Citrix NetScaler nicht authentifizierte RCE-Schwachstelle

Citrix NetScaler nicht authentifizierte RCE-Schwachstelle erlaubt Befehle ohne Login. Zwei Zero-Days aktiv ausgenutzt, CISA-Frist 30. September.

Citrix hat am 27. September bestätigt, dass eine Citrix NetScaler nicht authentifizierte RCE-Schwachstelle, erfasst als zwei getrennte CVEs, bereits vor Verfügbarkeit eines Patches aktiv ausgenutzt wurde. CVE-2026-88771 erlaubt es einem Angreifer ohne jegliche Zugangsdaten, beliebige Befehle auf jedem NetScaler ADC- oder Gateway-Gerät in einer betroffenen Version auszuführen, auch in der Werkskonfiguration. Die Schwesterlücke CVE-2026-88772 betrifft ebenfalls die meisten Gateway-Installationen, weil die zugrunde liegende Einstellung standardmäßig aktiv ist.

Was ist passiert

CVE-2026-88771 ist eine Schwachstelle durch unzureichende Eingabevalidierung (CVSS 9,5), die es einem nicht authentifizierten, entfernten Angreifer erlaubt, beliebige Befehle auf dem Gerät auszuführen. Citrix und unabhängige Forscher von watchTowr und Rapid7 bestätigen, dass der Angriffsaufwand gering ist und jedes NetScaler ADC- und NetScaler-Gateway-Gerät in einer betroffenen Version angreifbar ist, unabhängig davon, ob es über die Werkseinstellungen hinaus gehärtet wurde.

CVE-2026-88772 (ebenfalls CVSS 9,5) ist ein Pufferüberlauf in der DTLS-Verarbeitung, der Remote Code Execution oder einen Denial-of-Service auslösen kann. DTLS ist bei VPN-Virtual-Servern standardmäßig aktiviert, sodass die meisten Gateway-Installationen betroffen sind, ohne dass eine bewusste Konfigurationsentscheidung nötig war.

Beide Schwachstellen wurden als echte Zero-Days bestätigt, das heißt, Angreifer nutzten sie bereits vor der Offenlegung durch Citrix. Fertige Builds erschienen am 27. September im Security Bulletin CTX697096: NetScaler ADC und Gateway 14.1-73.37 oder neuer sowie 13.1-64.23 oder neuer im 13.1-Zweig. Dasselbe Bulletin behebt sechs weitere, weniger schwerwiegende CVEs (CVE-2026-88773 bis CVE-2026-88778) in denselben Builds, sodass ein einziges Update alle acht schließt. CISA hat beide Haupt-CVEs am 27. September in ihren Known-Exploited-Vulnerabilities-Katalog aufgenommen, mit einer Frist für Bundesbehörden bis Mittwoch, den 30. September, und einer Pflicht zur forensischen Untersuchung nach Binding Operational Directive 26-04, nicht nur zur Behebung.

Warum das wichtig ist

NetScaler ADC und Gateway gehören zu den am weitesten verbreiteten Load-Balancing- und VPN-Gateway-Produkten in DACH-Umgebungen bei Banken, Versicherungen, im Gesundheitswesen und in der Fertigung. Dass die Werkskonfiguration angreifbar ist, entzieht IT-Teams die übliche erste Verteidigungslinie, die Annahme, eine gehärtete, von der Werkseinstellung abweichende Installation sei sicher. Damit reiht sich Citrix in eine lange Liste von Edge-Device-Herstellern ein, die DIESEC 2026 mit aktiv ausgenutzten CVEs verfolgt hat, darunter FortiGate, Cisco, Palo Alto, Check Point, SonicWall, WatchGuard, Zyxel, F5 und Arista. Internetseitige Gateway-Geräte sind 2026 mit deutlichem Abstand die am konsequentesten ausgenutzte Infrastrukturkategorie.

Die Pflicht zur forensischen Untersuchung nach BOD 26-04 verdient eigene Aufmerksamkeit: CISA fordert Bundesbehörden nicht nur zum Patchen auf, sondern verlangt die Annahme, das Gerät könnte bereits kompromittiert sein, und entsprechende Untersuchungen. Jede DACH-Organisation, die CISA-KEV-Fristen freiwillig als faktisches Patch-SLA behandelt, eine gängige Praxis in Mittelstands-Vendor-Risk-Programmen, sollte diese Anforderung ebenso ernst nehmen.

Was Sie jetzt tun sollten

  1. Aktualisieren Sie jedes NetScaler ADC- und NetScaler-Gateway-Gerät sofort auf 14.1-73.37 oder neuer beziehungsweise 13.1-64.23 oder neuer im 13.1-Zweig, nicht erst im nächsten geplanten Wartungsfenster.
  2. Prüfen Sie: Vergleichen Sie Ihre aktuelle Build-Nummer mit den oben genannten Fix-Versionen auf jedem Gerät, einschließlich Standby- und Disaster-Recovery-Einheiten, die bei einer ersten Durchsicht leicht übersehen werden.
  3. Falls ein sofortiges Patchen nicht möglich ist, beschränken Sie den Zugriff auf Management- und Gateway-Schnittstellen auf vertrauenswürdige Netzwerke und deaktivieren Sie DTLS auf VPN-Virtual-Servern, wo betrieblich nicht zwingend erforderlich, als vorübergehende Reduzierung der Angriffsfläche von CVE-2026-88772. Behandeln Sie das nur als Übergangslösung, bis das Gerät tatsächlich gepatcht ist.
  4. Überwachen Sie NetScaler-Geräte auf unerwartete Prozesse, unbekannte Skripte oder ungewöhnliche ausgehende Verbindungen. Behandeln Sie jedes vor dem 27. September ungepatchte, exponierte Gerät als Kandidat für eine forensische Untersuchung gemäß CISA-BOD-26-04-Empfehlung. Das reine Einspielen des Updates sagt nichts darüber aus, ob das Gerät bereits kompromittiert wurde.

DIESEC Einschätzung

Wir haben dieselbe BOD-26-04-Formulierung zur forensischen Untersuchung in den vergangenen vier Wochen bereits bei Check Point-, F5- und Arista-Advisories markiert. Diese Wiederholung ist selbst das eigentliche Signal: CISA behandelt vorauthentifizierte Schwachstellen auf der Management- und Gateway-Ebene mittlerweile standardmäßig als Presumed-Breach-Ereignisse, nicht als Ausnahmefälle. DACH-Organisationen, die in ihren Vendor-Risk-Dashboards nur „ist gepatcht“ verfolgen, übersehen die Hälfte dessen, was diese Leitlinie tatsächlich verlangt.

Nicht sicher, ob Ihr NetScaler-Bestand bereits vor Erscheinen des Patches unbemerkt exponiert war? Kontaktieren Sie DIESEC für eine schnelle Expositions-Analyse und forensische Ersteinschätzung Ihrer Edge-Geräte.

Quellen: Citrix Security Bulletin CTX697096 | The Hacker News
Veröffentlicht: 2026-09-29 | Kategorie: Tägliche News | ~4 Min. Lesezeit