Citrix schließt zwei NetScaler-Zero-Days, nachdem Angreifer ungeschützte Systeme kompromittiert haben

Citrix bestätigt zwei aktive NetScaler Zero-Days (CVSS 9,5). Infos zu betroffenen Versionen, DTLS-Voraussetzung und Sicherheitsupdates.

Citrix schließt zwei NetScaler-Zero-Days, nachdem Angreifer ungeschützte Systeme kompromittiert haben
Schwachstellen

Illustration mit KI erzeugt

Citrix hat die aktive Ausnutzung zweier kritischer Schwachstellen in NetScaler ADC und NetScaler Gateway bestätigt. Das Unternehmen veröffentlichte am 27. September 2026 Sicherheitsupdates, nachdem Angriffe Systeme kompromittiert hatten, auf denen die empfohlenen Gegenmaßnahmen nicht umgesetzt worden waren.

Die neu entdeckten Schwachstellen CVE-2026-88771 und CVE-2026-88772 haben laut Bericht jeweils einen CVSS-Wert von 9,5. Beide können die Ausführung von Code oder Befehlen ermöglichen, gehen jedoch auf unterschiedliche technische Schwächen zurück und setzen unterschiedliche Konfigurationen voraus.

Citrix hat weder die Zahl der betroffenen Unternehmen noch die Identität der Angreifer oder den Beginn der Ausnutzung offengelegt.

Zwei kritische Schwachstellen mit unterschiedlichen Angriffsvoraussetzungen

CVE-2026-88771 ist eine Schwachstelle bei der Eingabevalidierung, durch die nicht authentifizierte Angreifer beliebige Befehle ausführen können. Betroffen sind verwundbare NetScaler-ADC- und NetScaler-Gateway-Systeme. Administratoren müssen dafür keine zusätzliche Funktion aktivieren.

Die genauen Versionsbereiche, der CVSS-Vektor und die CWE-Klassifizierung wurden nicht offengelegt. Unternehmen können ihre Gefährdung daher anhand der CVE-Beschreibung allein nur schwer einschätzen. Aussagekräftiger sind die installierten Build-Nummern und Citrix’ Hinweise zu den fehlerbereinigten Versionen.

CVE-2026-88772 ist eine Schwachstelle, die auf einem Speicherüberlauf beruht und Remote Code Execution oder einen Denial-of-Service-Angriff ermöglichen kann. Anders als bei CVE-2026-88771 setzt eine Ausnutzung voraus, dass Datagram Transport Layer Security (DTLS) aktiviert ist.

DTLS ist auf NetScaler-Gateway-VPN-Virtual-Servern standardmäßig aktiviert, sofern Administratoren die Funktion nicht ausdrücklich deaktiviert haben. Betreiber sollten daher die tatsächliche Konfiguration überprüfen, statt davon auszugehen, dass die Funktion inaktiv ist.

In einer früheren Warnung hieß es, eine der Schwachstellen könne dazu genutzt werden, Shellcode direkt in den Speicher einzuschleusen. Welche der beiden CVEs diese Technik ermöglicht, wurde nicht angegeben.

Citrix’ umfassendere Sicherheitsempfehlung behandelt außerdem sechs weitere Schwachstellen. Je nach Fehler, aktivierten Funktionen und Gerätekonfiguration können die möglichen Folgen Remote Code Execution, Denial of Service, HTTP-Request-Smuggling, das Umgehen von Sicherheitsrichtlinien sowie unter bestimmten Bedingungen das Erraten von TCP-Initial Sequence Numbers umfassen.

Fehlerbereinigte Builds ersetzen Updates für ältere Schwachstellen

Betroffen sind die Produktfamilien Citrix NetScaler ADC und NetScaler Gateway. Citrix stellt Korrekturen in den folgenden Versionen bereit:

  • 14.1-73.37 und höher
  • 13.1-64.23 und höher
  • Aktualisierte 14.1-FIPS-, 13.1-FIPS- und 13.1-NDcPP-Branches

Für die FIPS- und NDcPP-Branches wurden keine genauen Build-Nummern mit den Fehlerkorrekturen angegeben. Kunden dieser Editionen sollten die passende Version über Citrix’ Update-Kanäle oder den Support beziehen.

