Citrix hat acht Schwachstellen in NetScaler ADC und Gateway geschlossen. Zwei davon ermöglichen Remote Code Execution und wurden bereits als Zero Days ausgenutzt. Davon betrifft eine alle Installationen, auch in der Standardkonfiguration.
Citrix habe die beiden Zero-Day-Schwachstellen bei der Untersuchung von Vorfällen in Kundenumgebungen entdeckt und gemeldet.
(Bild: Duminda - stock.adobe.com)
Citrix bestätigt Angriffe auf zwei Schwachstellen in NetScaler ADC und NetScaler Gateway. Über beide Schwachstellen können Angreifer aus der Ferne Code ausführen. Der Hersteller hat am 27. September 2026 das Security Bulletin CTX697096 veröffentlicht und berichtet, insgesamt acht Schwachstellen geschlossen zu haben. Laut Citrix wurden Exploits der beiden Sicherheitslücken auf NetScaler-Installationen ohne Gegenmaßnahmen beobachtet.
ADC und NetScaler Gateway sind Appliances für Application Delivery und Fernzugriff. Unternehmen betreiben sie häufig am Rand ihres Netzwerks, direkt aus dem Internet erreichbar. Wer eine solche Appliance kompromittiert, kann sich dadurch meist Zugang zum Unternehmensnetz verschaffen.
EUVD-2026-87958 / CVE-2026-88771 (CVSS-Score 9.5, EPSS-Score* 1.03) beruht auf einer unzureichenden Eingabevalidierung. Ein nicht angemeldeter Angreifer kann darüber beliebige Befehle ausführen. Betroffen sind nach Angaben des Herstellers alle Installationen von NetScaler ADC und NetScaler Gateway, auch in der Standardkonfiguration. Zusätzliche Funktionen müssen dafür nicht aktiviert sein.
EUVD-2026-87959 / CVE-2026-88772 (CVSS-Score 9.5, EPSS-Score 1.24) ist ein Speicherüberlauf, der zu Remote Code Execution oder einem Denial of Service führen kann. Voraussetzung ist, dass Datagram Transport Layer Security (DTLS) auf der Appliance aktiviert ist. Auf VPN-Servern ist das laut Citrix standardmäßig der Fall. Ein NetScaler Gateway ist anfällig, solange DTLS nicht ausdrücklich deaktiviert wurde. Andere virtuelle Server sind betroffen, wenn sie vom Typ DTLS sind.
Die CISA und ENISA haben beide Schwachstellen am 27. September in ihre Kataloge bekannter aktiv ausgenutzter Sicherheitslücken aufgenommen.
Citrix selbst bezeichnet die Schwachstellen nicht konkret als Zero-Day-Schwachstellen, sondern schreibt, dass Exploits „auf nicht abgesicherten NetScaler-Bereitstellungen beobachtet“ wurden. Ob dies vor oder nach der Veröffentlichung von Sicherheitsupdates erfolgt ist, wird dadurch nicht klar.
Am 26. September berichtete ein User auf Reddit, dass sein IT-Dienstleister ihm geraten hätte, die NetScaler-Appliances sofort abzuschalten. Details hätten die Dienstleister nicht geben können, eine Warnung von Citrix gab es zu diesem Zeitpunkt noch nicht. Laut Bleepingcomputer hätten sich auch Behörden und CERTs bei betroffenen Organisationen gemeldet. So habe das niederländische National Cyber Security Center (NCSC-NL) eine Vorabwarnung verschickt, bevor es EUVD-, CVE-IDs oder ein Advisory gab. Dem Artikel nach habe Citrix die Sicherheitslücken bei der Untersuchung von Vorfällen in Kundenumgebungen entdeckt, dabei die aktive Ausnutzung festgestellt und die Angriffe nach den Vorgaben des Cyber Resilience Act gemeldet. Das NCSC-NL hat diese Vorabwarnung gegenüber Bleepingcomputer nicht bestätigt.
Betroffen sind laut Citrix NetScaler ADC und NetScaler Gateway 14.1 vor 14.1-73.37 sowie 13.1 vor 13.1-64.23. Außerdem sind NetScaler ADC FIPS vor 14.1-73.37 FIPS und NetScaler ADC FIPS und NDcPP vor 13.1-37.279 anfällig. Auch Hybrid-Installationen von Secure Private Access mit NetScaler-Instanzen sind betroffen.
Citrix fordert betroffene Kunden auf, die korrigierten Versionen so schnell wie möglich zu installieren:
ADC und Gateway 14.1-73.37 und neuer
ADC und Gateway 13.1-64.23 und neuer
ADC 14.1-FIPS 14.1-73.37 FIPS und neuer
ADC 13.1-FIPS und 13.1-NDcPP 13.1.37.279 und neuer
Das Bulletin gilt nur für NetScaler-Appliances, die Kunden selbst betreiben. Die von Citrix verwalteten Cloud-Dienste und Adaptive Authentication aktualisiert die Cloud Software Group, das Mutterunternehmen von Citrix, selbst. Einen Workaround nennt Citrix nicht. Für weitere Informationen verweist der Hersteller auf einen weiteren Blogbeitrag.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Mit denselben Updates schließt Citrix sechs weitere Schwachstellen. Für sie liegen in den vorliegenden Quellen keine EUVD-IDs und EPSS-Scores vor:
EUVD-2026-87961 / CVE-2026-88773 (CVSS-Score 9.3, EPSS-Score 0.36): HTTP Request Smuggling, sofern eine HTTP-Konfiguration aktiv ist
EUVD-2026-87960 / CVE-2026-88774 (CVSS-Score 7.0, EPSS-Score 0.33): Umgehung von Richtlinien bei Ausdrücken, die auf HTTP-URLs basieren
EUVD-2026-87962 / CVE-2026-88775 (CVSS-Score 8.8, EPSS-Score 0.34), EUVD-2026-87971 / CVE-2026-88776 (CVSS-Score 8.8, EPSS-Score 0.34) und EUVD-2026-87972 / CVE-2026-88777 (CVSS-Score 8.8, EPSS-Score 0.34): Speicherüberläufe, die zu fehlerhaftem Verhalten oder Denial of Service führen können, jeweils abhängig von der Konfiguration
Für EUVD-2026-87973 / CVE-2026-88778 reicht das Installieren der genannten Versionen allein nicht. Hier müssen Administratoren laut Citrix zusätzlich die Funktion „Enhanced ISN Generation“ in der TCP-Konfiguration aktivieren. Aktive Angriffe meldet Citrix für diese sechs Schwachstellen nicht.
* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der entsprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.