese zügig ausgerollt werden, beginnend mit exponierten oder besonders sensiblen Geräten.

Bis dahin gehören enge Kontrollen auf den Plan: verdächtige Prozesse auf Endgeräten prüfen, unerwartete Änderungen im ZCC-Umfeld suchen und die Telemetrie auf Auffälligkeiten auswerten. Falls Zscaler für einzelne Funktionen Übergangsempfehlungen nennt, müssen die sofort in die Betriebsdokumentation.

Wer den Agenten über Softwareverteilung oder MDM ausrollt, sollte den Rollout eng steuern. Erst Testgruppe, dann breite Welle. Das spart Ärger, wenn der Fix Nebenwirkungen hat. Und es verhindert, dass ein fehlerhafter Zwischenstand gleich den ganzen Bestand trifft.

Einschätzung von CyberSecurity-News.de

Die Lage ist ernst. Zwei kritische Schwachstellen in einem Endpoint-Agenten sind kein Randthema, sondern ein potenzieller Hebel für den Zugriff auf viele Arbeitsplätze zugleich. Vor allem die Möglichkeit zur Codeausführung ohne Authentifizierung gehört in die Kategorie sofort prüfpflichtig.

Weniger überzeugend ist die dünne Informationslage in der NVD-Kurzbeschreibung. Für den Betrieb reicht das nicht. Admins brauchen konkrete Versionen, Fixstände und Hinweise zum Risiko im laufenden Betrieb. Bis diese Details vorliegen, sollte man lieber defensiv handeln als auf Entwarnung warten.

Alarmismus hilft hier nicht. Aber Wegsehen wäre fahrlässig. Wer Zscaler Client Connector produktiv betreibt, sollte jetzt die Inventarliste ziehen und die Update-Lage klären.

Fazit

CVE-2026-59564 und CVE-2026-59568 treffen einen zentralen Endpoint-Baustein. Die erste Lücke schwächt die Authentifizierung zwischen Client und Portal, die zweite kann im schlimmsten Fall zur Ausführung von Code führen. Für Unternehmensumgebungen ist das relevant, weil der Schaden über viele Endgeräte gleichzeitig entstehen kann.

Die nächsten Schritte sind klar: Versionen ermitteln, Herstellerhinweise lesen, Patches priorisieren, betroffene Systeme beobachten. Wer Zscaler Client Connector im Einsatz hat, sollte das heute noch anstoßen.

Quellenangabe