Citrix NetScaler: Zwei aktiv ausgenutzte Zero-Days. Patchen allein reicht nicht.
Angreifer nutzen zwei kritische Lücken in NetScaler ADC und NetScaler Gateway. Wer jetzt patcht, schließt die Lücke. Ob ein Angreifer schon im System ist, klärt der Patch nicht.
Das Wichtigste.
Citrix hat am 27. September 2026 acht Sicherheitslücken in NetScaler ADC und NetScaler Gateway veröffentlicht. Zwei davon (CVE-2026-88771 und CVE-2026-88772, CVSS 9.5) werden bereits aktiv angegriffen und erlauben Angreifern, ohne Anmeldung aus der Ferne Code auszuführen. Inzwischen ist ein Exploit öffentlich verfügbar. Sicherheitsforscher beobachten breit gestreute, automatisierte Angriffe.
Die unten genannten unterstützten Produktversionen sind grundsätzlich betroffen. Für CVE-2026-88771 ist keine besondere Konfiguration erforderlich: Alle kundenseitig verwalteten NetScaler-ADC- und NetScaler-Gateway-Deployments auf einem anfälligen Build sind betroffen. Für die übrigen sieben Schwachstellen gelten die im Citrix Security Bulletin beschriebenen Konfigurationsvorbedingungen. Das BSI stuft die Lage als Kritikalität 3 von 4 (Orange) ein: Maßnahmen müssen unverzüglich ergriffen werden.
Ihre wichtigsten Aufgaben: Betroffene Instanzen identifizieren und schnellstmöglich auf einen korrigierten Build aktualisieren. Für CVE-2026-88778 muss anschließend zusätzlich die von Citrix vorgesehene TCP-Konfigurationsänderung umgesetzt werden.
Prüfen Sie außerdem, ob Hinweise auf eine bereits erfolgte Kompromittierung vorliegen. Für CVE-2026-88771 nennt Citrix keinen Konfigurations-Workaround, der das Upgrade ersetzt!
Bin ich betroffen?
Sie sind betroffen, wenn Sie NetScaler ADC oder NetScaler Gateway selbst betreiben und eine Version unterhalb der rechten Spalte einsetzen. Dies gilt auch für Secure Private Access Hybrid Deployments, die eigene NetScaler-Instanzen verwenden. Für CVE-2026-88771 ist keine zusätzliche Funktion oder besondere Konfiguration erforderlich; auch die Standardkonfiguration ist betroffen.
|
Produktlinie |
Betroffen |
Behoben ab |
|---|---|---|
|
NetScaler ADC und Gateway 14.1 |
vor 14.1-73.37 |
14.1-73.37 |
|
NetScaler ADC und Gateway 13.1 |
vor 13.1-64.23 |
13.1-64.23 |
|
NetScaler ADC 14.1-FIPS |
vor 14.1-73.37 FIPS |
14.1-73.37 FIPS |
|
NetScaler ADC 13.1-FIPS und 13.1-NDcPP |
vor 13.1-37.279 |
13.1-37.279 |
Ihren Versionsstand sehen Sie in der NetScaler-Oberfläche oder per Kommandozeile mit show version. Welche weiteren Konfigurationen für die übrigen sechs Lücken relevant sind, beschreibt Citrix im Security Bulletin (siehe Quellen).
Was jetzt zu tun ist.
Arbeiten Sie die folgenden Schritte in dieser Reihenfolge ab. Die Prüfung auf eine mögliche Kompromittierung ist auch für Systeme relevant, die bereits aktualisiert wurden.
1. Betroffenheit feststellen und Exposition reduzieren.
Erfassen Sie alle NetScaler-Instanzen einschließlich HA-,Cluster-,Standby- und DR-Systemen. Prüfen Sie Build, Internet-Erreichbarkeit und DTLS-Konfiguration. Schränken Sie die Erreichbarkeit anfälliger Systeme bis zum Update so weit wie betrieblich möglich ein.
-
2. Forensische Daten sichern – ohne Update zu verzögern.
Erstellen Sie nach Möglichkeit einen Snapshot und sichern Sie relevante Protokolle. Bei konkreten Auffälligkeiten stimmen Sie weitere Veränderungen am System mit einem Incident-Response-Team ab.
-
3. Patch einspielen.
Aktualisieren Sie auf die Version aus der Tabelle oben. Warten Sie bei einem Perimetersystem nicht auf das nächste reguläre Wartungsfenster.
-
Citrix bietet teilweise neuere Builds an, die als Early Access gekennzeichnet sind. Diese vor dem Einsatz testen.
-
CVE-2026-88778 zusätzlich beheben. Für Instanzen, welche die Voraussetzungen für CVE-2026-88778 erfüllen, ist die Remediation erst nach zwei Schritten abgeschlossen: Aktualisieren Sie die Instanz zunächst auf einen Build mit Fix und wenden Sie anschließend die von Citrix vorgesehene TCP-Konfigurationsänderung für Enhanced ISN Generation an. Prüfen Sie danach die Security Posture erneut.
