Zum Hauptinhalt springen
S-EDV news
← Alle News
Sicherheit & Datenschutz 28.09.2026 · 5 min Lesezeit

Citrix NetScaler: Zwei Zero-Days CVE-2026-88771 und CVE-2026-88772 aktiv ausgenutzt

Citrix hat am 27.09.2026 das Bulletin CTX697096 veröffentlicht: Die Remote-Code-Execution-Lücken CVE-2026-88771 und CVE-2026-88772 in NetScaler ADC und Gateway wurden bereits ausgenutzt, eine davon greift schon in der Standardkonfiguration. Admins sollten heute auf 14.1-73.37 oder 13.1-64.23 aktualisieren und auf Kompromittierung prüfen.

Mit KI erstellt – redaktionelle Prüfung ausstehend

Illustration einer Netzwerk-Appliance am Perimeter mit gebrochenem Schild und Warnsignalen, Headline NetScaler Zero-Days aktiv ausgenutzt

Wer NetScaler ADC oder NetScaler Gateway selbst betreibt, muss heute handeln. Citrix hat am 27.09.2026 das Security Bulletin CTX697096 veröffentlicht und bestätigt, dass zwei kritische Remote-Code-Execution-Lücken, CVE-2026-88771 und CVE-2026-88772, bereits vor dem Patch in Angriffen ausgenutzt wurden. CVE-2026-88771 betrifft laut Hersteller jede NetScaler-Installation, auch in der Standardkonfiguration, ohne dass ein zusätzliches Feature aktiviert sein muss. Ein Angreifer braucht dafür keine Anmeldung.

Nicht betroffen sind die von Citrix selbst verwalteten Cloud-Dienste und die von Citrix verwaltete Adaptive Authentication, dort spielt Cloud Software Group die Updates selbst ein. Alle kundenverwalteten Appliances der Versionszweige 14.1 und 13.1 unterhalb der unten genannten Builds sind dagegen verwundbar. Das gilt auch für NetScaler-Instanzen in Secure-Private-Access-Hybrid-Umgebungen. Ein Update auf die fixierten Builds gehört damit nicht ins nächste Wartungsfenster, sondern sollte noch heute erfolgen. Hintergrund zu früheren NetScaler-Lücken dieses Jahres liefert unser Beitrag zu den Ausnutzungsversuchen gegen CVE-2026-19490.

Was ist passiert?

Bereits am Wochenende vor der Veröffentlichung meldeten Administratoren auf Reddit, dass IT-Dienstleister, CERTs und Sicherheitsteams ihnen rieten, NetScaler-Appliances vorsorglich herunterzufahren. Details nannte zunächst niemand. Das Sicherheitsunternehmen watchTowr sprach öffentlich von glaubwürdigen Hinweisen auf mehrere ungepatchte Remote-Code-Execution-Lücken, die bereits ausgenutzt würden. Laut BleepingComputer und Borns IT-Blog kursierte zudem eine nicht öffentliche Vorwarnung des niederländischen NCSC. Das NCSC selbst wollte diese Meldung gegenüber BleepingComputer nicht bestätigen, ihr Inhalt gilt daher als unbestätigt.

Am Sonntag, 27.09.2026, folgte das offizielle Bulletin CTX697096. Es behebt insgesamt acht Schwachstellen, CVE-2026-88771 bis CVE-2026-88778. Citrix schreibt wörtlich, dass Exploits von CVE-2026-88771 und CVE-2026-88772 auf nicht abgesicherten NetScaler-Installationen beobachtet wurden. Zu Umfang, Zielen oder Tätergruppen macht der Hersteller im Bulletin keine Angaben. Für die übrigen sechs Lücken meldet Citrix keine Ausnutzung.

Wer ist betroffen?

Laut CTX697096 sind folgende unterstützte Versionen verwundbar:

  • NetScaler ADC und NetScaler Gateway 14.1 vor 14.1-73.37
  • NetScaler ADC und NetScaler Gateway 13.1 vor 13.1-64.23
  • NetScaler ADC 14.1-FIPS vor 14.1-73.37 FIPS
  • NetScaler ADC 13.1-FIPS und 13.1-NDcPP vor 13.1-37.279
  • Secure Private Access Hybrid, sofern dort eigene NetScaler-Instanzen laufen

Die Voraussetzungen unterscheiden sich je Lücke deutlich. Für CVE-2026-88771 genügt eine beliebige NetScaler-Installation. CVE-2026-88772 setzt DTLS voraus. DTLS ist auf VPN-vServern standardmäßig aktiv, solange es nicht ausdrücklich mit -dtls OFF abgeschaltet wurde. Zusätzlich sind vServer vom Typ DTLS betroffen. Die übrigen sechs Lücken greifen nur bei bestimmten Konfigurationen, etwa HTTP- oder SSL-vServern, Gateway- oder AAA-vServern, Oracle-Load-Balancing, FTP-, RTSP- oder DNS64-Funktionen sowie NAT64.

Ältere, nicht mehr unterstützte Versionszweige führt das Bulletin nicht auf. Daraus folgt nicht, dass sie sicher sind, sondern nur, dass Citrix für sie keine Updates bereitstellt. Wer noch solche Builds betreibt, sollte von einer Verwundbarkeit ausgehen und auf 14.1 wechseln.