Die zuvor bereitgestellten Builds 14.1-73.32 und 13.1-63.21 reichen nicht aus. Diese Versionen behoben eine ältere Schwachstelle zur Umgehung der Authentifizierung, CVE-2026-19490, enthalten jedoch keine Korrekturen für CVE-2026-88771 oder CVE-2026-88772.

Diese Unterscheidung ist für den Betrieb wichtig: Ein Gerät kann für die im August bekannt gewordene Schwachstelle auf dem neuesten Stand sein und dennoch durch die neu ausgenutzten Zero-Days gefährdet bleiben.

Der NetScaler-13.1-Branch hat am 15. September 2026 das Wartungsende erreicht. Zwar ist weiterhin ein Sicherheitsupdate verfügbar, doch Unternehmen sollten den Wartungsstatus des Branches bei ihrer Migrations- und Upgrade-Planung berücksichtigen. Das Notfallupdate sollte nicht als langfristige Lösung betrachtet werden.

Vertrauliche Warnungen gingen Citrix’ Bestätigung voraus

Am 26. September 2026 berichteten Administratoren, IT-Dienstleister und Sicherheitsteams hätten Kunden vertraulich geraten, NetScaler-Systeme vom Netz zu nehmen. In manchen Fällen erfolgten diese Empfehlungen ohne nähere Erklärung.

Sicherheitsforscher von watchTowr stuften Berichte über mehrere ungepatchte NetScaler-Schwachstellen zur Remote Code Execution als glaubwürdig ein. Später erklärten sie, die Schwachstellen seien im Rahmen forensischer Untersuchungen entdeckt worden. Zu diesem Zeitpunkt sahen sich Betreiber mit einer unbestätigten NetScaler-Zero-Day-Bedrohung ohne verfügbare Patches oder Erkennungsdetails konfrontiert.

Auch das niederländische Nationale Zentrum für Cybersicherheit übermittelte Unternehmen in den Niederlanden Vorabinformationen. Nach Angaben eines europäischen Partner-CERT ging es dabei um zwei kritische NetScaler-Zero-Days, die Remote Code Execution ermöglichen könnten.

Citrix bestätigte daraufhin die Ausnutzung und veröffentlichte Updates. Die Aussage des Unternehmens, Angriffe hätten Systeme ohne umgesetzte Gegenmaßnahmen zum Ziel gehabt, macht deutlich, dass es sich nicht lediglich um Schwachstellen handelte, die bei internen Tests entdeckt wurden.

NetScaler-Geräte übernehmen häufig Aufgaben wie VPN-Zugriff, Authentifizierung und Load-Balancing und sind für weitere Funktionen am Netzwerkrand zuständig. Ein erfolgreicher Angriff auf solche Systeme kann Angreifern Zugriff auf vertraulichen Datenverkehr oder einen Ausgangspunkt in unmittelbarer Nähe interner Dienste verschaffen. Den Vorfällen wurde bislang jedoch öffentlich keine konkrete Aktivität nach der Kompromittierung zugeschrieben.

Neue Zero-Days sind nicht mit den August-Schwachstellen gleichzusetzen

Citrix betont, dass sich die neu ausgenutzten Schwachstellen von CVE-2026-19489 und CVE-2026-19490 unterscheiden, die im August bekannt gegeben wurden.

CVE-2026-19489 ist als CWE-120 klassifiziert. Laut der Beschreibung der betroffenen Versionen umfasst der Fehler NetScaler ADC und Gateway von 14.1 bis 73.32 sowie von 13.1 bis 63.21. In den vorliegenden Angaben sind weder ein CVSS-Wert noch ein Vektor oder ein Eintrag im Katalog der bekannten ausgenutzten Schwachstellen von CISA aufgeführt.

