
Aktiv ausgenutzte Citrix-NetScaler-Schwachstelle gibt Angreifern volle Kontrolle
Ein kritischer Speicherüberlauffehler in Citrix NetScaler ADC und Gateway wurde gepatcht, nachdem aktive Ausnutzung beobachtet wurde. Sofort patchen, um nicht authentisierte…
Eine schwerwiegende Sicherheitslücke in Citrix NetScaler ADC und Gateway-Appliances wird aktiv in freier Wildbahn ausgenutzt und ermöglicht es Angreifern, beliebige Befehle mit höchsten Systemberechtigungen auszuführen, ohne dass Anmeldeinformationen erforderlich sind. Sicherheitsforscher von watchTowr haben eine detaillierte technische Analyse veröffentlicht, die zeigt, wie die als CVE-2026-88772 verfolgte Schwachstelle es einem entfernten Angreifer erlaubt, speziell gestaltete Netzwerkpakete zu senden, die den Speicher des Geräts überschreiben und dessen Betrieb kapern.
Der Fehler liegt darin, wie die Paketverarbeitungs-Engine (NSPPE, die interne Softwarekomponente, die Netzwerkverkehr verarbeitet) von NetScaler den Handshake mit Datagram Transport Layer Security (DTLS) verarbeitet. DTLS ist ein Protokoll, das zur Sicherung von über UDP gesendeten Daten verwendet wird, zum Beispiel bei Echtzeitkommunikation. Während des initialen Handshakes kann eine Nachricht in viele Fragmente aufgeteilt werden. Das Problem ist, dass NSPPE die vom Sender angegebene kleine Fragmentgröße vertraut, ohne die insgesamt zusammengesetzten Daten zu überprüfen. Eine einzelne Handshake-Nachricht kann als 120 Fragmente ankommen, die jeweils nur ein Byte lang sein sollen, während sie in Wirklichkeit eine viel größere Nutzlast tragen. Wenn das Gerät diese Teile zusammenfügt, kopiert es weit mehr Daten, als der Empfangspuffer fassen kann, was zu einem Pufferüberlauf führt, der angrenzenden Speicher beschädigt.
Der watchTowr-Forscher Sina Kheirkhah erklärte, dass der Überlauf möglich ist, weil NSPPE eingehende Pakete in NetScaler-Puffern (NSBs) speichert und sie dann in einem Scratch-Puffer mit fester Größe von nur 35.840 Bytes zusammenfügt. Da die anfällige Version nicht überprüft, ob jedes eingehende Paket passt, laufen Daten über das Ende des Puffers hinaus. „Die bösartigen Datensätze teilen dem Wiederzusammenbau-Code mit, dass jeder Datensatz nur ein Byte einer 120-Byte-Handshake-Nachricht liefert“, sagte Kheirkhah. „Allerdings behält NSPPE fast den gesamten Datensatz in einem NSB. Nach 120 Datensätzen gilt die Handshake-Nachricht als vollständig, aber ihre NSB-Kette enthält etwa 174 KB Daten.“ Das ist mehr als das Vierfache der Pufferkapazität.
Die Analyse zeigt weiter, dass ein Angreifer diese Speicherbeschädigung dazu nutzen kann, den Ausführungsfluss des Programms auf Angreifer-Shellcode umzuleiten, ein kleines Stück Schadcode, das über das Netzwerk geliefert wird. Durch Aufruf der Systemfunktion mprotect() kann der Angreifer einen Speicherbereich als ausführbar markieren und so den No-eXecute-Schutz (NX) umgehen, den moderne Prozessoren verwenden, um die Ausführung von Code in Datenbereichen zu verhindern. Diese Technik ermöglicht eine vollständige Remotecodeausführung mit Root-Berechtigungen, was bedeutet, dass der Angreifer die Kontrolle über das Gerät auf der tiefsten Betriebssystemebene erlangt.
Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat die Schwachstelle als unsachgemäße Beschränkung von Vorgängen innerhalb der Grenzen eines Speicherpuffers beschrieben, mit einem CVSS-Wert von 9,5 von 10, was den kritischen Schweregrad widerspiegelt. Die Mitteilung bestätigt, dass eine erfolgreiche Ausnutzung Remotecodeausführung oder Denial-of-Service ermöglichen könnte. Citrix hat Patches zur Behebung der Schwachstelle veröffentlicht, und alle Organisationen, die NetScaler ADC oder Gateway verwenden, sollten sofort aktualisieren. Die Offenlegung erfolgt einen Tag nachdem watchTowr einen Proof-of-Concept für CVE-2026-88771 veröffentlicht hat, eine weitere Schwachstelle, die zusammen mit CVE-2026-88772 in laufenden Angriffen missbraucht wurde, was auf eine koordinierte Ausnutzungskampagne hindeutet.
Für Website-Besitzer und Unternehmen, die sich auf NetScaler-Appliances verlassen, um ihre Anwendungen zu schützen, sind die Implikationen direkt: Ein nicht authentisierter Angreifer im Netzwerk kann das Gerät kapern, das die Webressourcen schützt, Datenverkehr abfangen, Inhalte verändern oder sich seitwärts ins interne Netzwerk bewegen. Für Organisationen, die solche kritischen Netzwerkgeräte betreiben, bietet AEU-I sicherheitsorientierte IT-Infrastruktur und Beratung, um gehärtete Konfigurationen aufrechtzuerhalten und Patches rechtzeitig anzuwenden.
So schützen Sie sich
- Wenn Ihr Unternehmen ein Citrix NetScaler ADC- oder Gateway-Gerät verwendet, bitten Sie Ihr IT-Team, umgehend die neuesten Sicherheitsupdates von Citrix herunterzuladen und zu installieren.
- Stellen Sie sicher, dass die NetScaler-Verwaltungsschnittstelle nicht direkt aus dem Internet erreichbar ist, um das Risiko entfernter Angriffe zu verringern.
- Beschränken Sie die IP-Adressen, die DTLS-Verkehr an Ihren NetScaler senden können, nach Möglichkeit nur auf vertrauenswürdige Quellen.
- Überprüfen Sie die Zugriffs- und Fehlerprotokolle Ihres Geräts auf Anzeichen ungewöhnlicher Handshake-Aktivitäten oder Abstürze, die auf einen Ausnutzungsversuch hindeuten könnten.
- Wenn Sie das Netzwerkmanagement auslagern, wenden Sie sich umgehend an Ihren Anbieter, um zu bestätigen, dass er alle betroffenen Geräte gepatcht hat.
Schwachstellen & Lösungen
- CVE-2026-88771 A related vulnerability also actively exploited in the wild alongside CVE-2026-88772; a proof-of-concept has been released. Lösung & Details ansehen →
- CVE-2026-88772 A critical memory overflow in Citrix NetScaler ADC and Gateway DTLS handling that enables remote code execution or denial-of-service; fixed via vendor security updates. Lösung & Details ansehen →
Begriffe Erklärt
- DTLS (Datagram Transport Layer Security) Ein Sicherheitsprotokoll, das Daten schützt, die über schnelle, verbindungslose Netzwerke (wie Videoanrufe) gesendet werden, ähnlich wie TLS, aber für UDP-Verkehr konzipiert.
- NSPPE (NetScaler Packet Processing Engine) Die interne Software innerhalb eines Citrix NetScaler-Geräts, die alle Netzwerkdatenpakete verarbeitet und weiterleitet.
- Buffer overflow Ein gefährlicher Fehler, bei dem ein Programm mehr Daten in einen Speicherbereich schreibt, als dieser aufnehmen kann, wodurch Angreifer oft kritische Teile des Systems überschreiben können.
- Shellcode Ein kleines Stück Angriffscode, das ein Eindringling in ein laufendes Programm einschleust, um die Kontrolle zu übernehmen und beliebige Befehle auszuführen.
- mprotect() Ein Systembefehl, der Zugriffsberechtigungen auf Speicherseiten ändern kann; Angreifer missbrauchen ihn, um einen nicht ausführbaren Bereich in einen ausführbaren umzuwandeln.
- NX (No-eXecute) Ein Hardwareschutz, der bestimmte Speicherbereiche als nicht ausführbar markiert und so verhindert, dass eingeschleuster Angriffscode ausgeführt wird, es sei denn, der Angreifer findet einen Weg, dies zu deaktivieren.
- CVSS (Common Vulnerability Scoring System) Ein Standardverfahren zur Bewertung der Schwere einer Sicherheitslücke auf einer Skala von 0 bis 10, wobei höhere Zahlen ein größeres Risiko bedeuten.