Die gravierendere der beiden Lücken, CVE-2026-88771, erlaubt die Ausführung von Code aus der Ferne ohne vorherige Authentifizierung. Betroffen sind laut Citrix sämtliche Installationen von NetScaler ADC und NetScaler Gateway, einschließlich solcher in der Standardkonfiguration — eine einschränkende Voraussetzung für einen Angriff gibt es damit nicht.
CVE-2026-88772 ist ein Speicherüberlauf, der sich sowohl für Remote-Code-Ausführung als auch für Denial-of-Service-Angriffe missbrauchen lässt. Hier ist die Ausnutzung an eine aktivierte DTLS-Konfiguration gebunden, die auf virtuellen VPN-Servern allerdings die Voreinstellung ist. Beide Schwachstellen sind mit einem CVSS-Wert von 9.5 bewertet.
Bemerkenswert ist der Ablauf vor der Veröffentlichung. Am Wochenende schilderten Administratoren auf Reddit, sie seien von ihren Zulieferern, CERT-Teams und MDR-Dienstleistern angewiesen worden, ihre NetScaler-Appliances unverzüglich herunterzufahren — vielfach ohne dass ihnen der Grund genannt wurde. Mehrere Betreiber nahmen ihre Systeme daraufhin vom Netz, andere berichteten, überhaupt keine offizielle Benachrichtigung erhalten zu haben.
Als Quelle dieser Warnungen erwies sich eine private Vorabmeldung des niederländischen NCSC-NL, die unter der Verkehrsampel-Stufe TLP:AMBER weitergegeben wurde. In einer im Reddit-Thread veröffentlichten Kopie erklärt das NCSC-NL, es habe von den beiden Zero-Days über ein europäisches Partner-CERT erfahren; eine Ausnutzung sei bei mehreren Citrix-Kunden weltweit festgestellt worden.
CISA reagierte kurzfristig und trug CVE-2026-88771 sowie CVE-2026-88772 in den Katalog bekannter ausgenutzter Schwachstellen (KEV) ein. In einer begleitenden Warnung heißt es, Bedrohungsakteure nutzten diese Schwachstellen weltweit aktiv aus. Die Behörde forderte Anwender und Administratoren auf, die Citrix-Advisories durchzugehen: „Angesichts der möglichen Folgen einer erfolgreichen Ausnutzung und der Tatsache, dass böswillige Akteure zumindest einen Teil dieser Schwachstellen ausnutzen, fordert CISA Nutzer und Administratoren auf, die Advisories von Citrix zu prüfen. Wenn möglich, sollten Nutzer vor dem Einspielen der Patches nach Anzeichen einer Kompromittierung suchen."
Dieser Hinweis hat praktische Bedeutung, weil ein Patch zwar die Lücke schließt, aber einen bereits erfolgten Einbruch nicht beseitigt — Citrix hat für die Prüfung entsprechende Indikatoren für eine Kompromittierung bereitgestellt.
NetScaler-Produkte sind in der KEV-Liste inzwischen breit vertreten: Der Katalog führt aktuell mehr als ein Dutzend Citrix-NetScaler-Schwachstellen, darunter die erst kürzlich ergänzten CVE-2026-19490 und CVE-2026-8452.
