Citrix hat dringende Sicherheitsupdates veröffentlicht, die zwei kritische Sicherheitslücken beheben, die die Ausführung von Code aus der Ferne ermöglichen (CVE-2026-88771 und CVE-2026-88772) und von den Kunden verwaltete NetScaler-ADC- und NetScaler-Gateway-Appliances betreffen.

Beide Sicherheitslücken weisen einen CVSS v4.0-Wert von 9,5 auf und wurden bereits in der Praxis ausgenutzt. Citrix gibt an, dass die Ausnutzung beider Sicherheitslücken bei ungeschützten NetScaler-Installationen beobachtet wurde.

CVE-2026-88771 ist besonders schwerwiegend, da sie es einem nicht authentifizierten Angreifer aus der Ferne ermöglichen kann, beliebige Befehle auf anfälligen Appliances auszuführen, und gilt für betroffene NetScaler-Bereitstellungen in ihrer Standardkonfiguration. Es muss keine zusätzliche Funktion aktiviert werden.

CVE-2026-88772 ist eine Speicherüberlauf-Sicherheitslücke, die bei aktiviertem DTLS zur Remote-Codeausführung oder zu einem Denial-of-Service-Angriff führen kann. Da DTLS auf virtuellen VPN-Servern standardmäßig aktiviert ist, sollten NetScaler-Gateway-Bereitstellungen vorrangig überprüft werden.

Unternehmen, die über das Internet zugängliche NetScaler-ADC- oder Gateway-Geräte betreiben, sollten dies als dringende Maßnahme zur Reaktion auf den Vorfall und zur Behebung des Problems betrachten und nicht als routinemäßige Patch-Maßnahme.

 

Details zur Sicherheitslücke

CVE

Beschreibung

Schweregrad

Ausnutzung

CVE-2026-88771

Unzureichende Eingabevalidierung, die es einem nicht authentifizierten Angreifer aus der Ferne ermöglicht, beliebige Befehle auszuführen. Betrifft Standardkonfigurationen.

Kritisch – 9,5

In der Praxis beobachtet

CVE-2026-88772

Speicherüberlauf, der bei aktiviertem DTLS möglicherweise zur Remote-Codeausführung oder zu einem Denial-of-Service-Angriff führen kann.

Kritisch – 9,5

In freier Wildbahn beobachtet

Das Sicherheitsbulletin von Citrix behandelt außerdem sechs weitere Sicherheitslücken (CVE-2026-88773 bis CVE-2026-88778), die NetScaler-Appliances unter verschiedenen Konfigurationsbedingungen betreffen.

Aus Berichten der CISA geht hervor, dass sowohl CVE-2026-88771 als auch CVE-2026-88772 am 27. September 2026 in den Katalog der bekannt ausgenutzten Sicherheitslücken aufgenommen wurden, nachdem Hinweise auf eine aktive Ausnutzung vorlagen.

Mögliche Auswirkungen

Eine erfolgreiche Ausnutzung könnte einem Angreifer die Ausführung von Code oder Befehlen auf einem Netzwerk-Edge-Gerät ermöglichen.

Da NetScaler-Geräte in der Regel VPN-Zugang, Authentifizierung, Reverse-Proxy-Funktionen und Anwendungsbereitstellungsdienste bereitstellen, kann eine Kompromittierung Unternehmen folgenden Risiken aussetzen:

  • Unbefugter Zugriff auf das NetScaler-Gerät
  • Ausführung von Befehlen, die vom Angreifer gesteuert werden
  • Diebstahl von Anmeldedaten oder geheimen Informationen
  • Persistenz in der Perimeter-Infrastruktur
  • Zugriff auf interne Anwendungen und Netzwerke
  • Seitliche Bewegung
  • Abfangen oder Manipulieren des Datenverkehrs
  • Denial-of-Service
  • Weitere Kompromittierung von Systemen, auf die über die Appliance zugegriffen werden kann

Die Installation des Sicherheitsupdates behebt zwar die Sicherheitslücke in der Software, stellt jedoch allein noch nicht sicher, dass ein Gerät zuvor nicht bereits kompromittiert wurde.

