Betreiber von Citrix NetScaler mit nicht bestätigter Zero-Day-Bedrohung konfrontiert – weder Patch noch Hinweise zur Erkennung

watchTowr meldet zwei unbestätigte RCE-Zero-Days in Citrix NetScaler ADC und Gateway. Weder Patch, CVE noch IoCs verfügbar – Lage für Betreiber.

Betreiber von Citrix NetScaler mit nicht bestätigter Zero-Day-Bedrohung konfrontiert – weder Patch noch Hinweise zur Erkennung
Schwachstellen

Illustration mit KI erzeugt

Das Sicherheitsunternehmen watchTowr berichtet, Angreifer würden zwei bislang unbekannte Schwachstellen zur Remotecodeausführung in Citrix-NetScaler-ADC- und NetScaler-Gateway-Appliances ausnutzen.

Die Behauptung tauchte am 26. September erstmals in einem Beitrag auf, der mehrere ungepatchte NetScaler-Schwachstellen erwähnte. In einer Ergänzung, die um 22:19 UTC veröffentlicht wurde, beschrieb watchTowr zwei bei forensischen Untersuchungen entdeckte Schwachstellen. Die Ausnutzung habe begonnen, bevor Korrekturen verfügbar waren.

Citrix hat die Erkenntnisse bislang weder bestätigt noch eine Sicherheitsmitteilung veröffentlicht. Am 27. September liegen Administratoren für die gemeldeten Schwachstellen weder CVE-Kennungen noch eine Liste betroffener Versionen, Indicators of Compromise, offizielle Abhilfemaßnahmen oder Patches vor.

Für Unternehmen, die internetseitig erreichbare NetScaler-Systeme betreiben, ergibt sich daraus eine ungewöhnliche Lage: Die Bedrohung könnte schwerwiegend sein, doch die Informationen, die nötig wären, um das eigene Risiko einzuschätzen, fehlen.

Die Behauptungen zur Ausnutzung sind öffentlich nicht belegt

watchTowr stuft beide Schwachstellen als Remotecodeausführungsfehler ein, die NetScaler ADC und NetScaler Gateway betreffen. Technische Belege zu den betroffenen Komponenten, Angriffswegen, erforderlichen Bedingungen oder dem Verhalten nach einer erfolgreichen Ausnutzung hat das Unternehmen jedoch nicht veröffentlicht.

Es wurde kein betroffenes Opfer genannt. Unklar ist auch, bei welchen forensischen Untersuchungen die mutmaßlichen Angriffe entdeckt wurden und ob daran ein oder mehrere Bedrohungsakteure beteiligt waren.

Citrix hat die Schwachstellen nicht unabhängig bestätigt. Das Unternehmen hat weder ein Bulletin mit Schweregraden veröffentlicht noch anfällige Builds benannt oder vorläufige Schutzmaßnahmen beschrieben.

Laut watchTowr waren Mitteilungen und Patches von Citrix Anfang der Woche ab dem 28. September zu erwarten. Bis diese vorliegen, stützen sich Angaben zur Existenz und zum Ausmaß der Schwachstellen allein auf den Bericht von watchTowr – nicht auf eine Mitteilung des Herstellers oder eine veröffentlichte technische Analyse.

Einige Administratoren berichten, ihre IT-Dienstleister hätten ihnen geraten, NetScaler-Appliances herunterzufahren. Teilnehmer einer Diskussion auf r/Citrix gaben an, dass ihre Unternehmen dieser Empfehlung gefolgt seien. Woher die Warnungen der Dienstleister stammen und auf welcher Beweislage sie beruhen, ist jedoch nicht geklärt.

Warum NetScaler-Appliances besonders attraktive Ziele sind

NetScaler ADC und NetScaler Gateway befinden sich häufig an der Schnittstelle zwischen Unternehmensnetzwerken und dem Internet. Je nach Einsatz übernehmen sie VPN-Verbindungen, Fernzugriffe, die Benutzerauthentifizierung und den Lastausgleich für Anwendungen.

Durch ihre Position haben exponierte Appliances Zugriff auf sensible Datenströme und Authentifizierungsprozesse. Ein erfolgreicher Angriff zur Remotecodeausführung könnte es einem Eindringling ermöglichen, Code auf dem Gerät auszuführen. Welche Berechtigungen und Möglichkeiten die beiden gemeldeten Schwachstellen dabei eröffnen, ist allerdings nicht bekannt.

