Sicherheit & Risiko4 Min.Redaktion

Citrix behebt zwei Zero-Days im NetScaler

Citrix veröffentlichte am Sonntag (27.) Patches für die CVE-2026-88771 und CVE-2026-88772, kritische Schwächen im NetScaler ADC und Gateway, die zuvor ausgenutzt wurden.

Vista diurna do Binnenhof em Haia com ciclistas e pedestres.

Citrix veröffentlichte am Sonntag (27.) das Sicherheitsbulletin CTX697096 mit Patches für zwei kritische Schwachstellen im NetScaler ADC und im NetScaler Gateway, die bereits vor der Bereitstellung des Patches ausgenutzt wurden. Die Schwachstellen, CVE-2026-88771 und CVE-2026-88772, erhielten einen Wert von 9,5 auf der CVSS 4.0 Skala und ermöglichen die Remote-Codeausführung. Laut dem Bulletin beobachtete das Unternehmen die Ausnutzung beider Schwachstellen in ungeschützten Installationen. Die CISA, die US-amerikanische Cybersicherheitsbehörde, gab am selben Tag eine Warnung heraus und bestätigte, dass Bedrohungsakteure die Schwachstellen weltweit ausnutzen. Beide wurden im KEV-Katalog aufgeführt, was US-Bundesbehörden verpflichtet, innerhalb eines festgelegten Zeitrahmens zu patchen.

Das Bulletin deckt insgesamt acht CVEs ab, von 88771 bis 88778. Nur die ersten beiden werden als ausgenutzt aufgeführt.

Was jede Schwachstelle eröffnet

Die CVE-2026-88771 ist die gravierendste für Nutzer mit Standardkonfiguration. Es handelt sich um eine unzureichende Eingangsvalidierung, die es einem unbefugten Angreifer ermöglicht, willkürliche Befehle auf dem Appliance auszuführen. Laut der Analyse von watchTowr, einem Sicherheitsunternehmen, das den Fall öffentlich machte, betrifft sie jede Installation des ADC oder des Gateways in verwundbaren Versionen, ohne dass spezielle Ressourcen aktiviert sein müssen.

Die CVE-2026-88772 ist ein Pufferüberlauf, der zu Remote-Codeausführung oder einem Denial of Service führt, wenn DTLS aktiviert ist. DTLS ist standardmäßig bei den virtuellen VPN-Servern aktiviert, wodurch die meisten Gateway-Installationen in den Angriffsbereich geraten, es sei denn, der Administrator hat es deaktiviert.

Die korrigierten Versionen, laut Citrix, sind 14.1-73.37 und 13.1-64.23, sowie 14.1-73.37 FIPS und 13.1-37.279 für die FIPS- und NDcPP-Reihe.

Ein Wochenende zwischen Warnung und Patch

Die Reihenfolge der Ereignisse ist für die Risikoverantwortlichen von Bedeutung. In der letzten Woche berichteten Administratoren im Forum r/Citrix über eine Anweisung, die Geräte abzuschalten, die einer Vorabwarnung des NCSC-NL, des nationalen Cyber-Sicherheitszentrums der Niederlande, zugeschrieben wurde, die unter der Restriktion TLP:AMBER+STRICT verbreitet wurde. Am Freitag (26.) gab watchTowr öffentlich bekannt, dass nicht gepatchte Remote-Codeausführungsfehler ausgenutzt wurden und dass diese in forensischen Untersuchungen identifiziert wurden. Über das Wochenende begannen Managed Service Provider und MDR-Anbieter, ihren Kunden zu empfehlen, die NetScalers vom Netz zu nehmen. Der Patch wurde erst am Sonntag veröffentlicht.

Dieser Zeitraum verdeutlicht ein operatives Dilemma. Der NetScaler befindet sich am Rand des Netzwerks und bündelt VPN, Remote-Zugriff, Lastenausgleich und Benutzerauthentifizierung. Sein Ausschalten unterbricht die Remote-Arbeit eines ganzen Unternehmens; ihn aktiviert und ungeschützt zu lassen, öffnet eine Tür ohne Passwort. Laut den Berichten über die niederländische Vorabwarnung entschied sich das NCSC-NL, vor dem Patch zu warnen, weil ein Update des NetScaler typischerweise zu Ausfallzeiten führt, und die frühzeitige Vorbereitung eines Wartungsfensters die Expositionszeit verkürzt.

Zweiter Vorfall im selben Produkt im September

Dies ist nicht die erste Warnung im Monat. Anfang September trat die CVE-2026-19490, eine kritische Authentifizierungsumgehungsschwäche im selben NetScaler, innerhalb weniger Wochen von der Behebung zur Ausnutzung über, laut Rapid7 und BleepingComputer. Die Historie wiegt schwer: Im Jahr 2023 wurde die Citrix Bleed (CVE-2023-4966) zum Einstiegspunkt für Ransomware-Kampagnen gegen Banken, Anwaltskanzleien und öffentliche Stellen, einschließlich der US-Operation der chinesischen Bank ICBC.

Die Interpretation ändert sich je nach Markt. In den USA macht der KEV-Katalog die Warnung zu einer rechtlichen Verpflichtung für die Bundesregierung und in der Praxis zu einem Referenzzeitrahmen für Anbieter und Banken, die sich an die CISA halten. In den Niederlanden informierte das NCSC-NL Organisationen unter Geheimhaltung vor der öffentlichen Bekanntmachung, wodurch Wartungsfenster vorbereitet werden konnten, als der Patch noch nicht existierte; diejenigen, die nicht auf dieser Liste standen, erkannten das Problem durch Foren und durch watchTowr. Für Betriebe, die auf Remote-Zugriff von Dritten angewiesen sind, wie Shared Service Center und Integratoren, die Kunden auf mehreren Kontinenten bedienen, wird der NetScaler des Kunden auch zum Problem des Dienstleisters, da über ihn die Teams Zugriff erhalten.

Die Frage nach dem Patch

Da die Ausnutzung begann, bevor der Patch existierte, schließt das Aktualisieren des Geräts die Tür, informiert jedoch nicht darüber, wer hindurchgegangen ist. watchTowr erklärte, dass die Schwachstellen in forensischen Untersuchungen entdeckt wurden, d.h. in Umgebungen, in die bereits jemand eingedrungen war. Für den CISO wird der relevante Indikator für den Vorstand in dieser Woche nicht mehr der Prozentsatz der aktualisierten Appliances sein, sondern was in jedem einzelnen zwischen der ersten Ausnutzung und dem Sonntag passiert ist. Es ist eine kostspieligere Frage zu beantworten und die einzige, die darüber entscheidet, ob der Vorfall beendet ist.

Quellen

  1. support.citrix.comhttps://support.citrix.com/external/article/CTX697096
  2. cisa.govhttps://www.cisa.gov/news-events/alerts/2026/09/27/critical-zero-day-vulnerabilities-exploited-citrix-netscaler-adc-gateway
  3. watchtowr.comhttps://watchtowr.com/intelligence/citrix-netscaler-zero-day-vulnerabilities-faq/
  4. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/
  5. thehackernews.comhttps://thehackernews.com/2026/09/warning-two-unpatched-citrix-netscaler.html

Die Analyse der Woche, per E-Mail

Eine wöchentliche Ausgabe mit dem, was für Entscheider zählt. Keine Werbung, kein Sponsoring.

Jederzeit mit einem Klick kündbar.

Sicherheit & Risiko →