Wie kritisch ist das?

Sehr kritisch. Beide ausgenutzten Lücken erreichen einen CVSS-v4.0-Basiswert von 9.5. CVE-2026-88771 ist eine fehlerhafte Eingabevalidierung (CWE-20), über die ein nicht authentifizierter Angreifer beliebige Befehle ausführen kann. CVE-2026-88772 ist ein Speicherüberlauf (CWE-119), der zu Codeausführung oder Denial of Service führen kann. Da NetScaler meist direkt am Internet steht und Remote-Zugänge ins interne Netz vermittelt, verschafft eine erfolgreiche Übernahme Angreifern einen Brückenkopf am Perimeter, ohne dass zuvor ein Client im Netz kompromittiert werden muss.

Die weiteren sechs Lücken im selben Bulletin im Überblick:

  • CVE-2026-88773: HTTP Request Smuggling bei HTTP- oder SSL-vServern, CVSS 9.3
  • CVE-2026-88774: Umgehung von Policies mit URL-basierten HTTP-Ausdrücken, CVSS 7.0
  • CVE-2026-88775: Speicherüberlauf bei Gateway- oder AAA-vServern, Denial of Service, CVSS 8.8
  • CVE-2026-88776: Speicherüberlauf bei LB-vServern vom Typ Oracle, CVSS 8.8
  • CVE-2026-88777: Speicherüberlauf bei FTP, RTSP, DNS64 oder NAT64 auf LB-, CS- oder CGNAT-Systemen, CVSS 8.8
  • CVE-2026-88778: vorhersagbare TCP-Sequenznummern, wenn Enhanced ISN Generation deaktiviert ist, CVSS 8.8

Nach Einschätzung des NCSC, wie sie BleepingComputer aus der Vorwarnung wiedergibt, dürften die Angriffsversuche nach Veröffentlichung von Patches und technischen Details eher zunehmen. Admins sollten daher nicht auf weitere Berichte warten, sondern das Update als Notfall-Patch behandeln.

Was sollten Admins jetzt tun?

  • Alle NetScaler-ADC- und Gateway-Instanzen inventarisieren, einschließlich HA-Partner, VPX-Instanzen und SPA-Hybrid, und die Build-Nummer mit show ns version prüfen.
  • Verwundbare Systeme auf 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS oder 13.1-37.279 (FIPS/NDcPP) oder neuer aktualisieren. Bei HA-Paaren zuerst den sekundären Knoten patchen.
  • Bis zum Update prüfen, ob die Appliance vorübergehend vom Internet getrennt oder der Zugriff auf bekannte Quell-Netze begrenzt werden kann. Ein Abschalten von DTLS mildert nur CVE-2026-88772, nicht CVE-2026-88771.
  • In /nsconfig/ns.conf nach add vpn vserver ohne -dtls OFF sowie nach vServern vom Typ DTLS suchen, um die Betroffenheit von CVE-2026-88772 zu dokumentieren.
  • Für CVE-2026-88778 mit show ns tcpparam | grep "Enhanced ISN Generation" prüfen, ob der Wert DISABLED lautet, und die Einstellung laut NetScaler-Dokumentation aktivieren.
  • Weil die Lücken vor dem Patch ausgenutzt wurden, reicht das Update allein nicht. Logs, laufende Prozesse und Dateisystem auf Spuren einer Kompromittierung prüfen, Citrix verweist dazu auf einen begleitenden Blogbeitrag mit Indicators of Compromise.
  • Bei Verdacht auf Kompromittierung Sitzungen beenden, auf der Appliance hinterlegte Zugangsdaten, Service-Konten und Zertifikate tauschen und die angebundenen internen Systeme untersuchen.
  • Die Citrix-Sicherheitsbenachrichtigungen abonnieren, da das Bulletin bereits am Veröffentlichungstag einmal ergänzt wurde.

Einordnung für Unternehmen

NetScaler gehört in vielen mittelständischen Unternehmen zur zentralen Infrastruktur für Citrix-Arbeitsplätze, VPN-Zugänge und Load Balancing. Die Geräte werden oft von einem Dienstleister betreut und laufen jahrelang unauffällig. Genau diese Konstellation ist riskant: Die Lücken wurden als Zero-Days ausgenutzt, und ein Update bedeutet in der Regel eine kurze Unterbrechung des Remote-Zugangs. Unternehmen sollten mit ihrem Dienstleister heute klären, wer patcht, wann das Wartungsfenster liegt und wer anschließend die Prüfung auf Kompromittierung übernimmt.

S-EDV hat in diesem Jahr bereits über mehrere schwere NetScaler-Lücken berichtet, darunter CVE-2026-8451, CVE-2026-8452 und CVE-2026-19490. Wer Edge-Geräte dieser Art betreibt, sollte feste Prozesse für Notfall-Patches haben und die Appliance so segmentieren, dass eine Übernahme nicht automatisch Zugriff auf das gesamte interne Netz bedeutet.

Passende Anleitungen auf S-EDV

Quellen

CitrixNetScalerZero-DayCVE-2026-88771CVE-2026-88772Remote Code ExecutionVPNPatch