Öffentlich ist weder bekannt, ob eine Authentifizierung erforderlich ist, noch welche Netzwerkschnittstellen betroffen sind oder ob die Ausnutzung eine bestimmte Konfiguration voraussetzt. Es wurden keine Exploit-Anfragen, Dateinamen, Prozesse, Netzwerkziele oder sonstigen Hinweise zur Erkennung veröffentlicht.

Mit einer herkömmlichen Schwachstellensuche lässt sich daher derzeit keine definitive Aussage treffen. Ein Scanner hat weder eine CVE-Referenz noch eine bestätigte Matrix betroffener Builds, anhand derer er Appliances prüfen könnte.

Die Verwaltungsschnittstelle sollte nicht direkt aus dem öffentlichen Internet erreichbar sein. Ein eingeschränkter Zugriff auf die Verwaltung stellt jedoch keine bestätigte Abhilfe für die gemeldeten Schwachstellen dar, da der betroffene Dienst nicht bekannt ist.

Betroffene Versionen und Supportstatus sind ungeklärt

Die gemeldeten Schwachstellen betreffen Citrix NetScaler ADC und NetScaler Gateway, doch welche Versionen anfällig sind, ist unbekannt. Citrix hat nicht mitgeteilt, ob die Builds 14.1-73.32, 13.1-63.21 oder neuere Versionen betroffen sind.

Diese Builds wurden als August-Releases identifiziert. Daraus lässt sich jedoch nicht ableiten, ob sie die beiden neu gemeldeten RCE-Schwachstellen enthalten oder beheben.

Für NetScaler 13.1 endete die Wartungsphase am 15. September. Citrix hat nicht geklärt, ob dieser Versionszweig Patches erhalten wird, falls sich die gemeldeten Schwachstellen bestätigen.

Diese Unsicherheit ist auch für den Betrieb relevant. Unternehmen können nicht davon ausgehen, dass eine Appliance sicher ist, nur weil sie den aktuellsten verfügbaren Build ausführt. Ebenso lässt sich nicht feststellen, ob für ein System außerhalb der Wartungsphase ein unterstützter Upgradepfad verfügbar sein wird.

Auch eine vom Hersteller bestätigte Abhilfe gibt es nicht. Das Abschalten von Appliances kann das Risiko verringern, zugleich aber VPN-Zugänge, Authentifizierung und Anwendungsbereitstellung unterbrechen. Es ist daher eine Entscheidung zur Aufrechterhaltung des Geschäftsbetriebs und keine dokumentierte Sicherheitsmaßnahme.

CVE-2026-19490 ist eine separate Schwachstelle, die ausgenutzt wird

Der derzeit verfügbare NVD-Eintrag zu CVE-2026-19490 beschreibt keine der beiden neu gemeldeten RCE-Schwachstellen. Er betrifft eine separate Authentifizierungsumgehung in NetScaler, die Citrix am 19. August behoben hat.

CVE-2026-19490 hat einen CVSS-v3.1-Wert von 9,8 und wird als kritisch eingestuft. Der Vektor lautet:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Die Schwachstelle ist als CWE-288 klassifiziert. Das steht für die Umgehung der Authentifizierung über einen alternativen Pfad oder Kanal.

Die Produktangaben der NVD nennen folgende betroffene Versionen:

  • Citrix NetScaler Application Delivery Controller in Versionen vor 13.1-37.277
  • Citrix NetScaler Gateway in Versionen vor 13.1-63.21

In der Beschreibung der NVD heißt es jedoch separat, ADC und Gateway seien von Version 14.1 bis 73.32 sowie von 13.1 bis 63.21 betroffen. Diese Angaben widersprechen einander; die Abweichung wurde bislang nicht geklärt.

CISA nahm CVE-2026-19490 am 9. September in den Katalog der Known Exploited Vulnerabilities auf. Für US-Bundesbehörden galt der 12. September als Frist zur Behebung.

Die vorgeschriebene Maßnahme sieht vor, dass Behörden die Abhilfemaßnahmen des Herstellers umsetzen und dabei sowohl BOD 26-04, „Prioritizing Security Updates Based on Risk“, als auch die Forensics Triage Requirements von CISA beachten. Bei Cloud-Diensten müssen Unternehmen die geltenden Vorgaben aus BOD 26-04 befolgen oder den Dienst einstellen, wenn keine Abhilfemaßnahmen verfügbar sind. Außerdem müssen sie die Internetexponierung jedes Assets bewerten und die Patchvorgaben der Richtlinie einhalten.