 

Betroffene und behobene Versionen

Produkt / Produktzweig

Anfällig

Behobene Version

NetScaler ADC / Gateway 14.1

Älter als 14.1-73.37

14.1-73.37 oder höher

NetScaler ADC / Gateway 13.1

Älter als 13.1-64.23

13.1-64.23 oder höher

NetScaler ADC 14.1-FIPS

Älter als 14.1-73.37 FIPS

14.1-73.37 FIPS oder höher

NetScaler ADC 13.1-FIPS / 13.1-NDcPP

Älter als 13.1-37.279

13.1-37.279 oder höher

Hybridbereitstellungen von Citrix Secure Private Access, die betroffene NetScaler-Instanzen verwenden, sollten ebenfalls überprüft werden. Von Citrix verwaltete Cloud-Dienste werden von Citrix aktualisiert; der Sicherheitshinweis betrifft in erster Linie vom Kunden verwaltete Appliances.

Erforderliche Maßnahmen

Unternehmen, die NetScaler ADC oder NetScaler Gateway einsetzen, sollten unverzüglich die folgenden Maßnahmen ergreifen.

1. Identifizieren Sie betroffene Geräte

Erstellen Sie eine Bestandsaufnahme aller NetScaler ADC- und NetScaler Gateway-Systeme und ermitteln Sie:

  • Softwareversion und Build
  • Internetzugang
  • Ob das Gerät Gateway-/VPN-Dienste bereitstellt
  • Ob virtuelle AAA-Server verfügbar sind
  • Ob DTLS aktiviert ist
  • Ob Verwaltungsschnittstellen von außen zugänglich sind

Vorrang sollten alle mit dem Internet verbundenen NetScaler Gateway-, VPN- und AAA-Dienste haben.

2. Forensische Beweismittel vor dem Upgrade sichern

Soweit betrieblich möglich, sollten Sie vor der Installation des Updates Beweismittel von den betroffenen Geräten sichern. Zu den empfohlenen Beweismitteln gehören:

  • NetScaler VPX-Snapshot
  • Lokale und entfernte Syslog-Daten
  • NetScaler-Konsolenprotokolle
  • Technisches Support-Paket
  • Packet Engine-Core-Dump
  • Relevante Netzwerktelemetrie

3. Suche nach Anzeichen für eine Kompromittierung

Überprüfen Sie betroffene Geräte und die zugehörige Infrastruktur auf Indikatoren wie beispielsweise:

  • Unerwartete oder nicht autorisierte Administratorsitzungen
  • Ungewöhnliche Befehlsausführung
  • Unerwartete ausgehende Netzwerkverbindungen
  • Neue oder geänderte Dateien
  • Unerwartete Konfigurationsänderungen
  • Unerklärliche Lücken oder das Löschen von Protokollen
  • Anomalien bei der Authentifizierung
  • Änderungen an Zertifikaten, Konten oder Autorisierungseinstellungen
  • Verbindungen von der Appliance zu ungewöhnlichen internen Systemen

Die von Citrix bereitgestellten IOC-Funktionen sollten genutzt werden, sofern verfügbar. Das Fehlen bekannter Indikatoren sollte jedoch nicht als schlüssiger Beweis dafür angesehen werden, dass kein Missbrauch stattgefunden hat.

4. Betroffene Appliances aktualisieren

Aktualisieren Sie alle anfälligen Geräte auf die entsprechende Version mit Fehlerbehebung.

Bei NetScaler 13.1-Bereitstellungen sollten Administratoren die Appliance vor dem Upgrade wie folgt überprüfen:

show ns variable

Werden Variablen zurückgegeben, empfehlen die Citrix-Richtlinien die Verwendung von 13.1-64.24, um ein bekanntes Problem mit einer Neustartschleife zu vermeiden, das mit der früheren Version in Verbindung steht.

Derzeit gibt es keine gleichwertige Konfigurationsumgehung, die als Ersatz für die Installation der korrigierten Versionen angesehen werden sollte.

5. Beheben Sie CVE-2026-88778 separat

Das gleiche Citrix-Bulletin enthält auch CVE-2026-88778, das sich auf vorhersehbare Werte aufgrund früherer Werte bezieht.

Unternehmen sollten gemäß der Empfehlung von Citrix die erweiterte ISN-Generierung aktivieren. Dieses Problem erfordert eine Konfigurationsänderung und gilt nicht allein durch ein Software-Upgrade als behoben.

6. Wechseln Sie exponierte Anmeldedaten und Geheimnisse aus, wenn der Verdacht auf eine Kompromittierung besteht

Wenn eine Appliance in einem anfälligen Zustand mit dem Internet verbunden war und insbesondere wenn Anzeichen für eine Kompromittierung festgestellt werden, sollten Unternehmen erwägen, Anmeldedaten und Sicherheitsmaterial, auf das das Gerät Zugriff hat oder das von ihm verarbeitet wird, zu rotieren, darunter:

  • Administratorpasswörter
  • Anmeldedaten für Dienstkonten
  • API-Anmeldedaten und -Token
  • Authentifizierungsgeheimnisse
  • Zertifikate und zugehörige private Schlüssel, bei denen eine Offenlegung nicht ausgeschlossen werden kann

Die Rotation sollte mit den Ermittlungen im Rahmen der Incident-Response-Maßnahmen abgestimmt werden, um Beweismittel zu sichern.

7. Externe Risiken minimieren

Unternehmen sollten darüber hinaus:

  • die NetScaler-Verwaltungsschnittstellen aus dem direkten Internetverkehr entfernen
  • den administrativen Zugriff auf vertrauenswürdige Verwaltungsnetzwerke beschränken
  • die Protokolle der Appliances an eine zentrale SIEM- oder Protokollierungsplattform weiterleiten
  • die von NetScaler-Geräten ausgehende Kommunikation überwachen
  • Überprüfen Sie die Zugriffskontrollen zwischen Perimeter-Appliances und internen Netzwerken

Überlegungen zur Reaktion auf Vorfälle

Unternehmen sollten davon ausgehen, dass ein internetexponiertes, anfälliges Gerät während des Zero-Day-Fensters potenziell gefährdet war.

Werden verdächtige Aktivitäten festgestellt, sollten betroffene Organisationen ihren Prozess zur Reaktion auf Sicherheitsvorfälle einleiten und die Untersuchungen über das Gerät hinaus ausweiten. Besondere Aufmerksamkeit sollte folgenden Punkten gelten:

  • zum Diebstahl von Anmeldedaten
  • zur Persistenz
  • zur lateralen Bewegung
  • zum Zugriff auf die Identitätsinfrastruktur
  • zu Verbindungen zu internen Verwaltungsdiensten
  • zum Zugriff auf Anwendungen, die über den NetScaler proxyiert werden
  • Nachfolgende Verwendung von Anmeldedaten, die von der Appliance verwaltet werden:

Gehen Sie nicht davon aus, dass durch das Installieren von Patches die Persistenz des Angreifers oder der vor der Behebung hergestellte Zugriff beseitigt wird. Die Aktualisierung einer Appliance beseitigt den Zugriff des Angreifers nicht, wenn an anderer Stelle in der kompromittierten Umgebung bereits Persistenz hergestellt wurde.

Kontext der Sicherheitslücke

Basierend auf Cortex Xpanse-Telemetriedaten vom 27. September 2026 waren mehr als 50.000 internetexponierte NetScaler-Instanzen potenziell für die Sicherheitslücken anfällig.

Angesichts des weit verbreiteten Einsatzes von NetScaler an den Perimetern von Unternehmensnetzwerken, der aktiven Ausnutzung der Schwachstellen, des nicht authentifizierten Angriffspfads und der Verfügbarkeit von Hersteller-Patches sollten Unternehmen die Behebung dieser Schwachstellen entsprechend priorisieren.

Empfohlene Priorität

Priorität 1 – Sofort

Internet-exponierte NetScaler-ADC-/Gateway-Appliances, auf denen betroffene Builds ausgeführt werden, insbesondere Systeme, die folgende Dienste bereitstellen:

  • VPN- bzw. NetScaler-Gateway-Dienste
  • AAA-Dienste
  • Bereitstellung externer Anwendungen
  • DTLS-fähige Dienste

Priorität 2 – Dringend

Betroffene, intern zugängliche Geräte sowie Geräte, die nicht direkt mit dem Internet verbunden sind.

Alle anfälligen Systeme sollten letztendlich auf eine fehlerbehebende Version aktualisiert werden.

Wenn Sie Bedenken hinsichtlich einer der in diesem Bulletin beschriebenen Bedrohungen haben oder Hilfe bei der Festlegung der Maßnahmen benötigen, mit denen Sie sich vor den größten Bedrohungen für Ihr Unternehmen schützen können, wenden Sie sich bitte an Ihren Kundenbetreuer oder kontaktieren Sie uns, um zu erfahren, wie Sie Ihr Unternehmen schützen können.