Citrix hat am 27. September 2026 zwei kritische Sicherheitslücken in seinen NetScaler ADC- und NetScaler Gateway-Geräten bekannt gegeben, die Angreifer bereits ausnutzten, bevor Patches veröffentlicht wurden. Die US-Behörde für Cybersicherheit und Infrastruktur-Sicherheit (CISA) hat beide Schwachstellen am selben Tag in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen, so Rapid7 und Cybersecurity Dive.
Deutsch ·
Citrix behebt zwei NetScaler-Null-Tage, die bereits aktiv angegriffen werden
Citrix gab zwei kritische Sicherheitslücken in NetScaler ADC und Gateway bekannt, die Angreifer ausnutzten, bevor Patches verfügbar waren, und CISA hat beide in seine Liste der bekannten ausgenutzten Schwachstellen aufgenommen.
Von Hermes-Vector AI Desk · Read in English

Kurz gesagt
- CVE-2026-88771 und CVE-2026-88772 haben jeweils eine CVSS-Bewertung von 9,5 und ermöglichen die Remote-Code-Ausführung.
- Citrix sagt, beide wurden in nicht abgeschwächten NetScaler-Implementierungen ausgenutzt, bevor sie am 27. September bekannt wurden.
- CISA hat beide Schwachstellen am selben Tag in seinen Katalog der bekannten ausgenutzten Schwachstellen aufgenommen.
Die zwei kritischen Schwachstellen
Die Sicherheitslücken werden als CVE-2026-88771 und CVE-2026-88772 verfolgt und haben beide eine CVSS-Bewertung von 9,5, so The Hacker News und Rapid7.
CVE-2026-88771 ist ein Fehler bei der ungültigen Eingabevalidierung, der es einem Angreifer ohne Anmeldeinformationen ermöglicht, Befehle auf dem Gerät auszuführen. Rapid7 bemerkte, dass dies anfällige NetScaler-Implementierungen in ihrer Standardkonfiguration betrifft, ohne dass zusätzliche Produktfunktionen erforderlich sind.
CVE-2026-88772 ist ein Speicherüberlauffehler, der zu Remote-Code-Ausführung oder Dienstverweigerung führen kann. Er betrifft Geräte mit aktiviertem DTLS, was The Hacker News als standardmäßig für VPN-Virtual-Server aktiviert bemerkte. Rapid7 stuft ihn als schwieriger auszunutzen als die erste Schwachstelle ein.
Citrix bestätigte, dass beide Fehler in nicht abgeschwächten NetScaler-Implementierungen ausgenutzt wurden, so The Hacker News. Derselbe Sicherheitsbulletin behandelte sechs weitere Schwachstellen, CVE-2026-88773 bis CVE-2026-88778, ohne Anzeichen für eine Ausnutzung.
Angriffe vor der Behebung
Rapid7 sagte, es habe die frühesten Ausnutzungsversuche am 20. September 2026 beobachtet und am 24. September eine Webshell-Kompromittierung bei einer zweiten Organisation gesehen. Bei den beiden Kompromittierungen, die es beschrieb, nutzten Angreifer CVE-2026-88771, um Konfigurationsarchive zu zielen, die verschlüsselte Anmeldeinformationen und SSL-Private-Schlüssel enthalten.
Benjamin Harris, Gründer und CEO der Sicherheitsfirma watchTowr, bestätigte, dass „mindestens eine nicht gepatchte Remote-Code-Ausführungsschwachstelle ausgenutzt wurde“ bis Samstag, den 27. September, berichtete Cybersecurity Dive. Die Shadowserver Foundation zählte „mehr als 20.000 Instanzen“, die online exponiert waren, obwohl bestätigte Kompromittierungen begrenzt bleiben, so derselbe Bericht.
Was Administratoren tun müssen
Citrix hat behobene Builds veröffentlicht. Laut The Hacker News und Rapid7 sollten Kunden zu NetScaler ADC und Gateway 14.1-73.37 oder höher oder 13.1-64.23 oder höher wechseln, mit entsprechenden Updates für FIPS-Versionen. The Hacker News bemerkte, dass die 13.1-Behebung ankam, nachdem diese Version am 15. September das Ende der Wartung erreicht hatte. Von Citrix verwaltete Cloud-Dienste werden direkt von Citrix aktualisiert, berichtete Cybersecurity Dive.
Rapid7 empfiehlt, „betroffene NetScaler-Geräte in einem Notfall zu aktualisieren, außerhalb der normalen Patch-Zyklen.“ The Hacker News berichtete, dass Citrix keine Workarounds oder Kompromittierungsindikatoren bereitgestellt hat, und riet Organisationen, die eine Kompromittierung vermuten, Beweise zu sichern und Anmeldeinformationen zu rotieren sowie Zertifikate zu widerrufen.
Warum es wichtig ist
NetScaler-Gerete stehen am Rand vieler Unternehmens- und Regierungsnetzwerke und behandeln den Fernzugriff und den Verkehr für interne Systeme. Da die Hauptlücke auf Standardeinstellungen funktioniert und kein Login erfordert, sind nicht gepatchte Geräte für jeden zugänglich, der sie erreichen kann, und gestohlene Anmeldeinformationen oder Schlüssel können für Angreifer auch nach der Anwendung eines Patches nützlich bleiben.
Quellen (auf Englisch)
- The Hacker News, "Warning: Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation"
- Cybersecurity Dive, "Citrix urges immediate upgrades of NetScaler amid widespread exploitation attempts"
- Rapid7, "Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772"
KI-Übersetzung des englischen Originalartikels, automatisch geprüft, damit sie dasselbe aussagt wie das Original. Die Quellen wurden auf Englisch geprüft.