Citrix hat zwei kritische NetScaler-RCE-Zero-Days behoben, die bereits vor der Verfügbarkeit von Fixes ausgenutzt wurden. Das am 27. September veröffentlichte Update behebt acht Schwachstellen in NetScaler ADC und NetScaler Gateway, angeführt von CVE-2026-88771 und CVE-2026-88772, die beide nach CVSS 4.0 mit 9,5 bewertet sind.
CISA nahm beide Schwachstellen in seinen Katalog der bekannten ausgenutzten Schwachstellen auf und erklärte, dass sie weltweit ausgenutzt werden. Jede der beiden Schwachstellen kann unabhängig voneinander Remotecodeausführung ermöglichen. Organisationen, die betroffene Appliances vor dem Patchen dem Internet ausgesetzt hatten, müssen daher auch eine mögliche Kompromittierung prüfen.
In einer Sicherheitswarnung vom 27. Septemberriet CISA Organisationen, nach Möglichkeit vor dem Patchen auf eine Kompromittierung zu prüfen. Bei einem vermuteten Eindringen empfiehlt die Behörde, zunächst forensische Beweise zu sichern, da eine Aktualisierung die forensische Sichtbarkeit verringern kann.
Zwei NetScaler-Schwachstellen ermöglichen unauthentifizierte RCE
CVE-2026-88771 ist eine Schwachstelle bei der unzureichenden Eingabevalidierung, durch die ein nicht authentifizierter Angreifer aus der Ferne beliebige Befehle ausführen kann. Das Sicherheitsbulletin von Citrixbesagt, dass alle NetScaler-ADC- und -Gateway-Bereitstellungen mit anfälligen Builds die Voraussetzung erfüllen, einschließlich der Standardkonfigurationen.
CVE-2026-88772 ist eine Schwachstelle durch Speicherüberlauf, die Remotecodeausführung oder eine Dienstverweigerung verursachen kann, wenn Datagram Transport Layer Security (DTLS) aktiviert ist. DTLS ist auf VPN-Virtual-Servern standardmäßig aktiviert, sofern Administratoren es nicht ausdrücklich deaktivieren.
Am 26. September, bevor Citrix die CVEs oder korrigierte Builds veröffentlichte, warnte watchTowrdavor, dass Berichte über einen ungepatchten, aktiv ausgenutzten NetScaler-RCE glaubwürdig seien. Benjamin Harris, Gründer und CEO von watchTowr, erklärte, das Unternehmen habe die Berichte unabhängig anhand maßgeblicher Quellen überprüft.
Harris forderte Organisationen, die NetScaler-Appliances einsetzen, auf, diese umgehend vom Netz zu nehmen, solange offizielle Hinweise noch ausstanden. „Hier darf es keine Unklarheiten geben. Dies ist eine ernste Situation und sollte nicht unterschätzt werden“, sagte er und warnte Administratoren davor, mit der Reaktion bis zur nächsten Arbeitswoche zu warten.
Zu diesem Zeitpunkt hatte Citrix die Schwachstellen noch nicht öffentlich bekannt gegeben oder Patches veröffentlicht. Harris verwies Organisationen außerdem auf Citrix und ihre nationalen CERTs, um im weiteren Verlauf maßgebliche Updates zu erhalten. Die aktuellen Empfehlungen konzentrieren sich nun auf das Patchen, die Sicherung von Beweisen und die Untersuchung exponierter Appliances auf eine Kompromittierung.
Citrix führt NetScaler ADC und Gateway 14.1 vor 14.1-73.37 sowie 13.1 vor 13.1-64.23 als betroffen auf, außerdem 14.1-FIPS vor 14.1-73.37 FIPS und 13.1-FIPS/NDcPP vor 13.1-37.279. Organisationen, die den Fix für CVE-2026-19490 vom 19. Augustinstalliert haben, sind daher nicht unbedingt geschützt, da diese Builds weiterhin unter den neuen Schwellenwerten für korrigierte Versionen liegen.
Patchen schließt eine frühere Kompromittierung nicht aus
Der CISA-KEV-Kataloglegt für betroffene und in den Geltungsbereich fallende Systeme bei erfassten zivilen Bundesbehörden eine Behebungsfrist bis zum 30. September fest und verlangt eine forensische Erstbewertung. Die Leitlinien von Citrix zur Reaktion auf eine Kompromittierungergänzen Schritte zur Eindämmung und Wiederherstellung bei vermuteten Eindringversuchen.
Ähnliche Vorfälle im Zusammenhang mit einem F5-BIG-IP-Zero-Day und Kompromittierungen von Cisco FMCunterstreichen, dass bei bereits ausgenutzten, internetseitig erreichbaren Sicherheits-Appliances mehr als nur der Patch-Status geprüft werden muss.
- Sichern Sie nach Möglichkeit Beweise, bevor Sie Änderungen vornehmen. Erfassen Sie Protokolle, Arbeitsspeicher, Konfigurationsdaten und weiteres forensisches Material, bevor Updates oder Neustarts verwertbare Beweise entfernen.
- Installieren Sie die korrigierten Builds. Führen Sie ein Upgrade auf 14.1-73.37 oder höher, 13.1-64.23 oder höher oder die entsprechende FIPS-/NDcPP-Version durch. Für CVE-2026-88778 ist außerdem eine Änderung der Konfiguration zur Enhanced Initial Sequence Number Generation von Citrix erforderlich.
- Suchen Sie nach Anzeichen einer Kompromittierung. Verwenden Sie IoCs der NetScaler Consolezusammen mit Protokoll- und forensischer Analyse. Citrix warnt, dass ein sauberer Scan ein Eindringen nicht ausschließen kann. Auch die Empfehlung des niederländischen NCSCrät dazu, Protokolle und einen Speicherabzug zu sichern.
- Dämmen Sie vermutete Eindringversuche ein und untersuchen Sie verbundene Systeme. Isolieren Sie betroffene Appliances und prüfen Sie Authentifizierungsserver, Management-Hosts, Websysteme und andere verbundene Systeme auf nachgelagerte Aktivitäten.
- Ersetzen Sie offengelegte Geheimnisse und führen Sie bei Bedarf einen Neuaufbau durch. Ändern Sie relevante Zugangsdaten, gemeinsam genutzte Geheimnisse, API-Schlüssel, Zertifikate und kryptografisches Material. Kompromittierte Appliances müssen möglicherweise aus einem bekannten, vertrauenswürdigen Zustand wiederhergestellt werden.
- Härten Sie den Managementzugang und testen Sie Pläne für die Reaktion auf Sicherheitsvorfälle. Halten Sie NetScaler-Managementdienste vom öffentlichen Internet fern und testen Sie Verfahren zur Beweissicherung, Isolierung, Rotation von Zugangsdaten, Wiederherstellung von Diensten und zum Recovery.
Ein erfolgreiches Update zeigt nicht, ob Angreifer vor dem 27. September auf eine Appliance zugegriffen haben. Zuvor exponierte Systeme müssen auch nach dem Schließen der Schwachstelle auf eine Kompromittierung geprüft werden.
Mehr lesen: Die jüngsten SonicWall-SMA1000-Zero-Dayszeigen, warum bei aktiv angegriffenen Fernzugriffs-Appliances sowohl schnelles Patchen als auch eine Untersuchung nach der Ausnutzung erforderlich sind.





