
Zwei ungepatchte Citrix-NetScaler-Zero-Days werden aktiv ausgenutzt
Das Sicherheitsunternehmen watchTowr meldet zwei ungepatchte Sicherheitslücken (Remote Code Execution) in Citrix NetScaler ADC und Gateway, die aktiv ausgenutzt werden, während keine Lösung oder Umgehungslösung verfügbar ist.
Das Sicherheitsunternehmen watchTowr warnte am 26. September, dass zwei ungepatchte Zero-Day-Schwachstellen in Citrix NetScaler ADC- und NetScaler Gateway-Appliances aktiv ausgenutzt werden, die es Angreifern ermöglichen, schädlichen Code aus der Ferne auszuführen. Citrix hat die Schwachstellen noch nicht bestätigt und keinen Patch veröffentlicht, und einige Administratoren haben bereits den drastischen Schritt unternommen, ihre Appliances vom Netz zu nehmen, um eine Kompromittierung zu verhindern.
NetScaler ADC (Application Delivery Controller) und NetScaler Gateway befinden sich am Rand des Unternehmensnetzwerks und übernehmen dort wichtige Funktionen: sichere VPN-Verbindungen für Remote-Mitarbeiter, Lastverteilung zur Verteilung des Datenverkehrs auf mehrere Server und Benutzerauthentifizierung, bevor Zugang zu internen Systemen gewährt wird. Da diese Geräte dem Internet ausgesetzt sind, kann eine Sicherheitslücke, die Remotecodeausführung (RCE) ermöglicht – ein Angriff, bei dem ein Außenstehender ohne Berechtigung Programme auf dem Gerät ausführen kann – Angreifern einen direkten Weg ins Herz des Firmennetzwerks eröffnen.
Bei den beiden neuen Schwachstellen handelt es sich nicht um die als CVE-2026-19490 verfolgte Authentifizierungsumgehung, die Citrix am 19. August gepatcht hat und die die US-Cybersicherheitsbehörde CISA am 9. September in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen hat. watchTowr, das Erfahrung mit der Analyse von NetScaler-Schwachstellen hat, beschrieb die neuen Zero-Days als vollständig ungepatcht. Im August demonstrierte watchTowr, wie ein Heap-Überlauf, den Citrix im Juni gepatcht hatte, für die Remotecodeausführung ausgenutzt werden konnte, was die Vertrautheit des Unternehmens mit der Plattform unterstreicht. Am 26. September postete die Firma zunächst auf X über glaubwürdige Gerüchte zu mehreren ungepatchten NetScaler-RCE-Schwachstellen und veröffentlichte um 22:19 UTC eine ausführlichere Stellungnahme. Darin hieß es, beide Schwachstellen ermöglichten Remotecodeausführung und seien bereits vor Existenz eines Fixes „in the wild“ ausgenutzt worden; die Ausnutzung sei bei forensischen Untersuchungen entdeckt worden. watchTowr verwies für weitere Fragen an Citrix und veröffentlichte keine Beweise, nannte keine Opfer und präzisierte nicht, wessen Untersuchungen die Angriffe aufgedeckt hatten. Das Unternehmen merkte an, dass der Hersteller voraussichtlich Anfang der Woche des 28. September einen Sicherheitshinweis und Patches veröffentlichen werde.
Das Fehlen einer offiziellen Anleitung stellt Betreiber von NetScaler vor eine schwierige Entscheidung. In Reddit-Berichten vom 26. September war die Rede davon, dass IT-Zulieferer ihre Kunden anriefen und ihnen rieten, NetScaler sofort herunterzufahren; einige Organisationen bestätigten, dies bereits getan zu haben. Die Quelle dieser Warnungen der Zulieferer bleibt unklar. Ohne Workaround vom Hersteller und ohne veröffentlichte Kompromittierungsindikatoren (Hinweise darauf, dass ein Angreifer im System war) muss jeder, der einen NetScaler betreibt, entscheiden, ob er das Gerät online lässt, es von kritischen Netzwerken isoliert oder komplett abschaltet. Da die Ausnutzung vor jedem Fix stattfand, wird ein zukünftiger Patch einem Betreiber nicht zeigen, ob ein Angreifer bereits eingedrungen ist. Wie das niederländische National Cyber Security Centre 2025 nach einem ähnlichen NetScaler-Zero-Day anmerkte, beseitigt alleiniges Patchen nicht das Risiko, wenn ein Angreifer seinen Zugang aufrechterhalten hat.
