Die erste der beiden Lücken betrifft laut Citrix sämtliche Installationen von NetScaler ADC und NetScaler Gateway in Standardkonfiguration. Die zweite setzt voraus, dass DTLS aktiviert ist – ein Protokoll, das auf VPN-virtuellen Servern standardmäßig eingeschaltet ist. In beiden Fällen ist keine Authentifizierung nötig, um Code aus der Ferne auszuführen.

“Die Ausnutzung von CVE-2026-88771 und CVE-2026-88772 auf nicht abgesicherten NetScaler-Installationen wurde beobachtet. Citrix fordert betroffene Kunden nachdrücklich auf, die jeweiligen aktualisierten Versionen so schnell wie möglich zu installieren”, heißt es in einem Blogbeitrag des Unternehmens vom Sonntag. Der Beitrag trägt ein ’noindex’-Meta-Tag, das Suchmaschinen anweist, die Seite nicht zu indexieren.

Die Auswirkungen hängen laut Citrix von Konfiguration und aktivierten Funktionen ab: Neben der Codeausführung aus der Ferne nennt das Unternehmen Denial of Service, HTTP Request Smuggling, das Umgehen von Richtlinien sowie die Vorhersage von TCP-Initial-Sequence-Numbers unter bestimmten Bedingungen.

Anzeige

Für die NetScaler-Versionen 12.1 und 13.0 gibt es keine Abhilfe: Sie haben das Ende ihres Lebenszyklus erreicht und erhalten keine Sicherheitsupdates mehr. Citrix rät, entsprechende Appliances auf eine unterstützte Version zu migrieren.

Über die NetScaler Console stellt Citrix nach eigener Beschreibung “generische Kompromittierungsindikatoren” bereit, mit denen Sicherheitsteams möglicherweise bereits kompromittierte Installationen erkennen sollen. Zugleich schränkt das Unternehmen ein, diese Indikatoren könnten “von begrenztem forensischem Wert sein und tatsächliche Kompromittierungen womöglich nicht erkennen”. Kunden sollten daher “erfahrene forensische Ermittler hinzuziehen”.

Der Bedrohungsbeobachter Shadowserver zählt derzeit über 23.000 im Internet erreichbare IP-Adressen mit NetScaler-Fingerabdruck, darunter knapp 22.000 NetScaler-ADC-Appliances und gut 1.500 Gateway-Instanzen. Wie viele davon Honeypots sind, bereits gepatcht wurden oder eine verwundbare Konfiguration aufweisen, ist unbekannt.

CISA begründet die Dringlichkeit mit den möglichen Folgen einer erfolgreichen Ausnutzung und der Tatsache, dass Angreifer zumindest einen Teil der Schwachstellen bereits missbrauchen; Administratoren sollten die Citrix-Hinweise prüfen. Wichtig ist der Behörde zufolge die Reihenfolge: “Nach Möglichkeit sollten Nutzer vor dem Patchen nach Anzeichen einer Kompromittierung suchen.” Bestehe ein Verdacht, müssten forensische Beweise vor dem Einspielen der Updates gesichert werden, da Updates zum Verlust der forensischen Sichtbarkeit führen könnten. CERT-EU empfahl EU-Organisationen ausdrücklich, “für jede aus dem Internet erreichbare Appliance mit einem betroffenen Build eine Kompromittierungsbewertung durchzuführen”.

Es ist nicht der erste Fall dieser Art in diesem Jahr: Im März rief Citrix zum Patchen zweier weiterer NetScaler-Lücken (CVE-2026-3055 und CVE-2026-4368) auf, die wenige Tage später angegriffen wurden. Anfang September begannen Angriffe auf eine NetScaler-Authentifizierungsumgehung (CVE-2026-19490), die Mitte August behoben worden war. Seit November 2021 hat CISA 26 aktiv ausgenutzte Citrix-Schwachstellen erfasst, sechs davon wurden von Ransomware-Gruppen missbraucht.