NetScaler-Zero-Days stellen Patchtempo und Abschaltempfehlungen auf die Probe
Citrix patchte acht NetScaler-Lücken, zwei als Zero-Days aktiv. GreyNoise sah RCE-Scans, Experten stritten über Abschalten versus schnelles Updaten.
Illustration mit KI erzeugt
Warnungen vor möglichen Angriffen können Sicherheitsteams vor die Wahl stellen: den Betrieb unterbrechen oder auf belastbarere Hinweise warten. Die jüngsten Vorfälle bei Citrix NetScaler und Kiteworks rückten diesen Zielkonflikt in den Fokus. Citrix forderte Kunden nach der Veröffentlichung von Patches zum Upgrade auf, während Kiteworks empfahl, Systeme offline zu nehmen, bevor ein Patch verfügbar war.
Dark Reading berichtete, dass zwei der acht von Citrix behobenen Schwachstellen, CVE-2026-88771 und CVE-2026-88772, als Zero-Days in freier Wildbahn ausgenutzt wurden. Die Aktivitäten wurden als weit verbreitet beschrieben. Daraus geht jedoch nicht hervor, ob diese Schwachstellen mit dem NetScaler-Datenverkehr in Verbindung standen, den GreyNoise zuerst festgestellt hatte.
GreyNoise registrierte Scans und RCE-Aktivitäten vor dem Citrix-Update
Am 24. September beobachtete GreyNoise, wie eine einzelne IP-Adresse aus den USA nach NetScaler-Installationen suchte und Angriffe zur Remotecodeausführung (RCE) durchführte. Das Unternehmen informierte seine Kunden. Andrew Thompson, Senior Vice President of Adversary Operations bei GreyNoise, sagte, die Forscher hätten die Aktivitäten zunächst keinen bestimmten CVEs zuordnen können.
In den darauffolgenden zwei Tagen tauchten in sozialen Medien Berichte über mögliche NetScaler-Zero-Days auf. Fachleute aus der Cybersicherheit bewerteten deren Glaubwürdigkeit unterschiedlich; einige vermuteten, dass die Aktivitäten stattdessen auf Schwachstellen zielten, die im August behoben worden waren.
Am 26. September forderte Benjamin Harris, Gründer und CEO von watchTowr, NetScaler-Nutzer auf, ihre Systeme offline zu nehmen. In einem LinkedIn-Beitrag warnte er, dass es am Montag zu spät sein werde.
Bis Sonntag hatte Citrix ein Update für acht Schwachstellen veröffentlicht: von CVE-2026-88771 bis CVE-2026-88778. Dark Reading berichtete, dass CVE-2026-88771 und CVE-2026-88772 in freier Wildbahn ausgenutzt worden waren. Citrix wies Kunden dem Bericht zufolge an, umgehend auf eine Version mit den Fehlerbehebungen zu aktualisieren, statt die Server offline zu nehmen. Welche Versionen die Fehler beheben, geht aus den vorliegenden Informationen nicht hervor.
Einige Anbieter und Sicherheitsteams rieten NetScaler-Administratoren dennoch dazu, die Appliances vom Netz zu nehmen, wie Satnam Narang, Senior Staff Research Engineer bei Tenable, berichtete. Als Begründung nannten sie laut Narang eine Warnung der Regierung, die im Artikel nicht näher bezeichnet wurde. Citrix verwies Dark Reading auf eine frühere Stellungnahme und ein Sicherheitsbulletin, statt konkrete Fragen zu den mutmaßlichen Angriffen zu beantworten.
Ein Zusammenhang zwischen den ersten Beobachtungen von GreyNoise und der späteren Bekanntgabe der Zero-Days ist in den zitierten Berichten nicht belegt. Der Artikel erwähnt zudem, dass einige Fachleute infrage stellten, ob sich die Aktivitäten gegen CVE-2026-19489 oder CVE-2026-19490 richteten, die demnach im August behoben worden waren. Citrix beantwortete Dark Readings konkrete Fragen zu dieser Möglichkeit nicht.