Eine weitere Citrix-Schwachstelle, CVE-2026-8452, wurde am 26. August in den KEV-Katalog aufgenommen. Die wiederholte Aufnahme von Citrix-Schwachstellen in KEV ist ein zusätzlicher Grund, exponierte NetScaler-Infrastrukturen vorrangig zu behandeln. Sie belegt jedoch keinen Zusammenhang mit den beiden neu gemeldeten Schwachstellen.

Beweise sichern, bevor Systeme neu aufgesetzt oder getrennt werden

Bei einem Verdacht auf eine Kompromittierung empfiehlt Citrix in seinen Leitlinien zur Reaktion auf Sicherheitsvorfälle, Beweise zu sichern, bevor Änderungen vorgenommen werden, die forensische Daten vernichten könnten.

Administratoren sollten Folgendes erfassen:

  • Einen Snapshot der virtuellen VPX-Appliance
  • Protokolle auf Remote-Syslog-Servern
  • Protokolle aus der NetScaler Console
  • Ein technisches Supportpaket
  • Einen Core-Dump der Packet Engine

Anschließend sollte die Appliance isoliert werden. Citrix empfiehlt außerdem, Passwörter und Geheimnisse von Dienstkonten zu ändern, die auf dem System gespeichert sind, die Passwörter von Benutzern zurückzusetzen, die sich über die Appliance authentifiziert haben, und die zugehörigen Zertifikate und privaten Schlüssel zu widerrufen.

Diese Maßnahmen gehen über die Installation eines Updates hinaus. Wenn die Schwachstelle bereits vor Verfügbarkeit eines Patches ausgenutzt wurde, würde ein späterer Fix zwar die Lücke schließen, aber nicht zwangsläufig von Angreifern eingerichtete Zugänge beseitigen oder klären, ob Anmeldedaten und kryptografisches Material bereits gestohlen wurden.

Dafür gibt es einen Präzedenzfall. Nachdem 2025 eine NetScaler-Zero-Day-Schwachstelle niederländische Unternehmen betroffen hatte, warnte das niederländische Nationale Zentrum für Cybersicherheit, dass ein Update bereits eingerichtete Zugänge von Angreifern nicht entferne. Es empfahl, die eigenen Untersuchungs-Skripte auszuführen.

Die Tools aus den Niederlanden können laufende Appliances, Core-Dumps und vollständige NetScaler-Images untersuchen. Das Skript für Live-Systeme sucht nach potenziell verdächtigen Dateien und beschränkt sich nicht auf eine einzelne Schwachstelle. Die Behörde garantiert jedoch nicht, dass es jede Kompromittierung erkennt. Der Code wurde zuletzt im September 2025 aktualisiert.

Was Administratoren tun können, bis Citrix reagiert

Solange es weder eine bestätigte Abhilfe noch ein IOC-Paket gibt, sollten sich Verteidiger auf die Verringerung der Angriffsfläche und die Sicherung von Beweisen konzentrieren.

Sie können überprüfen, ob Verwaltungsschnittstellen aus dem Internet erreichbar sind, Remote-Protokolle auf unerklärliche administrative Aktivitäten untersuchen, den aktuellen Zustand der Appliances sichern und die Bereitstellung des Citrix-Updates vorbereiten, sobald unterstützte Builds bekannt sind. Unternehmen sollten außerdem erfassen, welche Systeme NetScaler 13.1 ausführen, da der Wartungsstatus die Behebung erschweren könnte.

Bei der Entscheidung, eine Appliance abzuschalten, sollten Unternehmen sowohl die bereitgestellten Dienste als auch das Fehlen einer bestätigten Anweisung des Herstellers berücksichtigen. Ist eine Isolation möglich, kann sie das Risiko begrenzen und zugleich das System für eine Untersuchung erhalten.

Ein künftiger Patch ist kein Beweis dafür, dass kein Angriff stattgefunden hat. Die zentrale offene Frage lautet nicht nur, welche Builds die Schwachstellen enthalten, sondern auch, ob Angreifer Appliances erreicht haben, bevor Verteidiger überhaupt wussten, dass es etwas zu patchen gab.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →