Citrix NetScaler: Zwei kritische Lücken werden ausgenutzt

Betroffene Versionen, Updates und Hinweise zur Prüfung auf Kompromittierung.

Zentrales Netzwerk-Gateway mit transparentem Schutzschild, zwei violetten Bruchstellen und feinen Datenleitungen.

Citrix hat am 27. September 2026 Updates für acht Schwachstellen in NetScaler ADC und NetScaler Gateway veröffentlicht. Angriffe auf CVE-2026-88771 und CVE-2026-88772 hat der Hersteller bereits beobachtet. Beide Lücken können Angreifern ohne Anmeldung die Ausführung von Code ermöglichen. Betreiber kundenseitig verwalteter Systeme sollten ihre Version prüfen und die Aktualisierung priorisieren.

Die aktuelle Warnung betrifft andere Schwachstellen als die bereits auf IT-Dock behandelte NetScaler-Lücke vom März. Diesmal meldet Citrix für zwei Lücken eine aktive Ausnutzung. Auch CERT-EU und die US-Behörde CISA haben dazu Warnungen veröffentlicht.

Welche NetScaler-Lücken werden bereits ausgenutzt?

CVE-2026-88771 beruht laut Citrix auf einer fehlerhaften Eingabeprüfung. Sie betrifft verwundbare NetScaler-ADC- und Gateway-Versionen auch in der Standardkonfiguration. Betreiber müssen keine zusätzliche Funktion aktiviert haben, damit die Voraussetzung für diese Schwachstelle erfüllt ist. Citrix bewertet sie mit einem CVSS-v4-Wert von 9,5.

CVE-2026-88772 ist ein Speicherfehler. Er kann zur Ausführung von Code oder zu einem Dienstausfall führen. Hier ist aktiviertes DTLS die Voraussetzung. Auf virtuellen VPN-Servern ist DTLS nach Angaben von Citrix standardmäßig eingeschaltet, sofern es nicht ausdrücklich deaktiviert wurde. Auch diese Lücke bewertet der Hersteller mit 9,5.

Das Bulletin beschreibt sechs weitere Schwachstellen, unter anderem HTTP Request Smuggling und mögliche Dienstausfälle. Für diese sechs meldet Citrix im aktuellen Bulletin keine bestätigte aktive Ausnutzung. Ihre jeweiligen Voraussetzungen hängen von der Konfiguration ab. Die beiden bereits angegriffenen Lücken stehen deshalb im Mittelpunkt der unmittelbaren Reaktion.

Welche NetScaler-Versionen sind betroffen?

Das Bulletin gilt für kundenseitig verwaltete NetScaler ADC und NetScaler Gateway. Betroffen sind die unterstützten Versionszweige 14.1 vor 14.1-73.37 und 13.1 vor 13.1-64.23. Für FIPS- und NDcPP-Varianten nennt Citrix eigene Versionsstände. Auch Secure-Private-Access-Hybrid-Installationen mit NetScaler-Instanzen benötigen ein Update. Citrix verwaltete Cloud-Dienste aktualisiert der Anbieter selbst.

Für die Bestandsaufnahme zählt daher mehr als der Produktname. IT-Teams sollten ermitteln, welche Instanzen sie selbst betreiben, welchen Build diese verwenden und ob DTLS aktiviert ist. Bei CVE-2026-88771 entfällt eine zusätzliche Konfigurationsbedingung. Wer die Auswirkungen auf Gateway und Remote Access einordnet, findet im IT-Dock-Beitrag zum Patchen von NetScaler-Systemen weiteren Betriebskontext.

Welche Updates stellt Citrix bereit?

Citrix nennt 14.1-73.37 beziehungsweise 13.1-64.23 oder neuere Releases im jeweiligen Zweig als korrigierte Versionen. Für 14.1-FIPS gilt 14.1-73.37 FIPS. Für 13.1-FIPS und 13.1-NDcPP nennt das Bulletin 13.1-37.279. Die passende Version hängt vom eingesetzten Zweig ab.

Bei einem bestimmten Konfigurationsfall warnt Citrix allerdings vor einer möglichen Neustartschleife beim Upgrade auf 13.1-64.23. Der Hersteller beschreibt eine Prüfung mit „show ns variable“. Gibt der Befehl konfigurierte Variablen aus, empfiehlt Citrix die Planung des Upgrades auf 13.1-64.24, um dieses Betriebsproblem zu vermeiden. Das ändert nichts an der Dringlichkeit des Sicherheitsupdates, gehört aber in die Vorbereitung.

Warum sollten Betreiber auch nach Angriffsspuren suchen?

Ein Update schließt die Schwachstelle, klärt aber nicht, ob ein System zuvor angegriffen wurde. CERT-EU empfiehlt deshalb für öffentlich erreichbare Geräte auf betroffenen Builds eine Prüfung auf Kompromittierung. CISA rät, mögliche Hinweise und forensische Daten nach Möglichkeit vor dem Patchen zu sichern, weil bei Updates Spuren verloren gehen können.

Citrix stellt allgemeine Angriffsindikatoren über NetScaler Console bereit. Der Hersteller weist ausdrücklich darauf hin, dass ein unauffälliger Scan einen Einbruch nicht zuverlässig ausschließt. Bei einem konkreten Verdacht sollten Betreiber ihre üblichen Incident-Response-Prozesse starten und die Citrix-Anleitung zur Beweissicherung heranziehen.

Für Citrix-NetScaler-Betreiber sind damit zwei Fragen dringend: Läuft eine betroffene Version, und gibt es Hinweise auf einen bereits erfolgten Zugriff? Update und Prüfung gehören bei öffentlich erreichbaren Systemen zusammen.

Quellen: Citrix Security Bulletin, Citrix Sicherheitsblog, CERT-EU und CISA

Der IT-Dock Newsletter ordnet aktuelle Schwachstellen und ihre Folgen für den IT-Betrieb regelmäßig ein.

Weiterführende Artikel

News
28 Sep. 2026 4 Min. Lesezeit

O2 und 1&1: Telefónica-Chef will nur drei Mobilfunknetze

Der Telefónica-Chef stellt vier Netze infrage. Eine Fusion ist nicht bestätigt. Was hinter der Debatte steckt.

IT-Dock Redaktion Jetzt lesen →
News
28 Sep. 2026 4 Min. Lesezeit

Azure-Abschaltungen: Diese Dienste enden jetzt

Welche Dienste betroffen sind und was Unternehmen vor den Stichtagen prüfen sollten.

IT-Dock Redaktion Jetzt lesen →
News
25 Sep. 2026 4 Min. Lesezeit

ADFGVX-Funkspruch: KI entschlüsselt Nachricht von 1918

Was belegt ist, warum der Schlüssel Fragen aufwirft und was offenbleibt.

IT-Dock Redaktion Jetzt lesen →
News
24 Sep. 2026 3 Min. Lesezeit

Googlebook: Neue KI-Laptops starten im Oktober in Deutschland

Google nennt Preis und Gemini-Funktionen. Für Unternehmen bleiben Fragen offen.

IT-Dock Redaktion Jetzt lesen →
News
24 Sep. 2026 4 Min. Lesezeit

Linux-Sicherheitslücken: Angriffe auf Kernel-Lücken

Was Unternehmen zu drei Kernel-CVEs und verfügbaren Updates wissen müssen.

IT-Dock Redaktion Jetzt lesen →
News
23 Sep. 2026 3 Min. Lesezeit

Alibaba Cloud baut Rechenzentren in Deutschland aus

Eine Cloud-Regionen in Europa soll eröffnet werden. Die Pläne im Überblick.

IT-Dock Redaktion Jetzt lesen →
News
23 Sep. 2026 3 Min. Lesezeit

CVE-2026-93616: Check Point meldet aktive Angriffe

CVE-2026-93616 trifft Check Point Management. Der Hersteller bestätigt Angriffe und empfiehlt Hotfixes und Log-Prüfung.

IT-Dock Redaktion Jetzt lesen →
News
23 Sep. 2026 5 Min. Lesezeit

HPE Oracle AI Networking: Neue Netze für KI-Cluster

Oracle setzt für große KI-Cluster auf Juniper-Netze mit RoCEv2, Telemetrie und Congestion Management.

IT-Dock Redaktion Jetzt lesen →
News
22 Sep. 2026 4 Min. Lesezeit

KI-Nutzung: Deutschland 32,3 Prozent, Schweiz 39,1 Prozent

Microsoft-Daten zeigen auch für Schweiz und Österreich weitere Zuwächse.

IT-Dock Redaktion Jetzt lesen →
News
22 Sep. 2026 4 Min. Lesezeit

Xiaomi MiMo-V2.6: KI-Modell mit 1 Million Token Kontext

Xiaomi MiMo-V2.6 bietet 1 Million Token Kontext, multimodale Eingaben und offene Modellgewichte für eigene KI-Setups.

IT-Dock Redaktion Jetzt lesen →

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top