Zwei kritische Schwachstellen in Citrix NetScaler ADC und NetScaler Gateway werden nach Erkenntnissen der US-Cybersicherheitsbehörde CISA derzeit weltweit angegriffen. Die Behörde nahm die Lücken am Sonntag in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) auf.
„CISA haben Meldungen sowie Bedrohungsinformationen von Partnern erreicht, die bestätigen, dass Angreifer diese Schwachstellen weltweit aktiv ausnutzen", teilte die Behörde mit.
Die beiden Kennungen unterscheiden sich in ihrer Reichweite: CVE-2026-88771 betrifft alle Installationen von NetScaler ADC und NetScaler Gateway. CVE-2026-88772 greift dagegen nur, wenn die DTLS-Konfiguration auf dem betroffenen System aktiviert ist. Diese Einstellung ist auf VPN-Servern allerdings standardmäßig eingeschaltet, wodurch der Kreis der angreifbaren Systeme in der Praxis groß ausfallen dürfte.
Citrix hat für beide Probleme korrigierte Versionen veröffentlicht. CISA weist jedoch ausdrücklich darauf hin, dass das Einspielen der Aktualisierungen auf NetScaler-Appliances komplex sein und Ausfallzeiten mit sich bringen kann. Genau deshalb habe man die gesonderte Warnung herausgegeben: Organisationen sollen ihre Angriffsfläche bewerten, Gegenmaßnahmen priorisieren und die Schwachstellen in ihr Risikomanagement einbeziehen.
Für die Prüfung, ob ein System bereits kompromittiert wurde, stellt Citrix allgemeine Kompromittierungsindikatoren über die NetScaler Console bereit. Besteht der Verdacht auf einen erfolgreichen Angriff, empfiehlt der Hersteller den Kunden zusätzliche Schritte zur Absicherung der betroffenen Umgebungen.
Für die zivilen US-Bundesbehörden (Federal Civilian Executive Branch) hat die Aufnahme in den KEV-Katalog verbindliche Folgen: Sie müssen die Korrekturen angesichts der aktiven Ausnutzung bis zum 30. September 2026 anwenden.
