NetScaler unter Angriff: Citrix schließt zwei ausgenutzte Zero-Days : Acht Lücken, neue Updates und mögliche Altlasten: Was Betreiber jetzt prüfen müssen
Zwei bereits ausgenutzte NetScaler-Lücken ermöglichen Angreifern die Codeausführung aus der Ferne. Citrix hat inzwischen Updates veröffentlicht. Doch damit ist ein möglicher Einbruch nicht aufgearbeitet: Betreiber müssen auch Angriffsspuren prüfen und gefährdete Zugangsdaten absichern.
Die wichtigsten Fakten
- Citrix hat Updates für acht Schwachstellen in NetScaler ADC und NetScaler Gateway veröffentlicht.
- CVE-2026-88771 und CVE-2026-88772 werden laut Hersteller bereits ausgenutzt.
- CVE-2026-88771 betrifft verwundbare Systeme unabhängig von zusätzlich aktivierten Funktionen.
- Für CVE-2026-88772 muss Datagram Transport Layer Security (DTLS) aktiviert sein.
- Das Firmware-Update beendet eine bereits erfolgte Kompromittierung nicht.
- Bei Verdacht sollten Betreiber zuerst Beweise sichern, das Gerät anschließend isolieren und betroffene Zugangsdaten sowie Schlüssel ersetzen.
Citrix hat am 27. September 2026 Sicherheitsupdates für acht Schwachstellen in seinem NetScaler Application Delivery Controller (ADC) und NetScaler Gateway veröffentlicht. Für zwei davon bestätigt der Hersteller bereits beobachtete Angriffe. Aktualisierungen stehen bereit, eine mögliche Kompromittierung vor deren Installation bleibt jedoch gesondert zu untersuchen.
Die Systeme übernehmen zentrale Aufgaben an der Grenze zwischen Unternehmensnetz und Internet. Der ADC verteilt Anfragen auf Anwendungsserver; das Gateway ermöglicht unter anderem Fernzugriffe über virtuelle private Netzwerke (VPN). Eine Schwachstelle mit entfernter Codeausführung, englisch Remote Code Execution (RCE), kann Angreifern ermöglichen, eigene Befehle auf dieser Infrastruktur auszuführen. Welche nachgelagerten Systeme dadurch erreichbar werden, hängt von den Berechtigungen, gespeicherten Zugangsdaten und Netzwerkverbindungen der jeweiligen Installation ab.
Von der ersten Warnung zur Herstellerbestätigung
watchTowr hatte am 26. September zunächst auf Hinweise zu ungepatchten RCE-Lücken reagiert. „Obwohl Details rar sind, sind die Informationen glaubwürdig“, hieß es in der ersten Mitteilung auf X. Eine Folgemeldung konkretisierte, dass zwei bei forensischen Untersuchungen entdeckte Schwachstellen bereits ausgenutzt würden. Parallel berichteten Administratoren im Reddit-Forum r/Citrix von telefonischen Abschaltempfehlungen ihrer Dienstleister. Solche Erfahrungsberichte dokumentieren die Reaktion einzelner Betreiber, ersetzen aber keine technische Bewertung des Herstellers. Mit dem Sicherheitsbulletin CTX697096 liegen inzwischen konkrete Kennungen und Abhilfemaßnahmen vor. Unbekannt bleiben unter anderem Beginn, Umfang und Urheber der Angriffe. Eine detaillierte öffentliche Beschreibung der Angriffsketten enthält das Bulletin nicht.
Zwei Lücken erlauben Codeausführung
Das Common Vulnerability Scoring System (CVSS) bewertet beide ausgenutzten Schwachstellen in Version 4.0 mit 9,5 von zehn Punkten:
- CVE-2026-88771 – unzureichende Eingabeprüfung: Nicht authentifizierte Angreifer können beliebige Befehle ausführen. Betroffen sind alle Konfigurationen verwundbarer ADC- und Gateway-Versionen, ohne zusätzlich aktivierte Funktion.
- CVE-2026-88772 – Speicherüberlauf: Möglich sind RCE oder ein Dienstausfall, englisch Denial of Service (DoS). Voraussetzung ist aktiviertes Datagram Transport Layer Security (DTLS), das bei VPN-vServern standardmäßig eingeschaltet ist.
Die Voraussetzungen sind für die Bewertung einzelner Installationen wesentlich. DTLS schützt datagrammbasierte Kommunikation und wird im Fernzugriff eingesetzt. Ein ausdrücklich deaktiviertes DTLS beseitigt zwar die genannte Voraussetzung für CVE-2026-88772. Gegen CVE-2026-88771 ergibt sich daraus jedoch kein Schutz, weil diese Lücke keine zusätzliche Funktion voraussetzt.