Die bestehende Citrix-Anleitung für einen vermuteten NetScaler-Kompromiss sieht ein rigoroses Vorgehen vor. Sie besagt, zunächst Beweise zu sichern: Erstellen Sie einen Snapshot einer virtuellen Appliance-Instanz, sammeln Sie Protokolle von entfernten Syslog-Servern (zentralen Protokollierungssystemen) und der NetScaler-Konsole, erstellen Sie ein technisches Support-Paket und erstellen Sie einen Core Dump (einen Speicherauszug des Paket-Engine-Speichers). Isolieren Sie anschließend die Appliance vom Netzwerk. Ändern Sie danach alle auf dem Gerät gespeicherten Dienstkontopasswörter und -geheimnisse, setzen Sie die Passwörter aller Benutzer zurück, die sich darüber angemeldet haben, und widerrufen Sie alle darauf gespeicherten Zertifikate und privaten Schlüssel. Wichtig: Citrix warnt davor, dass die NetScaler-Verwaltungsschnittstelle niemals dem öffentlichen Internet ausgesetzt werden sollte. Die 2025 erwähnten niederländischen Skripte des NCSC können eine Live-Appliance, Core Dumps oder vollständige NetScaler-Images nach Dateien durchsuchen, die auf eine Kompromittierung hindeuten, sie bieten jedoch keine Wirksamkeitsgarantie und wurden zuletzt im September 2025 aktualisiert.
Eine weitere offene Frage ist, welche NetScaler-Versionen einen Fix erhalten werden. Der NetScaler 13.1-Zweig erreichte sein Wartungsende (End of Maintenance) am 15. September, was bedeutet, dass Citrix keine regelmäßigen Sicherheitsupdates mehr dafür garantiert. Das Unternehmen hat sich nicht dazu geäußert, ob diese älteren Versionen oder die August-Builds 14.1-73.32 und 13.1-63.21 betroffen sind.
Für jede Organisation, die kritische Edge-Geräte verwaltet, einschließlich solcher, die webfähige Dienste schützen, kann ein sicherheitsorientierter IT-Partner helfen, das Gefährdungspotenzial zu bewerten und Schutzmaßnahmen zu implementieren. AEU-I bietet Infrastruktur- und Sicherheitsberatung, um Unternehmen dabei zu unterstützen, Systeme gegen neu auftretende Bedrohungen abzuhärten – eine sinnvolle Vorbereitung, solange Hersteller-Patches noch ausstehen.
Bis Sonntagmorgen hatte Citrix noch keine Stellungnahme zu den neuen Schwachstellen veröffentlicht. The Hacker News hat Cloud Software Group, die Citrix und NetScaler besitzt, sowie watchTowr um eine Stellungnahme gebeten, doch bis zur Auslieferung eines Fixes befinden sich NetScaler-Betreiber in der unbequemen Lage, ihre Geräte bereits als kompromittiert betrachten zu müssen.
So schützen Sie sich
- Wenn Ihr Arbeitsplatz Citrix NetScaler für den Fernzugriff nutzt, wenden Sie sich umgehend an Ihre IT-Abteilung und fragen Sie, ob die Geräte vom Netz genommen wurden.
- Melden Sie sich nicht im Firmen-VPN oder Remote-Desktop an, bis die IT bestätigt, dass die Verbindung sicher ist, und geben Sie keine sensiblen Passwörter in einem potenziell kompromittierten Netzwerk ein.
- Achten Sie bei Ihren Arbeitskonten auf unerwartete E-Mails zum Zurücksetzen von Passwörtern, Anmeldebenachrichtigungen von unbekannten Standorten oder ungewöhnliche Aktivitäten.
- Wenn Sie im IT-Management tätig sind, befolgen Sie Citrix' Reaktionsplan bei Kompromittierung: Erstellen Sie einen Snapshot des Geräts, isolieren Sie es vom Netzwerk und ändern Sie alle darauf gespeicherten Passwörter und Zertifikate.
- Ermutigen Sie Ihre Organisation, Multi-Faktor-Authentifizierung (MFA) zu nutzen, einen zusätzlichen Anmeldeschritt wie einen an Ihr Telefon gesendeten Code, um den Schaden zu verringern, falls Passwörter gestohlen werden.
Schwachstellen & Lösungen
- CVE-2026-19490 An authentication bypass vulnerability in Citrix NetScaler fixed on August 19, 2026. Lösung & Details ansehen →
Begriffe Erklärt
- zero-day Eine Softwareschwachstelle, die Angreifer ausnutzen, bevor der Hersteller einen Fix veröffentlicht hat.
- remote code execution (RCE) Eine Angriffsart, bei der ein Außenstehender ohne Berechtigung Programme auf einem Gerät ausführen kann.
- NetScaler ADC Ein Citrix-Gerät, das die Anwendungsbereitstellung übernimmt, einschließlich Lastverteilung und Datenverkehrsmanagement.
- NetScaler Gateway Ein Citrix-Gerät, das sicheren Fernzugriff und VPN-Verbindungen für Benutzer bereitstellt.
- VPN (Virtual Private Network) Ein Dienst, der den Internetverkehr verschlüsselt, damit Remote-Mitarbeiter sicher auf ihr Firmennetzwerk zugreifen können.
- core dump Eine Momentaufnahme des Arbeitsspeichers eines Computers, die zur Diagnose von Abstürzen oder Sicherheitsverstößen verwendet wird.
- indicators of compromise (IOCs) Hinweise wie ungewöhnliche Dateien oder Netzwerkverhalten, die darauf hindeuten, dass ein Angreifer möglicherweise in ein System eingedrungen ist.