Mastodon Mastodon Mastodon Mastodon

watchTowr berichtet über zwei ungepatchte RCE-Schwachstellen in Citrix NetScaler – Citrix schweigt bislang

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Das Unternehmen watchTowr hat am 26. September 2026 berichtet, dass es zwei mutmaßliche ungepatchte Schwachstellen für Remote Code Execution (RCE) in Citrix NetScaler ADC und NetScaler Gateway gebe, die seinen Angaben zufolge bereits von Angreifern ausgenutzt werden. Zum Zeitpunkt der Veröffentlichung hat Citrix die Existenz dieser Schwachstellen nicht bestätigt und weder einen Sicherheitshinweis noch einen Patch veröffentlicht. Administratoren, die NetScaler am Netzwerkrand für VPN, Load-Balancing und Authentifizierung einsetzen, müssen die Risiken bewerten und entscheiden, ob sie den Betrieb fortsetzen, die Geräte isolieren oder bis zum Erscheinen offizieller Informationen abschalten.

Was genau watchTowr behauptet

Im ersten Beitrag erklärte watchTowr, man reagiere auf Gerüchte über mehrere ungepatchte RCE-Schwachstellen in NetScaler und bezeichnete die Informationen als „verlässlich“. In einem nachfolgenden Beitrag präzisierte das Unternehmen: Es gehe um zwei Schwachstellen, beide ermöglichen Remote Code Execution, für keine von beiden existieren Patches, sie wurden im Rahmen von Forensik-Untersuchungen entdeckt, und Patches sowie Kommunikation von Citrix würden in der Woche ab dem 28. September erwartet.

Wichtig ist, die Grenzen dieser Informationen zu betonen: watchTowr hat keine technischen Nachweise veröffentlicht, keine betroffenen Organisationen genannt und nicht angegeben, wessen Forensik-Untersuchungen die Ausnutzung aufgedeckt haben. Für die mutmaßlichen Schwachstellen existieren keine CVE-Kennungen, keine CVSS-Bewertungen, keine Liste betroffener Versionen und keine Indikatoren für eine Kompromittierung. Weder CISA noch NVD noch Citrix selbst bestätigen die Existenz dieser Schwachstellen. Damit bleibt die Aussage die einzige Quelle ohne unabhängige Bestätigung.

Abgrenzung zu bekannten Schwachstellen

Die gemeldeten Schwachstellen sind nicht bereits behobene Probleme. Citrix hat am 19. August 2026 einen Sicherheitshinweis veröffentlicht, der CVE-2026-19490 schließt – eine Umgehung der Authentifizierung über einen alternativen Pfad (CWE-288) mit einem CVSS v4.0 Score von 9.3. Diese Schwachstelle betrifft Konfigurationen mit Gateway- oder AAA-Virtual-Servern unter bestimmten SAML-Bedingungen und erfordert ein Update auf die Versionen 14.1-73.32 oder 13.1-63.21 und höher. CISA hat CVE-2026-19490 am 9. September 2026 in den Katalog der Known Exploited Vulnerabilities aufgenommen.

Zuvor, am 30. Juni 2026, hat Citrix behoben CVE-2026-8452 – eine Schwachstelle durch Speicherüberlauf (CWE-119, CVSS v4.0 8.8), die der Hersteller als Ursache für unvorhersehbares Verhalten und Denial of Service beschreibt. watchTowr hat im August gezeigt, dass diese Schwachstelle für Remote Code Execution genutzt werden kann, obwohl Citrix sie offiziell nicht als RCE klassifiziert. Wir haben bereits über diese Schwachstelle berichtet, als sie in den CISA-KEV-Katalog aufgenommen wurde.

Da für beide bekannten CVEs Patches existieren und watchTowr ausdrücklich auf das Fehlen von Fixes für die neuen Schwachstellen hinweist, handelt es sich um andere, bislang nicht identifizierte Probleme.

Reaktion der Community

Am selben Tag erschienen auf Reddit (r/Citrix) Beiträge von Administratoren, deren IT-Dienstleister ihnen ohne nähere Erläuterungen empfohlen hatten, NetScaler-Geräte sofort abzuschalten. Mehrere Teilnehmer bestätigten vergleichbare Empfehlungen ihrer Anbieter. Die Quelle dieser Warnungen ist nicht bekannt.

