
Citrix patcht aktiv ausgenutzte NetScaler Zero-Days
Zwei kritische NetScaler-Sicherheitslücken (CVE-2026-88771 und CVE-2026-88772), die Remotecodeausführung ermöglichen, werden aktiv angegriffen; Patches sind jetzt verfügbar.
Citrix hat bestätigt, dass zwei kritische Remotecodeausführung-Schwachstellen (RCE) in seinen NetScaler ADC- und NetScaler Gateway-Appliances aktiv angegriffen werden, und hat Sicherheitsupdates veröffentlicht, um die als CVE-2026-88771 und CVE-2026-88772 bezeichneten Lücken zu schließen.
Die erste Schwachstelle, CVE-2026-88771, wird durch fehlerhafte Eingabevalidierung verursacht und ermöglicht es einem nicht authentifizierten Angreifer, beliebige Befehle auf dem Gerät auszuführen. Sie hat den maximalen Schweregrad von 9,5 von 10. Laut Citrix betrifft diese Lücke alle NetScaler ADC- und NetScaler Gateway-Installationen, selbst solche, die in der Standardkonfiguration laufen, und erfordert keine zusätzlichen aktivierten Funktionen.
Die zweite Lücke, CVE-2026-88772, ist ein Speicherüberlauf, der zu Remotecodeausführung oder einem Denial-of-Service-Zustand führen kann. Sie hat ebenfalls einen Schweregrad von 9,5. Eine Ausnutzung ist möglich, wenn DTLS, ein Protokoll zur sicheren Kommunikation für Echtzeitdienste, aktiviert ist. Citrix weist darauf hin, dass DTLS auf VPN Virtual Servern standardmäßig aktiviert ist, sodass viele Installationen potenziell gefährdet sind.
Citrix erklärte in seinem Sicherheitsbulletin CTX697096, dass »Exploits für CVE-2026-88771 und CVE-2026-88772 auf ungeschützten NetScaler-Bereitstellungen beobachtet wurden«. Zu den betroffenen Versionen gehören NetScaler ADC und NetScaler Gateway 14.1 vor 14.1-73.37, 13.1 vor 13.1-64.23 sowie bestimmte FIPS- und NDcPP-Builds. Insgesamt behebt das Update acht Schwachstellen, darunter die beiden Zero-Days.
Warnungen vor der Ausnutzung kursierten bereits am Wochenende, lange bevor Citrix seine öffentliche Ankündigung machte. Administratoren auf Reddit berichteten, von IT-Lieferanten, Sicherheitsteams, Strafverfolgungsbehörden und nationalen Cybersicherheitsbehörden kontaktiert worden zu sein, die sie dringend aufforderten, ihre NetScaler-Appliances sofort herunterzufahren. Ein Administrator schrieb, sein Lieferant habe ihm geraten, die Geräte »sofort« abzuschalten, ohne weitere Details zu nennen.
Das Cybersicherheitsunternehmen watchTowr bestätigte später die Glaubwürdigkeit der Gerüchte und erklärte, es reagiere »rasch auf Gerüchte, dass mehrere ungepatchte Citrix NetScaler RCE-Schwachstellen in freier Wildbahn kursieren«. Das niederländische Nationale Cybersicherheitszentrum (NCSC-NL) versandte Berichten zufolge eine Vorabbenachrichtigung an Organisationen in den Niederlanden und warnte, dass zwei Schwachstellen unabhängig voneinander zu Remotecodeausführung führen könnten. Die Benachrichtigung, die mehreren Quellen vorlag, wies darauf hin, dass Citrix die Lücken bei der Untersuchung von Vorfällen in Kundenumgebungen entdeckt hatte und eine Meldung gemäß dem Cyber Resilience Act der Europäischen Union eingereicht hatte.
Die frühzeitigen Warnungen sollten Organisationen Zeit geben, sich vorzubereiten, Schutzmaßnahmen zu ergreifen und Patches zu installieren, sobald sie verfügbar sind, da das Einspielen von NetScaler-Upgrades zu Ausfallzeiten führen kann. Das NCSC warnte zudem, dass Ausnutzungsversuche zunehmen könnten, sobald Patches und technische Details veröffentlicht würden, und dass bereits bei mehreren Citrix-Kunden weltweit Angriffe festgestellt worden seien.
Für Organisationen, die ihre eigenen NetScaler-Appliances verwalten, besteht der einzig sichere Weg darin, sofort auf die gepatchten Versionen zu aktualisieren. Wer nicht sofort patchen kann, sollte die Internet-Erreichbarkeit der Geräte so weit wie betrieblich möglich einschränken. Da NetScaler-Appliances häufig am Netzwerkrand sitzen und Fernzugriff bereitstellen, kann eine Kompromittierung Angreifern einen direkten Zugang zu internen Unternehmenssystemen verschaffen. Für Unternehmen ohne interne Sicherheitsexpertise zur Bewertung von Edge-Geräterisiken kann die Beratung durch einen sicherheitsorientierten IT-Partner wie AEU-I die nötige Anleitung bieten, um solche Schwachstellen zu erkennen und zu beheben, bevor sie ausgenutzt werden.
So schützen Sie sich
- Wenn Ihre Organisation Citrix NetScaler ADCs oder Gateways einsetzt, installieren Sie umgehend das neueste Update von Citrix.
- Wenn Sie nicht sofort patchen können, entfernen Sie das Gerät aus dem öffentlichen Internet oder blockieren Sie den Zugriff aus nicht vertrauenswürdigen Netzwerken, bis das Update installiert ist.
- Fragen Sie Ihren IT-Dienstleister oder Hosting-Anbieter, ob er NetScaler-Appliances für Sie verwaltet, und bestätigen Sie, dass er den Patch eingespielt hat.
- Überprüfen Sie die Protokolle des Geräts auf unerwartete Befehle oder ungewöhnliche Verkehrsmuster, die auf eine frühere Kompromittierung hinweisen könnten.
- Führen Sie ein aktuelles Inventar aller internetseitigen Netzwerkgeräte, damit Sie bei Ankündigungen kritischer Updates wie diesem schnell erkennen können, welche Geräte gepatcht werden müssen.
Schwachstellen & Lösungen
- CVE-2026-88771 A critical remote code execution vulnerability in Citrix NetScaler caused by improper input validation; patched in the latest NetScaler builds. Lösung & Details ansehen →
- CVE-2026-88772 A critical memory overflow vulnerability in Citrix NetScaler that can lead to remote code execution when DTLS is enabled; patched in the latest NetScaler builds. Lösung & Details ansehen →
Begriffe Erklärt
- Remote code execution (RCE) Eine Art von Sicherheitslücke, die es einem Angreifer ermöglicht, aus der Ferne Befehle oder Programme auf einem Gerät auszuführen und oft die vollständige Kontrolle darüber zu übernehmen.
- Zero-day Eine Schwachstelle, die bereits von Angreifern ausgenutzt wird, bevor der Softwarehersteller einen Fix veröffentlicht hat.
- DTLS Ein Protokoll, das Echtzeit-Datenübertragungen verschlüsselt, ähnlich wie TLS, aber für Dienste wie Sprache und Video ausgelegt, die geringe Latenz erfordern.
- NetScaler ADC Eine Citrix-Appliance, die die Bereitstellung von Anwendungen über Netzwerke verwaltet und optimiert und häufig am Rand eines Unternehmensnetzwerks platziert wird.
- NetScaler Gateway Ein Citrix-Gerät, das Benutzern sicheren Fernzugriff auf interne Anwendungen und Desktops bietet und in der Regel über das Internet erreichbar ist.
- CERT Computer-Notfallteam; eine Gruppe von Experten, die die Reaktion auf größere Cybersicherheitsvorfälle in einem Land oder einer Organisation koordiniert.