Auch die Fehlerklassen unterscheiden sich technisch: Eine unzureichende Eingabeprüfung kann dazu führen, dass vom Angreifer gelieferte Daten in unerwünschter Weise verarbeitet werden. Ein Speicherüberlauf verletzt dagegen Grenzen vorgesehener Speicherbereiche. Abhängig von der konkreten Implementierung kann dies Prozesse zum Absturz bringen oder den Programmablauf manipulieren. Welche Eingaben und internen Verarbeitungsschritte hier betroffen sind, ist öffentlich nicht ausreichend beschrieben, um daraus verlässliche eigene Filterregeln abzuleiten.
Welche Versionen jetzt erforderlich sind
Die Sicherheitslücken sind in den folgenden Versionen behoben. Auch neuere Updates innerhalb der jeweiligen Versionsreihe enthalten die Korrekturen:
- NetScaler ADC und NetScaler Gateway 14.1-73.37 oder neuer.
- NetScaler ADC und NetScaler Gateway 13.1-64.23 oder neuer innerhalb von 13.1.
- NetScaler ADC 14.1-FIPS: 14.1-73.37 FIPS oder neuer innerhalb dieses Zweigs.
- NetScaler ADC 13.1-FIPS und 13.1-NDcPP: 13.1-37.279 oder neuer innerhalb dieser Zweige.
FIPS steht für Federal Information Processing Standards; NDcPP bezeichnet das Network Device Collaborative Protection Profile. Die entsprechenden Produktvarianten besitzen eigene Versionsstände. Administratoren müssen deshalb nicht nur die Hauptversion, sondern auch Variante und vollständige Buildnummer abgleichen.
Die Bereitstellung für 13.1 ist bemerkenswert: Nach dem Firmware-Zeitplan von Citrix erreichte dieser Zweig bereits am 15. September 2026 das Wartungsende, englisch End of Maintenance (EOM). Das endgültige Supportende, End of Life (EOL), ist für den 15. September 2027 vorgesehen. Beide Termine bezeichnen unterschiedliche Phasen. Das jetzt bereitgestellte Update ersetzt daher keine Planung für den Wechsel auf einen länger unterstützten Versionszweig.
Sechs weitere Schwachstellen erweitern den Prüfbedarf
Neben den beiden RCE-Lücken beschreibt das Bulletin sechs weitere Fehler. Für diese meldet es keine beobachtete Ausnutzung. Die folgenden Bewertungen beziehen sich ebenfalls auf CVSS 4.0:
- CVE-2026-88773, 9,3: Request Smuggling bei virtuellen Servern für Lastverteilung, Content Switching, VPN oder Authentifizierung vom Typ Hypertext Transfer Protocol (HTTP) beziehungsweise Secure Sockets Layer (SSL).
- CVE-2026-88774, 7,0:Umgehung von Richtlinien, wenn diese HTTP-Ausdrücke auf Basis eines Uniform Resource Locator (URL) verwenden.
- CVE-2026-88775, 8,8:Speicherüberlauf mit Fehlverhalten oder DoS bei Gateway-Konfigurationen – SSL-VPN, Independent Computing Architecture (ICA) Proxy, Clientless VPN (CVPN), Remote Desktop Protocol (RDP) Proxy – oder virtuellen Servern für Authentication, Authorization and Auditing (AAA).
- CVE-2026-88776, 8,8:Speicherüberlauf mit Fehlverhalten oder DoS bei virtuellen Lastverteilungsservern vom Typ Oracle.
- CVE-2026-88777, 8,8:Speicherüberlauf mit Fehlverhalten oder DoS bei Lastverteilung, Content Switching oder CGNAT-LSN/NAT64 mit aktivierten Nicht-HTTP-Anwendungsprotokollen, etwa File Transfer Protocol (FTP), Real Time Streaming Protocol (RTSP) oder DNS64.
- CVE-2026-88778, 8,8:Vorhersagbare Anfangssequenznummern bei virtuellen Servern auf Basis des Transmission Control Protocol (TCP), etwa HTTP, SSL oder TCP, wenn „Enhanced ISN Generation“ deaktiviert ist.
Die Konfigurationsbezeichnungen beziehen sich auf unterschiedliche Funktionen. Content Switching verteilt Anfragen anhand ihres Inhalts. Carrier-Grade Network Address Translation (CGNAT), bei NetScaler auch als Large Scale NAT (LSN) bezeichnet, dient der Adressübersetzung in größeren Netzen. NAT64 vermittelt zwischen den Versionen 6 und 4 des Internet Protocol (IP); DNS64 ergänzt dazu passende Antworten des Domain Name System (DNS).