CVE-2026-19490 hat einen CVSS-v3-Wert von 9.8 und den Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Die Schwachstelle ist als CWE-288 klassifiziert. Zu den aufgeführten betroffenen Versionen zählen NetScaler Application Delivery Controller vor 13.1-37.277 und NetScaler Gateway vor 13.1-63.21. In der zugehörigen Beschreibung werden außerdem ADC- und Gateway-Versionen von 14.1 bis 73.32 sowie von 13.1 bis 63.21 genannt.

CISA nahm CVE-2026-19490 am 9. September 2026 in den Katalog der bekannten ausgenutzten Schwachstellen auf. Für US-Bundesbehörden galt eine Behebungsfrist bis zum 12. September 2026. Vorgeschrieben war, die Gegenmaßnahmen des Herstellers gemäß BOD 26-04 und den Anforderungen von CISA an die forensische Triage umzusetzen. Die Behörden sollten außerdem die jeweils geltenden Vorgaben für Cloud-Dienste befolgen oder deren Nutzung einstellen, falls keine Gegenmaßnahmen verfügbar waren.

Für CVE-2026-88771 und CVE-2026-88772 ist kein bestätigter Eintrag im CISA-KEV-Katalog bekannt.

Die NetScaler-Schwachstellen sind nicht die einzigen aktuellen KEV-Fälle mit Bezug zu Citrix: CVE-2026-8452 wurde am 26. August 2026 in den Katalog aufgenommen.

Patches sollten mit einer Prüfung auf Kompromittierungen einhergehen

Administratoren sollten zunächst alle NetScaler-ADC- und NetScaler-Gateway-Systeme erfassen. Dazu gehören auch Geräte, die über das Internet erreichbar sind, Standby-Knoten sowie von Drittanbietern verwaltete Systeme. Anschließend sollten sie die installierten Builds mit den fehlerbereinigten Versionen abgleichen und auf 14.1-73.37, 13.1-64.23 oder den jeweils korrigierten FIPS- beziehungsweise NDcPP-Build aktualisieren.

Bei CVE-2026-88772 sollten Teams außerdem prüfen, ob DTLS aktiviert ist. Das Deaktivieren der Funktion kann die Gefährdung durch diese spezifische Schwachstelle verringern, behebt jedoch nicht CVE-2026-88771 und ersetzt die Installation der Updates nicht.

Citrix stellt über NetScaler Console allgemeine Indicators of Compromise (IoCs) bereit. Die Erkennung ist über den gehosteten NetScaler-Console-Dienst sowie in On-Premises-Umgebungen mit Cloud Connect ab Version 14.1-73.36 verfügbar. Der Telemetriekanal muss aktiviert sein.

Kunden können die Prüfungen über die Seite mit den Sicherheitsempfehlungen starten, sobald Citrix die zugehörige IoC-Erkennungslogik veröffentlicht hat. Unternehmen ohne NetScaler Console können sich für Zugang und Unterstützung an den Citrix-Support wenden.

Diese Scans liefern keine abschließenden Ergebnisse. Citrix warnt, dass die Indikatoren nicht alle Angriffstechniken abdecken und manche Kompromittierungen möglicherweise nicht erkennen. Da die Ausnutzung begann, bevor Patches verfügbar waren, beseitigt ein Update zwar die bekannte Schwachstelle, beweist aber nicht, dass das System nie kompromittiert wurde.

Unternehmen mit exponierten oder potenziell betroffenen Geräten sollten relevante Beweise sichern und bei Bedarf erfahrene Forensikexperten hinzuziehen. Umfassende Angreiferindikatoren und ein vollständiges Bild der beobachteten Aktivitäten nach einer Kompromittierung liegen derzeit nicht vor.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →