watchTowr reagierte in einem ersten Beitrag auf X auf Gerüchte über mehrere ungepatchte RCE-Lücken in NetScaler: „Die Details sind spärlich, doch die Informationen sind glaubwürdig." Ein Folgebeitrag um 22:19 UTC lieferte die ausführlichere Darstellung: zwei Schwachstellen, beide Codeausführung aus der Ferne, beide ungepatcht, ausgenutzt bevor ein Fix existierte, entdeckt im Zuge forensischer Untersuchungen. Mitteilungen und Patches von Citrix erwartet das Unternehmen für den Beginn der Woche ab dem 28. September; weitere Fragen verwies es an Citrix.

Belege hat die Firma bislang nicht vorgelegt. Sie nennt kein Opfer und sagt auch nicht, wessen forensische Untersuchungen die Ausnutzung zutage förderten. Im August hatte watchTowr gezeigt, dass ein von Citrix im Juni gepatchter Heap-Überlauf in NetScaler zur Codeausführung aus der Ferne genutzt werden konnte.

Am selben Tag tauchten auf Reddit Berichte über Abschaltempfehlungen auf. Ein Administrator schrieb im Forum r/Citrix, das Sicherheitsteam seines IT-Dienstleisters habe angerufen und ohne nähere Angaben geraten, die NetScaler-Geräte sofort herunterzufahren. Weitere Teilnehmer des Threads berichteten, ihre Organisationen hätten ebenso gehandelt. Woher die Warnung der Dienstleister stammt, ist nicht geklärt.

Anzeige

Ohne Sicherheitsmeldung von Citrix gibt es weder eine Übergangslösung des Herstellers noch veröffentlichte Kompromittierungsindikatoren für die neuen Lücken. Wer eine NetScaler-Appliance betreibt, steht damit vor der Wahl, sie online zu lassen, zu isolieren oder abzuschalten — und vor der Frage, ob er sie bereits als kompromittiert behandeln muss.

Dieses Problem ist nicht neu: Nachdem 2025 eine NetScaler-Lücke als Zero-Day gegen niederländische Organisationen ausgenutzt worden war, stellte das nationale Cyber Security Center der Niederlande fest, dass ein Update allein das Risiko nicht beseitige, weil ein Angreifer den vor dem Patch erlangten Zugang behalten könne. Die Behörde forderte Administratoren auf, ihre Prüfskripte auszuführen.

Diese Skripte aus dem Jahr 2025 decken laufende Appliances, Speicherabbilder und vollständige NetScaler-Images ab, haben aber Grenzen. Die README-Datei des Skripts für laufende Geräte hält fest, dass es nach Dateien sucht, die auf eine Kompromittierung hindeuten, nicht auf eine einzelne Schwachstelle zugeschnitten ist und ohne Garantie für seine Wirksamkeit kommt. Der Code wurde zuletzt im September 2025 aktualisiert. Daneben existiert Citrix’ bestehende Anleitung für den Verdachtsfall einer NetScaler-Kompromittierung.

Offen ist zudem, welche NetScaler-Versionen überhaupt einen Fix erhalten würden. NetScaler 13.1 erreichte laut Citrix’ Veröffentlichungsplan am 15. September das Ende der Wartung; ob dieser Zweig noch bedient wird, hat der Hersteller nicht gesagt.

Citrix hatte sich bis Sonntagmorgen nicht zu den neuen Schwachstellen geäußert. The Hacker News hat Cloud Software Group, den Eigentümer von Citrix und NetScaler, sowie watchTowr um eine Stellungnahme gebeten.