Die bekanntgegebenen Schwachstellen betreffen mehrere NetScaler-Versionen
NVD beschreibt CVE-2026-88771 als Schwachstelle zur unzureichenden Eingabevalidierung, klassifiziert als CWE-20, über die ein nicht authentifizierter Angreifer beliebige Befehle ausführen könnte. Der CVSS-v3-Score beträgt 9,8. Der Vektor lautet:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Laut ausführlicher Beschreibung von NVD sind folgende NetScaler-ADC-Versionen betroffen: Versionen vor 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS sowie 13.1.37.279 FIPS und NDcPP. Für NetScaler Gateway nennt NVD Versionen vor 14.1-73.37 und 13.1-64.23. Im kompakten Produkt-/Versionsfeld werden gesondert ADC- und Gateway-Versionen unter 13.1-64.23 aufgeführt.
Für CVE-2026-88772 gelten dieselben detailliert beschriebenen Versionsgrenzen für ADC und Gateway, einschließlich der genannten FIPS- und NDcPP-Bereiche für ADC. Laut NVD kann die Schwachstelle zu RCE oder einer Dienstverweigerung (DoS) führen. Sie ist als CWE-119 klassifiziert und hat einen CVSS-v3-Score von 8,1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Das Update behob auch CVE-2026-88778, die NVD als Schwachstelle durch einen vorhersagbaren exakten Wert aus vorherigen Werten in NetScaler ADC und Gateway beschreibt. Die detaillierten betroffenen Versionsbereiche entsprechen denen von CVE-2026-88771 und CVE-2026-88772. NVD klassifiziert die Schwachstelle als CWE-342 und vergibt einen Score von 7,5:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Die ältere CVE-2026-19490 hat einen CVSS-v3-Score von 9,8 und ist als CWE-288 klassifiziert:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
In der NVD-Beschreibung sind ADC- und Gateway-Versionen „von 14.1 bis 73.32“ und „von 13.1 bis 63.21“ aufgeführt. Im kompakten Produkt-/Versionsfeld werden außerdem Citrix NetScaler Application Delivery Controller-Versionen unter 13.1-37.277 sowie Gateway-Versionen unter 13.1-63.21 genannt. Der zugehörige Eintrag zu CVE-2026-19489 führt dieselben Versionsbereiche in der Beschreibung auf und klassifiziert die Schwachstelle als CWE-120.
KEV-Einträge setzen unterschiedliche Fristen für Bundesbehörden
CISA nahm CVE-2026-19490 am 9. September 2026 in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) auf. Für US-Bundesbehörden galt eine Behebungsfrist bis zum 12. September 2026. Der Katalogeintrag belegt nicht, dass die Schwachstelle bei den von GreyNoise beobachteten Aktivitäten ausgenutzt wurde.
Am 27. September 2026 nahm CISA CVE-2026-88771 und CVE-2026-88772 in den KEV-Katalog auf. Für beide galt für Bundesbehörden eine Behebungsfrist bis zum 30. September 2026. Am 3. Oktober war diese Frist bereits abgelaufen.
Für diese drei im KEV-Katalog aufgeführten Citrix-Schwachstellen fordert CISA dazu auf, Maßnahmen gemäß den Herstelleranweisungen umzusetzen und die Vorgaben aus BOD 26-04 Prioritizing Security Updates Based on Risk sowie CISA’s Forensics Triage Requirements einzuhalten. Bei Cloud-Diensten sollen die einschlägigen Vorgaben aus BOD 26-04 befolgt werden. Sind keine Gegenmaßnahmen verfügbar, empfiehlt CISA, das Produkt nicht weiter zu verwenden. Die Verantwortlichen müssen außerdem die Internetexposition jedes Assets bewerten und die Patchvorgaben aus BOD 26-04 erfüllen.
Eine weitere Citrix-Schwachstelle, CVE-2026-8452, wurde am 26. August 2026 in den KEV-Katalog aufgenommen. Sie ist für Organisationen relevant, die Citrix-Behebungsmaßnahmen im Blick behalten, lässt aber keine Rückschlüsse darauf zu, welche Schwachstelle hinter bestimmten NetScaler-Aktivitäten steckte.
