
CISA kennzeichnet ausgenutzte Citrix NetScaler-Schwachstellen und drängt auf Patches
CISA hat zwei kritische Citrix NetScaler-Schwachstellen nach weltweiten Angriffen in ihre Liste bekannter ausgenutzter Sicherheitslücken aufgenommen. Bundesbehörden müssen bis zum 30. September 2026 patchen.
Die US-amerikanische Cybersicherheitsbehörde CISA (Cybersecurity and Infrastructure Security Agency) hat Alarm wegen zwei kritischer Schwachstellen in Citrix NetScaler ADC und NetScaler Gateway geschlagen, die Angreifer weltweit aktiv ausnutzen. Die Behörde fügte die als CVE-2026-88771 und CVE-2026-88772 verfolgten Sicherheitslücken am 29. September 2026 in ihren Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) auf, nachdem sie Bedrohungsinformationen und Partnerberichte erhalten hatte, die laufende Angriffe bestätigten.
Beide Sicherheitslücken tragen die höchstmögliche Schweregradbewertung von 9,5 im Common Vulnerability Scoring System (CVSS). CVE-2026-88771 resultiert aus einer unzureichenden Eingabevalidierung und kann einem nicht authentifizierten Benutzer ermöglichen, beliebige Befehle auf dem betroffenen Gerät auszuführen. Die zweite Schwachstelle, CVE-2026-88772, ist eine Speicherpufferbegrenzungsverletzung, die zu einer Remotecodeausführung oder einem Denial-of-Service führen kann. Während die erste Schwachstelle alle NetScaler ADC- und NetScaler Gateway-Installationen betrifft, ist die zweite nur ausnutzbar, wenn das Datagram Transport Layer Security (DTLS)-Protokoll aktiv ist. Entscheidend ist, dass DTLS auf VPN Virtual Servern standardmäßig aktiviert ist, was bedeutet, dass eine große Anzahl von Bereitstellungen anfällig ist, es sei denn, Administratoren haben es bewusst deaktiviert.
Citrix hat Software-Updates veröffentlicht, um beide Probleme zu beheben. Die gepatchten Versionen umfassen NetScaler ADC und NetScaler Gateway 14.1-73.37 und spätere Versionen, Version 13.1-64.23 und spätere des 13.1-Zweigs, NetScaler ADC 14.1-FIPS in der Version 14.1-73.37 FIPS und spätere sowie NetScaler ADC 13.1-FIPS und 13.1-NDcPP in der Version 13.1.37.279 und nachfolgenden Aktualisierungen. In Anerkennung der Tatsache, dass das Einspielen von Firmware-Updates auf Netzwerkgeräten mit Komplexität und geplanten Ausfallzeiten verbunden sein kann, veröffentlichte CISA die Warnung, um Unternehmen bei der Einschätzung ihrer Gefährdung und der Priorisierung von Abwehrmaßnahmen zu unterstützen.
Unabhängige Forscher von watchTowr Labs haben CVE-2026-88771 schnell analysiert und bestätigt, dass die Schwachstelle in einem Perl-Skript namens „ns_monuploadd_err.pl“ wurzelt. Dieses Skript verarbeitet Absturz- und Fehlerberichte auf dem NetScaler-Gerät. Es erstellt einen Shell-Befehl unter Verwendung von Eingaben, die aus in den Protokolldateien des Geräts geschriebenen Daten stammen. Ein Angreifer kann eine speziell gestaltete HTTP-POST-Anfrage an den Endpunkt „/nf/auth/doAuthentication.do“ – eine Seite vor der Authentifizierung – senden, wobei das Anmeldefeld eine Nutzlast enthält, die das Skript zwingt, Systembefehle auszuführen. Da die eingeschleusten Daten in einen Protokolleintrag gelangen, der später vom anfälligen Perl-Skript verarbeitet wird, werden die Befehle des Angreifers mit Root-Berechtigungen ausgeführt und gewähren volle Kontrolle über das Gerät. Die Forscher demonstrierten dies, indem sie eine Anfrage sendeten, die eine harmlose Datei in /var/tmp schrieb, und bestätigten so die Codeausführung. Diese triviale Ausnutzbarkeit bedeutet, dass das bloße Exponieren eines ungepatchten NetScaler im Internet ohne jegliche vorherige Anmeldedaten zu einer vollständigen Kompromittierung führen kann.
