ADC und Gateway betroffen Angreifer nutzen zwei RCE-Zero-Days in Citrix NetScaler aus

Von Melanie Staudacher 3 min Lesedauer

Anbieter zum Thema

Citrix hat acht Schwachstellen in NetScaler ADC und Gateway geschlossen. Zwei davon ermöglichen Remote Code Execution und wurden bereits als Zero Days ausgenutzt. Davon betrifft eine alle Installationen, auch in der Standardkonfiguration.

Citrix habe die beiden Zero-Day-Schwachstellen bei der Untersuchung von Vorfällen in Kundenumgebungen entdeckt und gemeldet.(Bild:  Duminda - stock.adobe.com)
Citrix habe die beiden Zero-Day-Schwachstellen bei der Untersuchung von Vorfällen in Kundenumgebungen entdeckt und gemeldet.
(Bild: Duminda - stock.adobe.com)

Citrix bestätigt Angriffe auf zwei Schwachstellen in NetScaler ADC und NetScaler Gateway. Über beide Schwachstellen können Angreifer aus der Ferne Code ausführen. Der Hersteller hat am 27. September 2026 das Security Bulletin CTX697096 veröffentlicht und berichtet, insgesamt acht Schwachstellen geschlossen zu haben. Laut Citrix wurden Exploits der beiden Sicherheitslücken auf NetScaler-Installationen ohne Gegenmaßnahmen beobachtet.

ADC und NetScaler Gateway sind Appliances für Application Delivery und Fernzugriff. Unternehmen betreiben sie häufig am Rand ihres Netzwerks, direkt aus dem Internet erreichbar. Wer eine solche Appliance kompromittiert, kann sich dadurch meist Zugang zum Unternehmensnetz verschaffen.

Ausnutzbar in der Standardkonfiguration

EUVD-2026-87958 / CVE-2026-88771 (CVSS-Score 9.5, EPSS-Score* 1.03) beruht auf einer unzureichenden Eingabevalidierung. Ein nicht angemeldeter Angreifer kann darüber beliebige Befehle ausführen. Betroffen sind nach Angaben des Herstellers alle Installationen von NetScaler ADC und NetScaler Gateway, auch in der Standardkonfiguration. Zusätzliche Funktionen müssen dafür nicht aktiviert sein.

EUVD-2026-87959 / CVE-2026-88772 (CVSS-Score 9.5, EPSS-Score 1.24) ist ein Speicherüberlauf, der zu Remote Code Execution oder einem Denial of Service führen kann. Voraussetzung ist, dass Datagram Transport Layer Security (DTLS) auf der Appliance aktiviert ist. Auf VPN-Servern ist das laut Citrix standardmäßig der Fall. Ein NetScaler Gateway ist anfällig, solange DTLS nicht ausdrücklich deaktiviert wurde. Andere virtuelle Server sind betroffen, wenn sie vom Typ DTLS sind.

Die CISA und ENISA haben beide Schwachstellen am 27. September in ihre Kataloge bekannter aktiv ausgenutzter Sicherheitslücken aufgenommen.

Warnungen schon vor der Citrix-Veröffentlichung

Citrix selbst bezeichnet die Schwachstellen nicht konkret als Zero-Day-Schwachstellen, sondern schreibt, dass Exploits „auf nicht abgesicherten NetScaler-Bereitstellungen beobachtet“ wurden. Ob dies vor oder nach der Veröffentlichung von Sicherheitsupdates erfolgt ist, wird dadurch nicht klar.

Am 26. September berichtete ein User auf Reddit, dass sein IT-Dienstleister ihm geraten hätte, die NetScaler-Appliances sofort abzuschalten. Details hätten die Dienstleister nicht geben können, eine Warnung von Citrix gab es zu diesem Zeitpunkt noch nicht. Laut Bleeping­computer hätten sich auch Behörden und CERTs bei betroffenen Organisationen gemeldet. So habe das niederländische National Cyber Security Center (NCSC-NL) eine Vorabwarnung verschickt, bevor es EUVD-, CVE-IDs oder ein Advisory gab. Dem Artikel nach habe Citrix die Sicherheits­lücken bei der Untersuchung von Vorfällen in Kundenumgebungen entdeckt, dabei die aktive Ausnutzung festgestellt und die Angriffe nach den Vorgaben des Cyber Resilience Act gemeldet. Das NCSC-NL hat diese Vorabwarnung gegenüber Bleepingcomputer nicht bestätigt.

Betroffene und korrigierte Versionen

Betroffen sind laut Citrix NetScaler ADC und NetScaler Gateway 14.1 vor 14.1-73.37 sowie 13.1 vor 13.1-64.23. Außerdem sind NetScaler ADC FIPS vor 14.1-73.37 FIPS und NetScaler ADC FIPS und NDcPP vor 13.1-37.279 anfällig. Auch Hybrid-Installationen von Secure Private Access mit NetScaler-Instanzen sind betroffen.

Citrix fordert betroffene Kunden auf, die korrigierten Versionen so schnell wie möglich zu installieren:

  • ADC und Gateway 14.1-73.37 und neuer
  • ADC und Gateway 13.1-64.23 und neuer
  • ADC 14.1-FIPS 14.1-73.37 FIPS und neuer
  • ADC 13.1-FIPS und 13.1-NDcPP 13.1.37.279 und neuer

Das Bulletin gilt nur für NetScaler-Appliances, die Kunden selbst betreiben. Die von Citrix verwalteten Cloud-Dienste und Adaptive Authentication aktualisiert die Cloud Software Group, das Mutterunternehmen von Citrix, selbst. Einen Workaround nennt Citrix nicht. Für weitere Informationen verweist der Hersteller auf einen weiteren Blogbeitrag.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Sechs weitere Schwachstellen

Mit denselben Updates schließt Citrix sechs weitere Schwachstellen. Für sie liegen in den vorliegenden Quellen keine EUVD-IDs und EPSS-Scores vor:

  • EUVD-2026-87961 / CVE-2026-88773 (CVSS-Score 9.3, EPSS-Score 0.36): HTTP Request Smuggling, sofern eine HTTP-Konfiguration aktiv ist
  • EUVD-2026-87960 / CVE-2026-88774 (CVSS-Score 7.0, EPSS-Score 0.33): Umgehung von Richtlinien bei Ausdrücken, die auf HTTP-URLs basieren
  • EUVD-2026-87962 / CVE-2026-88775 (CVSS-Score 8.8, EPSS-Score 0.34), EUVD-2026-87971 / CVE-2026-88776 (CVSS-Score 8.8, EPSS-Score 0.34) und EUVD-2026-87972 / CVE-2026-88777 (CVSS-Score 8.8, EPSS-Score 0.34): Speicherüberläufe, die zu fehlerhaftem Verhalten oder Denial of Service führen können, jeweils abhängig von der Konfiguration
  • EUVD-2026-87973 / CVE-2026-88778 (CVSS-Score 8.8, EPSS-Score 0.40): vorhersagbare TCP-Sequenznummern.

Für EUVD-2026-87973 / CVE-2026-88778 reicht das Installieren der genannten Versionen allein nicht. Hier müssen Administratoren laut Citrix zusätzlich die Funktion „Enhanced ISN Generation“ in der TCP-Konfiguration aktivieren. Aktive Angriffe meldet Citrix für diese sechs Schwachstellen nicht.

* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der ent­sprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.

(ID:50970459)