Kiteworks reagierte auf Warnhinweise, bevor ein Patch verfügbar war
Kiteworks riet seinen Kunden am 25. September, ihre Systeme vorsorglich offline zu nehmen. Als Begründung nannte das Unternehmen Hinweise auf einen unmittelbar bevorstehenden Angriff. Das Entwicklerteam arbeitete mit externen Experten für nationale Nachrichtendienste zusammen, um das Problem zu identifizieren. Zugleich warnte das Unternehmen vor einem möglichen Zero-Day-Angriff.
Später veröffentlichte Kiteworks eine Sicherheitsmeldung, in der die Schwachstelle benannt wurde, sowie ein Update zu ihrer Behebung. Dark Reading zufolge erschien die Meldung am Montag; ein konkretes Datum wurde jedoch nicht genannt. Kiteworks erklärte, die Schwachstelle hätte 1 % seiner Kunden betroffen. Aus den vorliegenden Informationen gehen weder die CVE-Kennung noch betroffene Produktversionen oder technische Einzelheiten hervor.
Kiteworks zufolge schaltete das Unternehmen die von ihm gehosteten Systeme ab und empfahl eine neun Stunden dauernde Abschaltung. CEO und Chairman Jonathan Yaron sagte, das Unternehmen habe lieber auf eine glaubwürdige Warnung reagiert, als auf einen Beweis für einen Angriff zu warten. CISO Frank Balonis erklärte, Kiteworks habe die betrieblichen Folgen in Kauf genommen, um Kundendaten zu schützen. Eine dem Artikel beigefügte Karte von Shadowserver zeigte weltweit exponierte Kiteworks-IP-Adressen, vor allem in den USA und Europa.
John Strand von Black Hills Information Security stellte die Abschaltempfehlung infrage. Er bezeichnete die Situation als eine, in der Kunden nicht aktiv kompromittiert würden. Außerdem sagte er, die Entscheidung hänge teilweise davon ab, wie schwierig sich die Bereitstellung des Patches gestalte. Die Berichterstattung belegt nicht unabhängig, dass keine Kunden kompromittiert worden waren.
Abschaltungen können auch Kunden beeinträchtigen
Narang warnte, dass eine Abschaltung Beschäftigten im Homeoffice den Zugang abschneiden, von Kunden genutzte Anwendungen unterbrechen und den Zugriff auf betriebsnotwendige Daten verhindern könne. Anbieter, die zu einer Abschaltung rieten, sollten seiner Ansicht nach klar angeben, welche Kunden und Konfigurationen gefährdet seien und wie lange der Ausfall dauern solle.
Die beiden Vorfälle zeigen unterschiedliche Reaktionen, aber keine allgemeingültige Regel. Kiteworks empfahl angesichts von Warnhinweisen eine Abschaltung. Citrix riet seinen Kunden dem Bericht zufolge, nach Verfügbarkeit der Fehlerbehebungen ein Upgrade durchzuführen. Für NetScaler-Administratoren lautet die zitierte Anweisung von Citrix, auf eine Version mit den Fehlerbehebungen zu aktualisieren. Bei jeder Entscheidung über eine Abschaltung müssen auch die möglichen Folgen für Beschäftigte, Kunden und den Geschäftsbetrieb berücksichtigt werden.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-19490Kritisch9.8Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
- CVE-2026-8452Kritisch9.8Memory overflow vulnerability NetScaler ADC and NetScaler Gateway leading to unpredictable or erroneous behavior and Denial of Service if the appliance is configured as a Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server
- CVE-2026-88771Kritisch9.8Improper input validation vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to an unauthenticated a
- CVE-2026-88772Hoch8.1Vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to Remote Code Execution or Denial of Service
- CVE-2026-88778Hoch7.5Predictable exact value from previous values vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23.
- CVE-2026-19489Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.




