Erste Hinweise auf den Vorfall tauchten auf, als Citrix-Administratoren auf Reddit berichteten, IT-Zulieferer und Sicherheitsteams hätten ihre Organisationen vertraulich kontaktiert und geraten, die NetScaler-Appliances abzuschalten. „Wir bekamen einen Anruf vom Sicherheitsteam unseres IT-Lieferanten, sie konnten keine Details nennen, rieten aber dazu, unsere NetScaler sofort herunterzufahren", schrieb ein Administrator. Andere berichteten, auch Strafverfolgungsbehörden, CERTs und nationale Cybersicherheitsbehörden hätten sich gemeldet.
Das Sicherheitsunternehmen watchTowr warnte anschließend öffentlich, man reagiere „rasch auf Gerüchte", dass mehrere ungepatchte RCE-Schwachstellen in Citrix NetScaler in freier Wildbahn ausgenutzt würden; die Informationen seien mit „maßgeblichen Quellen" verifiziert worden. „Die Details sind spärlich, aber die Informationen sind glaubwürdig", so watchTowr.
Mit dem Bulletin CTX697096 hat Citrix die Lücken nun bestätigt und Patches bereitgestellt. CVE-2026-88771 ist eine Schwachstelle zur Remote-Code-Ausführung durch unzureichende Eingabevalidierung, über die ein nicht authentifizierter Angreifer beliebige Befehle ausführen kann. Laut Citrix betrifft der Fehler sämtliche Installationen von NetScaler ADC und NetScaler Gateway, einschließlich der Standardkonfiguration, und setzt keine zusätzlich aktivierte Funktion voraus.
CVE-2026-88772 ist ein Speicherüberlauf, der zu Remote-Code-Ausführung oder einer Denial-of-Service-Situation führen kann. Ausnutzbar ist die Lücke, wenn DTLS auf einem NetScaler ADC oder NetScaler Gateway aktiviert ist — auf VPN-Virtual-Servern ist DTLS standardmäßig eingeschaltet. Beide Lücken wurden nach Angaben von Citrix als Zero-Days in Angriffen gegen NetScaler-Geräte ausgenutzt.
Auch Secure-Private-Access-Hybrid-Bereitstellungen, die NetScaler-Instanzen nutzen, sind betroffen und müssen auf die empfohlenen Builds aktualisiert werden. Das Bulletin gilt ausschließlich für kundenverwaltete NetScaler-ADC- und -Gateway-Appliances; Citrix-verwaltete Cloud-Dienste sowie Citrix-verwaltete Adaptive Authentication werden von der Cloud Software Group selbst aktualisiert. Insgesamt schließt das Update acht Schwachstellen, neben den beiden Zero-Days also sechs weitere NetScaler-Lücken.
Bereits vor der öffentlichen Offenlegung durch Citrix hatte das niederländische National Cyber Security Center (NCSC-NL) Berichten zufolge eine Vorabwarnung an Organisationen in den Niederlanden verschickt. Kopien der Mitteilung kursierten online; darin hieß es, man habe von einem europäischen Partner-CERT Informationen zu zwei Schwachstellen erhalten, die jeweils unabhängig voneinander zu Remote-Code-Ausführung führen könnten. Eine der Lücken erlaube es Angreifern, Shellcode direkt in den Speicher zu schreiben, während die technischen Details der zweiten noch untersucht würden. CVE-Nummern waren zu diesem Zeitpunkt noch nicht vergeben.
Laut der Mitteilung entdeckte Citrix die Schwachstellen bei der Untersuchung von Vorfällen in Kundenumgebungen und stellte aktive Ausnutzung fest; das Unternehmen habe nach der Entdeckung der Angriffe eine Meldung nach dem Cyber Resilience Act der EU eingereicht. Das NCSC erklärte, Ausnutzung sei bei mehreren Citrix-Kunden weltweit festgestellt worden, wisse aber nicht, ob die Angriffe breit gestreut seien. Es warnte zudem, die Angriffsversuche könnten nach Veröffentlichung der Patches und weiterer technischer Details zunehmen. Da NetScaler-Upgrades Ausfallzeiten verursachen können, sollte die Warnung Organisationen Zeit zur Vorbereitung geben.
Gegenüber BleepingComputer wollte das NCSC-NL die Echtheit der kursierenden Mitteilung nicht bestätigen: Man beobachte als nationales und sektorales CSIRT rund um die Uhr relevante Entwicklungen und Cyberbedrohungen für die Niederlande, könne aber gegenüber Stellen außerhalb der eigenen Zielgruppe keine weiteren Informationen offenlegen. Organisationen, die die Updates nicht sofort einspielen können, sollten die Erreichbarkeit der Appliances aus dem Internet reduzieren, soweit betrieblich möglich.
