Am 27. September 2026 hat CISA zwei kritische Schwachstellen in Citrix NetScaler ADC und NetScaler Gateway – CVE-2026-88771 und CVE-2026-88772, beide mit einem CVSS v4.0 Score von 9,5 – in den Katalog der bekannt ausgenutzten Schwachstellen (KEV) aufgenommen. Laut dem Sicherheitshinweis von Citrix wird die Ausnutzung beider Schwachstellen bereits bei ungeschützten NetScaler-Deployments beobachtet. Die Schwachstellen ermöglichen einem nicht authentifizierten Angreifer, beliebige Befehle auszuführen oder einen Denial of Service auszulösen. Citrix hat fehlerbereinigte Firmware-Versionen veröffentlicht, und für US-Bundesbehörden wurde der 30. September 2026 als Frist für die Behebung festgelegt.
Technische Details der Schwachstellen
CVE-2026-88771 (CVSS v4.0: 9.5, CWE-20: Improper Input Validation) ist eine Remote Code Execution-Schwachstelle, die durch eine fehlerhafte Validierung von Eingabedaten verursacht wird. Sie ermöglicht einem nicht authentifizierten Angreifer, beliebige Befehle auf dem Zielgerät auszuführen. Laut Citrix-Sicherheitshinweis betrifft diese Schwachstelle alle NetScaler-Deployments von ADC und NetScaler Gateway in der Standardkonfiguration – für die Ausnutzung sind keine zusätzlichen Funktionen oder Einstellungen erforderlich.
CVE-2026-88772 (CVSS v4.0: 9.5, CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer) ist eine Schwachstelle aufgrund eines Speicherüberlaufs, die zu Remote Code Execution oder einem Denial of Service führen kann. Für die Ausnutzung muss auf dem Gerät eine DTLS-Konfiguration aktiviert sein. Ein kritischer Punkt: Auf VPN-Servern vom virtuellen Typ (VPN vServer) ist das DTLS-Protokoll standardmäßig aktiviert, sofern es nicht ausdrücklich vom Administrator deaktiviert wurde. Damit sind die meisten VPN-Deployments von NetScaler Gateway ohne zusätzliche Voraussetzungen verwundbar.
Unterschiede im Umfang der Auswirkungen
Die beiden Schwachstellen unterscheiden sich deutlich im Umfang ihrer Auswirkungen. CVE-2026-88771 betrifft ausnahmslos alle Kundendeployments von NetScaler ADC und Gateway und ist damit die am breitesten wirkende Schwachstelle. CVE-2026-88772 ist formal auf Konfigurationen mit aktiviertem DTLS beschränkt, doch da dieses Protokoll auf VPN-Servern standardmäßig aktiv ist, ist die tatsächliche Angriffsfläche ebenfalls erheblich. Um die eigene Verwundbarkeit gegenüber CVE-2026-88772 festzustellen, sollten Administratoren die DTLS-Konfiguration auf ihren virtuellen Servern prüfen.
Betroffene Versionen
Laut Citrix-Sicherheitshinweis sind folgende Versionen betroffen:
- Citrix NetScaler ADC und NetScaler Gateway 14.1 vor Version 14.1-73.37
- Citrix NetScaler ADC und NetScaler Gateway 13.1 vor Version 13.1-64.23
- Citrix NetScaler ADC FIPS vor Version 14.1-73.37 FIPS
- Citrix NetScaler ADC FIPS und NDcPP vor Version 13.1.37.279
Der Sicherheitshinweis bezieht sich auf kundenseitig (self-managed) betriebene Deployments. Die Cloud-Services von Citrix und das Managed Adaptive Authentication werden durch die Cloud Software Group aktualisiert.
Bewertung der Auswirkungen
NetScaler ADC und NetScaler Gateway sind zentrale Komponenten der Netzwerkinfrastruktur und stellen Load-Balancing, VPN-Zugriff und Anwendungsbereitstellung bereit. Eine Kompromittierung dieser Geräte eröffnet Angreifern einen Weg in das Unternehmensnetz und potenziellen Zugriff auf interne Systeme, mit denen NetScaler verbunden ist. Da CVE-2026-88771 keine Authentifizierung erfordert und Standardkonfigurationen betrifft, stellt jedes ungeschützte und aus dem Internet erreichbare NetScaler-Gerät ein unmittelbares Ziel dar.
Zuvor haben wir bereits über die Aufnahme von Citrix NetScaler-Schwachstellen in den KEV-Katalog berichtet – der aktuelle Vorfall bestätigt, dass die NetScaler-Produktlinie weiterhin ein vorrangiges Ziel für Angreifer bleibt.
Erkennung und Reaktion
Citrix hat über die NetScaler Console zusammengefasste Indikatoren einer Kompromittierung (IoC) für eine erste Bewertung des Zustands der Deployments bereitgestellt. Citrix weist jedoch ausdrücklich darauf hin, dass diese Indikatoren nicht alle Taktiken, Techniken und Verfahren (TTP) von Angreifern abdecken und keinen endgültigen Nachweis für das Nichtvorliegen einer Kompromittierung darstellen. Ein negatives Scan-Ergebnis über die NetScaler Console ist ein Ausgangspunkt für weitere Untersuchungen, aber keine Sicherheitsgarantie.
Praktische Empfehlungen
Sofortige Aktualisierung: Installieren Sie die fehlerbereinigten Firmware-Versionen – 14.1-73.37 und neuer, 13.1-64.23 und neuer, 14.1-73.37 FIPS und neuer sowie 13.1.37.279 und neuer für die FIPS- und NDcPP-Zweige.
Bei Verdacht auf eine Kompromittierung empfiehlt Citrix in einem Leitfaden die folgende Vorgehensweise:
- Sicherstellen der Beweismittel (Image der NetScaler ADC VPX-Instanz erstellen)
- Gerät vom Netzwerk isolieren
- Alle Zugangsdaten und Zugriffe widerrufen
- Alle Server und Systeme untersuchen, mit denen NetScaler ADC verbunden war, um eine mögliche Weiterkompromittierung festzustellen
- Das Gerät neu aufsetzen und die Firmware auf die neueste Version aktualisieren
- Bei einer Wiederherstellung aus einem Backup alle lokalen Passwörter und Verschlüsselungsschlüssel (KEK) rotieren sowie SSL-Zertifikate ersetzen
- Das Gerät gemäß Best Practices härten
Da CVE-2026-88771 alle Deployments ohne zusätzliche Bedingungen betrifft, sollte jedes kundenseitig betriebene NetScaler ADC- und Gateway-Gerät als kurzfristig zu aktualisierendes Ziel betrachtet werden. Zur Bewertung der Verwundbarkeit gegenüber CVE-2026-88772 ist zusätzlich zu prüfen, ob DTLS auf den virtuellen Servern aktiviert ist – in erster Linie auf VPN-Servern, auf denen dieses Protokoll standardmäßig aktiv ist.
Beide Schwachstellen werden nachweislich aktiv ausgenutzt, Patches stehen zur Verfügung, und die Frist für die Behebung bei US-Bundesbehörden ist der 30. September 2026. Organisationen, die NetScaler ADC oder Gateway einsetzen, sollten die Firmware innerhalb von Stunden, nicht Tagen, auf fehlerbereinigte Versionen aktualisieren und parallel über die NetScaler Console nach Indikatoren einer Kompromittierung suchen, um bei Auffälligkeiten ein vollständiges Incident-Response-Untersuchungsverfahren einzuleiten.