Citrix NetScaler: Zwei aktiv ausgenutzte Zero-Days. Patchen allein reicht nicht.

Angreifer nutzen zwei kritische Lücken in NetScaler ADC und NetScaler Gateway.  Wer jetzt patcht, schließt die Lücke. Ob ein Angreifer schon im System ist, klärt der Patch nicht. 

Das Wichtigste.

Citrix hat am 27. September 2026 acht Sicherheitslücken in NetScaler ADC und NetScaler Gateway veröffentlicht. Zwei davon (CVE-2026-88771 und CVE-2026-88772, CVSS 9.5) werden bereits aktiv angegriffen und erlauben Angreifern, ohne Anmeldung aus der Ferne Code auszuführen. Inzwischen ist ein Exploit öffentlich verfügbar.  Sicherheitsforscher beobachten breit gestreute, automatisierte Angriffe. 

Die unten genannten unterstützten Produktversionen sind grundsätzlich betroffen. Für CVE-2026-88771 ist keine besondere Konfiguration erforderlich: Alle kundenseitig verwalteten NetScaler-ADC- und NetScaler-Gateway-Deployments auf einem anfälligen Build sind betroffen. Für die übrigen sieben Schwachstellen gelten die im Citrix Security Bulletin beschriebenen Konfigurationsvorbedingungen. Das BSI stuft die Lage als Kritikalität 3 von 4 (Orange) ein: Maßnahmen müssen unverzüglich ergriffen werden. 

Ihre wichtigsten Aufgaben: Betroffene Instanzen identifizieren und schnellstmöglich auf einen korrigierten Build aktualisieren. Für CVE-2026-88778 muss anschließend zusätzlich die von Citrix vorgesehene TCP-Konfigurationsänderung umgesetzt werden.  

Prüfen Sie außerdem, ob Hinweise auf eine bereits erfolgte Kompromittierung vorliegen. Für CVE-2026-88771 nennt Citrix keinen Konfigurations-Workaround, der das Upgrade ersetzt! 

Notfallkontakt Bechtle SIRT

Rund um die Uhr erreichbar.

Bin ich betroffen?

Sie sind betroffen, wenn Sie NetScaler ADC oder NetScaler Gateway selbst betreiben und eine Version unterhalb der rechten Spalte einsetzen. Dies gilt auch für Secure Private Access Hybrid Deployments, die eigene NetScaler-Instanzen verwenden. Für CVE-2026-88771 ist keine zusätzliche Funktion oder besondere Konfiguration erforderlich; auch die Standardkonfiguration ist betroffen. 

Produktlinie

Betroffen

Behoben ab

NetScaler ADC und Gateway 14.1 

vor 14.1-73.37 

14.1-73.37 

NetScaler ADC und Gateway 13.1 

vor 13.1-64.23 

13.1-64.23 

NetScaler ADC 14.1-FIPS 

vor 14.1-73.37 FIPS 

14.1-73.37 FIPS 

NetScaler ADC 13.1-FIPS und 13.1-NDcPP 

vor 13.1-37.279 

13.1-37.279 

Ihren Versionsstand sehen Sie in der NetScaler-Oberfläche oder per Kommandozeile mit show version. Welche weiteren Konfigurationen für die übrigen sechs Lücken relevant sind, beschreibt Citrix im Security Bulletin (siehe Quellen). 

Was jetzt zu tun ist.

Arbeiten Sie die folgenden Schritte in dieser Reihenfolge ab. Die Prüfung auf eine mögliche Kompromittierung ist auch für Systeme relevant, die bereits aktualisiert wurden. 

1. Betroffenheit feststellen und Exposition reduzieren. 

Erfassen Sie alle NetScaler-Instanzen einschließlich HA-,Cluster-,Standby- und DR-Systemen. Prüfen Sie Build, Internet-Erreichbarkeit und DTLS-Konfiguration. Schränken Sie die Erreichbarkeit anfälliger Systeme bis zum Update so weit wie betrieblich möglich ein. 

  1. 2. Forensische Daten sichern – ohne Update zu verzögern. 
    Erstellen Sie nach Möglichkeit einen Snapshot und sichern Sie relevante Protokolle. Bei konkreten Auffälligkeiten stimmen Sie weitere Veränderungen am System mit einem Incident-Response-Team ab. 

  1. 3. Patch einspielen.
    Aktualisieren Sie auf die Version aus der Tabelle oben. Warten Sie bei einem Perimetersystem nicht auf das nächste reguläre Wartungsfenster. 

  • Citrix bietet teilweise neuere Builds an, die als Early Access gekennzeichnet sind. Diese vor dem Einsatz testen. 