Einschätzung der Auswirkungen

NetScaler ADC und NetScaler Gateway sind Systeme am Perimeter, die VPN-Zugriff, Load-Balancing und Benutzer-Authentifizierung bereitstellen. Die Kompromittierung eines solchen Geräts verschafft einem Angreifer potenziell Zugriff auf das interne Netzwerk, Benutzerkonten und Zertifikate.

Ein weiterer Unsicherheitsfaktor: NetScaler 13.1 hat gemäß dem Citrix-Lifecycle-Plan am 15. September 2026 den Status End of Maintenance erreicht. Citrix hat nicht mitgeteilt, ob dieser Zweig Fixes für die mutmaßlichen neuen Schwachstellen erhalten wird.

Praktische Empfehlungen

Da es für die gemeldeten Schwachstellen keine Patches gibt und keine Indikatoren für eine Kompromittierung veröffentlicht wurden, ist der Standardansatz „aktualisieren und vergessen“ nicht anwendbar. Wenn eine Organisation die Bedrohung als ausreichend wahrscheinlich einstuft, um zu reagieren, weist watchTowr auf einen grundsätzlichen Punkt hin: Selbst nach Veröffentlichung eines Patches lässt sich durch das bloße Einspielen des Updates nicht feststellen, ob zuvor bereits ein unbefugter Zugriff erfolgt ist. Das bedeutet, dass ein Patch mit Eindämmungsmaßnahmen und einer Prüfung auf Kompromittierung kombiniert werden muss.

Die Citrix-Anleitung für den Verdacht auf eine NetScaler-Kompromittierung schreibt vor:

  • Beweise sichern: Snapshot der VPX-Instanz, Logs von entfernten Syslog-Servern und der NetScaler-Konsole, technisches Supportpaket, Speicherabbild der Paket-Engine.
  • Das Gerät vom Netzwerk isolieren.
  • Alle Passwörter von Servicekonten und auf dem Gerät gespeicherten Secrets ändern; Passwörter von Benutzern zurücksetzen, die sich über das Gerät angemeldet haben; Zertifikate und private Schlüssel widerrufen.
  • Keinen Zugriff aus dem Internet auf das Management-Interface zulassen. Citrix weist ausdrücklich darauf hin: „NetScaler-Managementdienste dürfen niemals aus dem öffentlichen Internet erreichbar sein“.

Als zusätzliches Prüfwerkzeug können die Erkennungsskripte des Nationalen Zentrums für Cybersicherheit der Niederlande (NCSC-NL) dienen, die nach der Ausnutzung einer NetScaler-Schwachstelle im Jahr 2025 entwickelt wurden. Die Skripte untersuchen laufende Geräte, Speicherabbilder und Festplatten-Images auf Anzeichen einer Kompromittierung. Allerdings warnt die Dokumentation ausdrücklich: Die Erkennungsregeln sind begrenzt, die Skripte sind nicht an eine bestimmte Schwachstelle gebunden und ihre Wirksamkeit ist nicht garantiert. Sie sollten als ergänzendes Werkzeug betrachtet werden, nicht als Beweis für das Ausbleiben einer Kompromittierung.

Für Organisationen, die bereits Patches für CVE-2026-19490 eingespielt haben, ist wichtig zu berücksichtigen, dass die Priorität der Reaktion auf diese bestätigte Schwachstelle von der Konfiguration abhängt: In erster Linie sind Deployments mit Gateway- oder AAA-Virtual-Servern, die die SAML-Bedingungen erfüllen, bedroht – nicht alle NetScaler-Instanzen gleichermaßen.

Bis zur Veröffentlichung eines offiziellen Sicherheitshinweises von Citrix muss jede Organisation mit NetScaler am Perimeter auf Basis ihrer eigenen Risikobewertung entscheiden, ob sie mit verstärktem Monitoring weiterarbeitet, das Gerät isoliert oder es vollständig abschaltet. Bleibt das Gerät im Netz, sind Mindestmaßnahmen, sicherzustellen, dass das Management-Interface nicht aus dem Internet erreichbar ist, und einen Plan für eine schnelle Reaktion vorzubereiten, falls bestätigende Informationen von Citrix erscheinen, die laut watchTowr in der Woche ab dem 28. September zu erwarten sind.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.