-
4. Auf Kompromittierung prüfen.
Achtung: Die Lücken wurden ausgenutzt, bevor es Patches gab. Ein gepatchtes System kann also bereits kompromittiert sein, heißt: der Patch entfernt einen bereits etablierten Zugriff eines Angreifers nicht!
-
Citrix stellt Indicators of Compromise (IOCs) über die NetScaler Console bereit (Security Advisory, IOC-Scan; laut Citrix ab Console-Version 14.1-73.36 mit aktivierter Telemetrie). Ohne Console können Sie die IOCs direkt beim Citrix Support anfordern.
-
Citrix ergänzt die IOCs, sobald neue Erkenntnisse vorliegen. Prüfen Sie deshalb in den nächsten Wochen regelmäßig, ob es ein Update gibt, und wiederholen Sie die Prüfung.
-
Wichtig: Das Ergebnis No Compromise Detected ist keine abschließende Entwarnung. Citrix weist ausdrücklich darauf hin, dass die IoC-Information nicht alle Angriffstechniken abdeckt, von begrenztem forensischem Wert sein und tatsächliche Kompromittierungen übersehen kann.
-
5. Bei Verdacht: den ganzen Weg prüfen.
Ein kompromittierter NetScaler ist oft nur der Einstieg.
-
Isolieren Sie unverzüglich Systeme mit konkreten Hinweisen auf eine Kompromittierung.
-
Lassen Sie das System umfassend analysieren und schließen Sie aus, dass Angreifer über Lateral Movement weitere Systeme im Netz erreicht haben.
-
Rotieren oder widerrufen Sie risikobasiert diejenigen Zugangsdaten, Schlüssel, Zertifikate, Tokens und Sitzungen, auf die ein Angreifer im festgestellten Zeitraum der Kompromittierung möglicherweise zugreifen konnte.
-
Wenden Sie sich sofort an ein Incident-Response-Team, zum Beispiel an unser SIRT (Kontakt unten).
Workarounds im eigentlichen Sinn gibt es nicht. Citrix nennt für einige der acht Lücken Konfigurationen, die eine Ausnutzung verhindern. Gegen die bereits angegriffene CVE-2026-88771 schützt das nicht.
Warum es eilt.
NetScaler sitzt am Rand des Netzes und steuert den Zugang zu internen Anwendungen. Genau deshalb haben Angreifer Citrix-Lücken in der Vergangenheit wiederholt als Einstieg in Unternehmensnetze genutzt. Die US-Behörde CISA hat beide Lücken am 27. September in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen.
Seit ein Proof of Concept öffentlich ist, haben sich die Angriffe von gezielten Einzelfällen zu breit gestreuten Scans ausgeweitet. Nach Zahlen von Sicherheitsforschern (Stand 29. September) sind in Deutschland rund 5.700 NetScaler-Systeme aus dem Internet erreichbar, weltweit ist weniger als ein Zehntel gepatcht.
Dazu kommt Tempo. Das BSI geht davon aus, dass KI-gestützte Exploit-Entwicklung Patches immer schneller analysierbar macht. Die sechs weiteren Lücken, für die es heute noch keine Angriffsberichte gibt, dürften deshalb bald ebenfalls ausgenutzt werden.
Wie Bechtle unterstützt.
Sie können die Schritte oben selbst umsetzen. Wenn Ihnen dafür gerade Zeit oder Erfahrung fehlt, unterstützen wir Sie.
|
Ihre Situation |
Unsere Unterstützung |
|
|---|---|---|
|
Sie brauchen Hilfe beim Patchen. |
Unsere Citrix-Spezialisten aktualisieren Ihre Appliances und prüfen die Konfiguration. Kontakt: Ihr Bechtle IT-Systemhaus vor Ort |
|
|
Sie haben gepatcht und wollen sicher sein, dass niemand im System ist. |
Kontakt: Ihr Bechtle IT-Systemhaus vor Ort |
|
|
Sie haben einen konkreten Verdacht oder Auffälligkeiten. |
Unser Security Incident Response Team (SIRT) übernimmt Analyse und Eindämmung, rund um die Uhr (bitte haben Sie Verständnis für etwaige Wartezeiten aufgrund der vielen Anfragen) |
Telefon: 07132 981 2783
Quellen
-
Citrix: Security Bulletin CTX697096 für CVE-2026-88771 bis CVE-2026-88778 (27.09.2026)
-
Citrix: Security Bulletin im Tech Zone Blog mit zusätzlichen Hinweisen
-
NetScaler Docs: Betroffene Instanzen in der NetScaler Console finden und aktualisieren
-
BSI: IT-Sicherheitshinweis BITS-H 2026-289305-1032, Version 1.0 vom 28.09.2026 (TLP:CLEAR)
-
BSI: Empfehlungen für den sicheren Einsatz von Application Delivery Controllern
-
watchTowr: FAQ zu CVE-2026-88771 und CVE-2026-88772
-
Help Net Security: NetScaler zero-day exploitation escalates into mass attacks (29.09.2026)