Angesichts der aktiven globalen Ausnutzung hat CISA den US-Bundesbehörden eine Frist bis zum 30. September 2026 gesetzt, um die Korrekturen anzuwenden. Die Behörde verwies auch auf allgemeine Kompromittierungsindikatoren (Indicators of Compromise, IoCs), die Citrix über die NetScaler Console verteilt hat, um Administratoren bei der Überprüfung zu helfen, ob ihre Geräte bereits kompromittiert wurden. Bei Verdacht auf eine Kompromittierung umfasst die empfohlene Reaktion die Sicherung forensischer Beweise, die Isolierung des betroffenen Geräts vom Netzwerk, den Widerruf aller zugehörigen Anmeldedaten und Zugriffsrechte, die Untersuchung jeglicher verbundener Systeme auf Anzeichen von Querbewegungen, die Neuinstallation und Aktualisierung der Firmware auf die neueste Version, die Rotation aller lokalen Kontopasswörter und Key Encryption Keys, den Austausch aller wiederhergestellten SSL-Zertifikate und die Härtung des Geräts gemäß den Sicherheitsrichtlinien von Citrix.
Für Website-Betreiber und Unternehmen, die Citrix NetScaler für Lastausgleich oder sicheren Fernzugriff einsetzen, ist die Botschaft klar: Überprüfen Sie sofort die installierte Version und spielen Sie den Patch ein. Ein Unterlassen gefährdet nicht nur das Gerät selbst, sondern auch die Webanwendungen, sensiblen Daten und internen Netzwerke, die dahinter liegen. Organisationen, die verwaltete Hosting-Anbieter nutzen, können einen Teil dieses Risikos auslagern. AEU Hosting sichert beispielsweise verwaltete WordPress-Umgebungen durchgängig ab und stellt sicher, dass die zugrunde liegenden Infrastrukturkomponenten kontinuierlich von Experten überwacht und gepatcht werden, was Website-Betreiber davor schützen kann, selbst Sicherheitslücken auf Geräteebene nachverfolgen zu müssen.
So schützen Sie sich
- Wenn Ihr Unternehmen Citrix NetScaler für Fernzugriff oder Lastverteilung einsetzt, bitten Sie Ihre IT-Abteilung, das Gerät sofort zu aktualisieren.
- Wenn Sie den Patch nicht sofort anwenden können, trennen Sie das Gerät vom Netzwerk, um eine laufende Ausnutzung zu unterbinden, bis Sie es beheben können.
- Ändern Sie nach der Aktualisierung alle Passwörter und geheimen Schlüssel, die mit dem NetScaler-Gerät verbunden sind, da Angreifer diese möglicherweise vor der Behebung gestohlen haben.
- Überprüfen Sie die Geräteprotokolle auf ungewöhnliche Fehlermeldungen oder Befehle, und wenn etwas verdächtig aussieht, holen Sie Hilfe von einem Sicherheitsexperten.
- Führen Sie eine aktuelle Liste aller Hard- und Software, auf die Ihre Website angewiesen ist, damit Sie schnell reagieren können, wenn eine kritische Sicherheitswarnung erscheint.
- Ziehen Sie einen verwalteten Hosting-Anbieter in Betracht, der Server- und Netzwerkausrüstungsaktualisierungen für Sie übernimmt, sodass Sie nicht selbst jeden dringenden Patch verfolgen müssen.
Schwachstellen & Lösungen
- CVE-2026-88771 An improper input validation vulnerability in Citrix NetScaler ADC and Gateway that allows an unauthenticated attacker to execute arbitrary commands; fixed in versions 14.1-73.37 and later, 13.1-64.23 and later, and corresponding FIPS/NDcPP releases. Lösung & Details ansehen →
- CVE-2026-88772 An improper restriction of operations within a memory buffer vulnerability in Citrix NetScaler ADC and Gateway that can lead to remote code execution or denial-of-service when DTLS is enabled; fixed in the same software versions as CVE-2026-88771. Lösung & Details ansehen →
Begriffe Erklärt
- CVE (Common Vulnerabilities and Exposures) Eine öffentliche Liste, die jeder bekannten Software-Sicherheitslücke eine eindeutige Identifikationsnummer zuweist.
- CVSS (Common Vulnerability Scoring System) Eine Skala von 0 bis 10, die den Schweregrad einer Sicherheitslücke bewertet, wobei 10 der kritischste Wert ist.
- KEV (Known Exploited Vulnerabilities) Ein von CISA geführter Katalog mit Softwareschwächen, die Angreifer aktuell aktiv ausnutzen.
- NetScaler ADC (Application Delivery Controller) Ein Hardware- oder Softwaregerät, das den Datenfluss zu Websites und Anwendungen verwaltet und beschleunigt.
- NetScaler Gateway Ein Produkt, das es Mitarbeitern ermöglicht, von außerhalb des Büros sicher auf Arbeitsanwendungen und Desktops zuzugreifen.
- DTLS (Datagram Transport Layer Security) Ein Protokoll, das über schnelle, leichtgewichtige Internetverbindungen gesendete Daten verschlüsselt, damit Hacker sie nicht lesen können.
- Command injection Ein Angriff, bei dem ein Hacker Betriebssystembefehle in eine Website oder ein Programm einschleust, um den Server gefährliche Befehle ausführen zu lassen.