Bei Request Smuggling interpretieren hintereinandergeschaltete Komponenten die Grenzen einer HTTP-Anfrage unterschiedlich. Dadurch kann eine Komponente eine zusätzliche Anfrage erkennen, die eine andere nicht als solche geprüft hat. Welche konkrete Kombination bei CVE-2026-88773 ausnutzbar ist, geht aus der knappen Fehlerbeschreibung nicht hervor.
TCP-Einstellung zusätzlich kontrollieren
Für CVE-2026-88778 verweist Citrix auf eine Änderung der TCP-Konfiguration. Anfangssequenznummern, englisch Initial Sequence Numbers (ISN), gehören zum Verbindungsaufbau. Sie sollten für Außenstehende nicht zuverlässig vorhersagbar sein. Die Option „Enhanced ISN Generation“ erhöht laut Dokumentation die Streuung der erzeugten Werte, wenn NetScaler als TCP-Server arbeitet. Aktivieren lässt sie sich mit set ns tcpparam -enhancedISNgeneration ENABLED. Diese Maßnahme adressiert das Problem der Sequenznummern. Sie behebt weder die beiden RCE-Lücken noch die übrigen Speicherfehler und ersetzt deshalb das Firmware-Update nicht.
Bei Verdacht Beweise sichern und Zugänge entziehen
Für vermutete Kompromittierungen enthält die Citrix-Anleitung zur Vorfallsbehandlung konkrete Maßnahmen:
- Beweise zuerst sichern: Dazu gehören ein Snapshot der virtuellen VPX-Instanz, Protokolle auf entfernten Syslog-Servern und in NetScaler Console, ein technisches Supportpaket sowie ein Speicherabbild der Paketverarbeitung, der sogenannte Packet-Engine-Core-Dump.
- Appliance vom Netzwerk isolieren: Weitere unberechtigte Zugriffe müssen unterbunden werden.
- Zugangsdaten und Schlüssel ersetzen: Auf dem Gerät hinterlegte Dienstkonten-Passwörter und Geheimnisse ändern, Passwörter der über die Plattform angemeldeten Nutzer zurücksetzen und betroffene Zertifikate widerrufen sowie zugehörige private Schlüssel außer Betrieb nehmen.
- Verwaltungsschnittstelle abschirmen: Citrix formuliert ausdrücklich: „Die NetScaler-Verwaltungsdienste sollten niemals dem öffentlichen Internet ausgesetzt sein.“
Bei der Beweissicherung ist der Betriebszustand zu beachten: Die beschriebene Erstellung des Packet-Engine-Core-Dumps löst einen Warmstart aus und unterbricht Verbindungen. Die Maßnahme gehört deshalb in einen abgestimmten Ablauf zur Vorfallsbehandlung. Die Herstelleranleitung sieht zudem die Untersuchung verbundener Systeme und, abhängig von der Plattform, einen Neuaufbau beziehungsweise Austausch der betroffenen Instanz vor.
Ein sauberes Prüfergebnis ist kein Freibrief
Warum Patchen und Vorfallsanalyse getrennt betrachtet werden müssen, zeigt die Aufarbeitung früherer Citrix-Angriffe durch das niederländische Nationaal Cyber Security Centrum (NCSC). Die Behörde warnte 2025, dass Angreifer einen bereits erlangten Zugang auch nach dem Schließen der ursprünglichen Lücke behalten könnten.
Die damals veröffentlichten Werkzeuge untersuchen laufende Appliances, Speicherabbilder und vollständige NetScaler-Abbilder. Für das Webshell Detection Script erklärt die zugehörige Dokumentation, dass es nach bestimmten verdächtigen Dateien sucht und nicht auf eine einzelne Schwachstelle beschränkt ist. Zugleich beruht seine Erkennung auf einer begrenzten Regelsammlung; eine Wirksamkeitsgarantie gibt es nicht.
Ob die Prüfwerkzeuge auch Angriffe über die aktuellen Sicherheitslücken erkennen, ist nicht belegt. Finden sie nichts Verdächtiges, ist das deshalb keine Entwarnung: Das Gerät könnte trotzdem angegriffen worden sein, und Zugangsdaten könnten bereits gestohlen worden sein. Betreiber müssen daher die Sicherheitsupdates installieren und zugleich untersuchen, ob Angreifer zuvor Zugriff erlangt haben. Dabei helfen gesicherte Protokolle und Speicherabbilder.
