Der Landschaftsverband Rheinland (LVR) hat am Mittwoch zahlreiche Webseiten und Online-Dienste vorsorglich abgeschaltet, nachdem eine IT-Sicherheitslücke entdeckt worden war. Nach Angaben des Verbands war ein Angriff von Cyberkriminellen nicht erfolgreich. Betroffen sind unter anderem sämtliche LVR-Webseiten und die Fachanwendung PERSEH in der Eingliederungshilfe. Wie lange die Einschränkungen dauern, ist offen – im ungünstigsten Fall mehrere Tage.
Was der LVR abgeschaltet hat
Der Landschaftsverband Rheinland (LVR) hat am Mittwoch zahlreiche Online-Dienste vorsorglich außer Betrieb genommen. Betroffen sind nach Angaben des Verbands sämtliche LVR-Webseiten, die Fachanwendung PERSEH in der Eingliederungshilfe sowie zahlreiche weitere Online-Anträge [1]. Auch am Abend war die zentrale Domain lvr.de nicht erreichbar; das Presseportal des Verbands antwortete ebenfalls nicht.
Der LVR ist eine Körperschaft des öffentlichen Rechts mit Sitz in Köln und zählt zu den größten öffentlichen Arbeitgebern Nordrhein-Westfalens. Zu seinen Aufgaben gehören die Eingliederungshilfe für Menschen mit Behinderung, psychiatrische Kliniken, Förderschulen und Museen. Die abgeschalteten Dienste betreffen damit unmittelbar Antrags- und Verwaltungsverfahren, die Bürgerinnen und Bürger sowie Einrichtungen der Behindertenhilfe nutzen.
Mit der Abschaltung sollen nach Darstellung des Verbands Daten geschützt und mögliche Sicherheitslücken geschlossen werden [1].
Ein Angriff, der nicht durchkam
Nach Angaben des LVR handelt es sich nicht um einen erfolgreichen Cyberangriff [1]. Der regionale Sender Radio Bonn/Rhein-Sieg berichtet unter Berufung auf den Verband, der LVR sei von Cyberkriminellen angegriffen worden, die digitale Attacke sei aber nicht erfolgreich gewesen [2].
Ob die Angreifer in Systeme eingedrungen sind oder ob es bei einem Versuch blieb, lässt der Verband offen. Ebenso äußert er sich bislang nicht dazu, ob personenbezogene Daten abgeflossen sind. Die Abschaltung wird als Vorsichtsentscheidung dargestellt: Erst wenn die Lücke geschlossen ist, sollen die Dienste wieder ans Netz gehen [1] [2].
Wie lange die Einschränkungen dauern
Wie lange die Dienste offline bleiben, ist offen. Die laufende Analyse, weitere Sicherheitsmaßnahmen und die Wiederinbetriebnahme könnten im ungünstigsten Fall mehrere Tage dauern, teilte der LVR mit [1] [2]. Der Verband will informieren, sobald die Dienste wieder zur Verfügung stehen, und bittet Betroffene um Verständnis [1].
Für die Betroffenen bedeutet das vor allem Verzögerungen: Anträge in der Eingliederungshilfe lassen sich derzeit nicht oder nur eingeschränkt online stellen, Informationen auf den Webseiten fehlen. Ob und in welchem Umfang dadurch Fristen oder Bearbeitungszeiten verletzt werden, ist bislang nicht geklärt.
Der größere Zusammenhang: eine Welle vorsorglicher Abschaltungen
Der Vorfall beim LVR fällt in eine Phase, in der zahlreiche Verwaltungen in Deutschland ihre IT vorsorglich heruntergefahren haben. In Rheinland-Pfalz waren nach Angaben der kommunalen Spitzenverbände alle Verwaltungen des Landes betroffen; die Betriebsrechenzentren fuhren am Sonntagnachmittag bestimmte Systeme herunter, um eine erkannte Sicherheitslücke zu schließen [3]. Betroffen waren zentral betriebene Verfahren wie Einwohnermeldeämter, Pass- und Personalausweisstellen, Kfz-Zulassungsbehörden und Standesämter sowie das Waffenwesen und Schulverwaltungsprogramme [3].
Es handelt sich nicht um einen erfolgreichen Cyberangriff, sondern um eine Vorsichtsmaßnahme, um die Daten zu schützen, bis die Lücke geschlossen ist.
So beschrieben die drei kommunalen Spitzenverbände in Rheinland-Pfalz ihr Vorgehen [3]. Auch die Landeshauptstadt Potsdam nahm Online-Dienste vom Netz – darunter die Terminvergabe, Kfz-Dienste und das Kita-Portal – und schaltete sie nach einem Hersteller-Update wieder frei [5].
Als Auslöser der Welle gilt eine kritische Sicherheitslücke in der Software Citrix NetScaler, die als Zugangsschicht (Application Delivery Controller) in vielen Behörden- und Unternehmensnetzen eingesetzt wird. Sicherheitsforscher warnten am Wochenende vor zwei Zero-Day-Exploits, mit denen sich Schadcode auf verwundbare Instanzen einschleusen lässt [4]. Citrix bestätigte die Lücken und veröffentlichte ein Advisory; die Schwachstellen CVE-2026-88771 und CVE-2026-88772 erreichen auf der CVSS-4.0-Skala einen Wert von 9,5 von 10 und gelten damit als kritisch [4]. Auch die US-Behörde CISA und das niederländische NCSC warnten, Citrix stellte Patches für NetScaler 13.1 und 14.1 bereit [4].
Ob auch beim LVR genau diese Lücke die Abschaltung ausgelöst hat, ist nicht bestätigt. Der Verband nennt das betroffene Produkt bislang nicht. Der zeitliche Zusammenhang ist jedoch eng.
Einordnung: Sicherheit vor Verfügbarkeit
Die Fälle zeigen ein Grunddilemma der digitalen Verwaltung. Angesichts aktiv ausgenutzter Zero-Day-Lücken bleibt Behörden oft nur die Wahl, verwundbare Systeme sofort vom Netz zu nehmen oder auf einen Patch zu warten – und damit ein Risiko in Kauf zu nehmen. Sicherheitsforscher empfehlen in solchen Lagen ausdrücklich, betroffene Geräte unverzüglich abzuschalten [4].
Zugleich wird sichtbar, wie stark die öffentliche Verwaltung von wenigen Herstellern abhängt. NetScaler-Lücken sind kein Einzelfall: Bereits im Juli und August 2026 hatte Citrix gravierende Sicherheitsfehler in derselben Produktfamilie beheben müssen [4]. Fällt ein solcher Baustein aus, trifft es gleich ganze Verfahrensketten – von der Terminvergabe bis zur Fachanwendung.
Für den LVR bleibt zunächst abzuwarten, wann die Dienste zurückkehren und ob die Analyse Hinweise auf einen tatsächlichen Datenabfluss liefert. Der Verband hat angekündigt, über den Stand zu informieren [1]. Bis dahin gilt für Bürgerinnen und Bürger wie für Einrichtungen: Die gewohnten Online-Wege sind vorerst versperrt.