Zum Inhalt springen
EilmeldungProgrammieren

Citrix-NetScaler-Lücken: CISA setzt Frist auf 30. September

CISA hat zwei Citrix-NetScaler-Lücken mit einem CVSS-Wert von 9,5 am 27. September in die Liste aktiv ausgenutzter Schwachstellen aufgenommen. Bundesbehörden müssen bis zum 30. September patchen.

Von Tech AI Wire Team

3 Min. Lesezeit

XLinkedIn
A black rack-mount network appliance with the NetScaler wordmark on its front bezel, on a plain gray backdrop.

Die Zahlen

CVSS severity score for both flaws
9.5 / 10
actively exploited Citrix flaw CISA has flagged since 2021
26th
deadline for U.S. federal agencies to patch
Sept. 30

Die US-Cybersicherheitsbehörde CISA meldet, dass Angreifer aktiv zwei Lücken in Citrix NetScaler ausnutzen. NetScaler ist eine Familie von Netzwerkgeräten, die vor Unternehmensanwendungen und VPNs sitzen. CISA nahm beide Fehler am 27. September 2026 in ihren Katalog aktiv ausgenutzter Schwachstellen auf. Dieser Katalog ist eine öffentliche Liste von Lücken, die nachweislich unter realem Angriff stehen. Bundesbehörden haben nun bis zum 30. September Zeit, sie zu beheben.

Laut der CISA-Warnung handelt es sich um CVE-2026-88771 und CVE-2026-88772. Beide erreichen 9,5 von möglichen 10 Punkten auf dem Common Vulnerability Scoring System, kurz CVSS. Das ist eine Standardskala, mit der Sicherheitsteams einschätzen, wie gefährlich ein Fehler ist. Ein Wert über 9 bedeutet meist, dass ein Angreifer ein System mit wenig Aufwand und ohne besondere Zugriffsrechte übernehmen kann.

Was die beiden Lücken bewirken

CVE-2026-88771 ist ein Fehler bei der Eingabevalidierung. Das heißt, die Software prüft eingehende Daten nicht richtig, bevor sie damit arbeitet. BleepingComputer berichtet, dass der Fehler jede NetScaler-ADC- und Gateway-Installation mit Standardeinstellungen betrifft. Er erlaubt einem Angreifer, Befehle auszuführen, ohne sich anzumelden.

CVE-2026-88772 ist ein Speicherfehler. Die Software lässt sich so austricksen, dass sie über die Grenzen eines zugewiesenen Speicherpuffers hinaus liest oder schreibt. The Hacker News schreibt, dass dieser Fehler nur greift, wenn eine Einstellung namens DTLS aktiviert ist. DTLS verschlüsselt schnellen, verbindungslosen Datenverkehr. Es ist bei jedem als VPN-Server konfigurierten NetScaler standardmäßig aktiv. Wird die Lücke ausgenutzt, kann das Gerät abstürzen oder ein Angreifer eigenen Code ausführen.

CISA erklärte: "Diese Art von Schwachstellen sind häufige Angriffsvektoren für böswillige Cyberakteure und stellen erhebliche Risiken für die Bundesverwaltung dar." Die Behörde nannte keine konkreten Angreifer. BleepingComputer und The Hacker News bestätigen aber beide, dass die Ausnutzung weltweit stattfindet, nicht nur in einem Einzelfall.

Betroffene Versionen und was zu prüfen ist

PunktDetail
CVE-2026-88771Unauthentifizierte Befehlsausführung, Standardkonfiguration
CVE-2026-88772Speicherfehler, braucht aktiviertes DTLS (Standard bei VPN-Setups)
Schweregrad9,5 / 10 (CVSS) für beide
Behoben inNetScaler ADC/Gateway 14.1-73.37 oder neuer, 13.1-64.23 oder neuer
Nicht behobenVersionen 12.1 und 13.0 (Support ausgelaufen, kein Patch geplant)
Bundesfrist30. September 2026, unter Binding Operational Directive 26-04

Binding Operational Directive 26-04 ist eine Anordnung der CISA, die US-Bundesbehörden zwingt, bestimmte Lücken bis zu einem festen Datum zu schließen. Sie bindet rechtlich nur Regierungsbehörden. CISA veröffentlicht dieselben Fristen aber als Empfehlung für jede Organisation, die die betroffene Software einsetzt.

BleepingComputer merkt an, dass dies die 26. aktiv ausgenutzte Citrix-Lücke ist, die CISA seit November 2021 gemeldet hat. Dieses Muster zeigt ein Problem: Viele Firmen setzen NetScaler direkt als VPN-Endpunkt im Internet ein, was das Gerät zu einem wiederkehrenden Ziel macht.

Was das für Entwickler bedeutet

Wenn Ihr Team NetScaler ADC oder Gateway betreibt, prüfen Sie jetzt die Build-Nummer. Aktualisieren Sie auf 14.1-73.37 oder 13.1-64.23 oder neuer. Wer noch auf Version 12.1 oder 13.0 läuft, hat gar keinen Support mehr und braucht einen Migrationsplan, nicht nur einen Patch.

Citrix hat über die NetScaler-Konsole Kompromittierungsindikatoren veröffentlicht. Das Unternehmen selbst warnte aber, sie hätten "begrenzten forensischen Wert", so BleepingComputer. Ein sauberer Scan ist kein Beweis dafür, dass nichts passiert ist. The Hacker News beschreibt, was bei Verdacht auf einen früheren Einbruch zu tun ist. Isolieren Sie das Gerät zuerst. Widerrufen Sie jedes damit verbundene Zugangstoken und jede Anmeldedaten. Bauen Sie die Firmware aus einem bekannt sauberen Image neu auf. Ändern Sie alle verbundenen Passwörter, bevor Sie das Gerät wieder anschließen.

Prüfen Sie auch Ihren Infrastruktur-Code. Wenn eine Terraform-, Ansible- oder ähnliche Konfigurationsdatei ein NetScaler-Image oder eine Versionsnummer festlegt, aktualisieren Sie auch diese Referenz. Sonst könnte ein künftiges Redeploy die alte, verwundbare Version still zurückbringen.

Quellen

  1. CISA Adds Two Known Exploited Vulnerabilities to Catalog - CISA
  2. CISA orders feds to patch exploited Citrix flaws by Wednesday - BleepingComputer
  3. CISA Says Attackers Are Exploiting Two Critical Citrix NetScaler Flaws Globally - The Hacker News

Ähnliche Artikel