  • CVE-2026-88778 zusätzlich beheben. Für Instanzen, welche die Voraussetzungen für CVE-2026-88778 erfüllen, ist die Remediation erst nach zwei Schritten abgeschlossen: Aktualisieren Sie die Instanz zunächst auf einen Build mit Fix und wenden Sie anschließend die von Citrix vorgesehene TCP-Konfigurationsänderung für Enhanced ISN Generation an. Prüfen Sie danach die Security Posture erneut. 

  1. 4. Auf Kompromittierung prüfen.
    Achtung: Die Lücken wurden ausgenutzt, bevor es Patches gab. Ein gepatchtes System kann also bereits kompromittiert sein, heißt: der Patch entfernt einen bereits etablierten Zugriff eines Angreifers nicht! 

  • Citrix stellt Indicators of Compromise (IOCs) über die NetScaler Console bereit (Security Advisory, IOC-Scan; laut Citrix ab Console-Version 14.1-73.36 mit aktivierter Telemetrie). Ohne Console können Sie die IOCs direkt beim Citrix Support anfordern. 

  • Citrix ergänzt die IOCs, sobald neue Erkenntnisse vorliegen. Prüfen Sie deshalb in den nächsten Wochen regelmäßig, ob es ein Update gibt, und wiederholen Sie die Prüfung. 

  • Wichtig: Das Ergebnis No Compromise Detected ist keine abschließende Entwarnung. Citrix weist ausdrücklich darauf hin, dass die IoC-Information nicht alle Angriffstechniken abdeckt, von begrenztem forensischem Wert sein und tatsächliche Kompromittierungen übersehen kann. 

  1. 5. Bei Verdacht: den ganzen Weg prüfen.
    Ein kompromittierter NetScaler ist oft nur der Einstieg. 

  • Isolieren Sie unverzüglich Systeme mit konkreten Hinweisen auf eine Kompromittierung. 

  • Lassen Sie das System umfassend analysieren und schließen Sie aus, dass Angreifer über Lateral Movement weitere Systeme im Netz erreicht haben. 

  • Rotieren oder widerrufen Sie risikobasiert diejenigen Zugangsdaten, Schlüssel, Zertifikate, Tokens und Sitzungen, auf die ein Angreifer im festgestellten Zeitraum der Kompromittierung möglicherweise zugreifen konnte. 

  • Wenden Sie sich sofort an ein Incident-Response-Team, zum Beispiel an unser SIRT (Kontakt unten). 

Workarounds im eigentlichen Sinn gibt es nicht. Citrix nennt für einige der acht Lücken Konfigurationen, die eine Ausnutzung verhindern. Gegen die bereits angegriffene CVE-2026-88771 schützt das nicht. 

Warum es eilt.

NetScaler sitzt am Rand des Netzes und steuert den Zugang zu internen Anwendungen. Genau deshalb haben Angreifer Citrix-Lücken in der Vergangenheit wiederholt als Einstieg in Unternehmensnetze genutzt. Die US-Behörde CISA hat beide Lücken am 27. September in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen. 

Seit ein Proof of Concept öffentlich ist, haben sich die Angriffe von gezielten Einzelfällen zu breit gestreuten Scans ausgeweitet. Nach Zahlen von Sicherheitsforschern (Stand 29. September) sind in Deutschland rund 5.700 NetScaler-Systeme aus dem Internet erreichbar, weltweit ist weniger als ein Zehntel gepatcht. 

Dazu kommt Tempo. Das BSI geht davon aus, dass KI-gestützte Exploit-Entwicklung Patches immer schneller analysierbar macht. Die sechs weiteren Lücken, für die es heute noch keine Angriffsberichte gibt, dürften deshalb bald ebenfalls ausgenutzt werden. 

Wie Bechtle unterstützt.

Sie können die Schritte oben selbst umsetzen. Wenn Ihnen dafür gerade Zeit oder Erfahrung fehlt, unterstützen wir Sie. 

Ihre Situation

Unsere Unterstützung

Sie brauchen Hilfe beim Patchen. 

Unsere Citrix-Spezialisten aktualisieren Ihre Appliances und prüfen die Konfiguration. Kontakt: Ihr Bechtle IT-Systemhaus vor Ort 

Sie haben gepatcht und wollen sicher sein, dass niemand im System ist. 

Kontakt: Ihr Bechtle IT-Systemhaus vor Ort 

Sie haben einen konkreten Verdacht oder Auffälligkeiten. 

Unser Security Incident Response Team (SIRT) übernimmt Analyse und Eindämmung, rund um die Uhr (bitte haben Sie Verständnis für etwaige Wartezeiten aufgrund der vielen Anfragen)  

Notfallkontakt Bechtle SIRT, rund um die Uhr erreichbar

Telefon: 07132 981 2783 

Quellen