Acht neue Schwachstellen in Citrix NetScaler ADC und Gateway hat der Hersteller bestätigt – zwei davon werden bereits angegriffen. CVE-2026-88771 und CVE-2026-88772 tragen jeweils einen Schweregrad von 9,5 von 10. Für alle acht Lücken stehen Patches bereit.

Der Ablauf war ungewöhnlich hektisch: Bereits am Samstag warnten Incident-Responder vor möglichen Schwachstellen in den NetScaler-Gateway-Produkten. Erst am Sonntag folgten die Sicherheitsbehörden der Niederlande, der USA und Großbritanniens mit Advisories, die die Lücken bestätigten.

Die US-Behörde CISA verpflichtete alle Bundesbehörden, die beiden ausgenutzten Schwachstellen bis Mittwoch zu schließen. Zusätzlich sei bei jeder Behörde, die die Produkte einsetzt, eine forensische Ersteinschätzung nötig. „CISA sind Berichte und Bedrohungsinformationen von Partnern zugegangen, die bestätigen, dass Angreifer diese Schwachstellen weltweit aktiv ausnutzen“, erklärte die Behörde. Angesichts der möglichen Folgen einer erfolgreichen Ausnutzung und der Tatsache, dass zumindest ein Teil der Lücken angegriffen werde, fordere man Anwender und Administratoren auf, die Advisories von Citrix durchzugehen.

Anzeige

CVE-2026-88771 wurde nach Angaben der Sicherheitsforscher von watchTowr ausgenutzt, bevor ein Fix existierte. Das Unternehmen veröffentlichte ein Werkzeug, mit dem Organisationen ermitteln können, wie anfällig sie für die Lücke sind.

Für Unruhe sorgte der Umgang mehrerer privater Sicherheitsfirmen mit dem Fall: Sie forderten ihre Kunden am Samstag auf, NetScaler-Appliances vom Netz zu nehmen, ohne Belege für das Vorliegen von Schwachstellen vorzulegen. Einzelne Berichte datieren die Ausnutzung auf den vergangenen Donnerstag zurück.

Citrix selbst hat eine detaillierte Anleitung dafür veröffentlicht, wie Kunden vorgehen sollten, wenn sie den Verdacht haben, über eine der Lücken kompromittiert worden zu sein.

Die Geräte sind ein wiederkehrendes Ziel für Angreifer, weil sie zentral im Netzwerk stehen und weit verbreitet sind. WatchTowr beschreibt Citrix NetScaler als eine „Produktfamilie aus Application Delivery Controllern und VPN-Gateway-Appliances, die sich praktisch in jedem großen Unternehmensnetzwerk des Planeten findet“. Genutzt werden sie in großen Organisationen zur Steuerung von Datenverkehr und zur Authentifizierung – sie bilden damit die Eingangstür zur internen Umgebung.

Bereits frühere Angriffskampagnen auf die Produkte, umgangssprachlich als Citrix Bleed One und Two bekannt, führten zu Hunderten von Sicherheitsverletzungen. Eine weitere Lücke in NetScaler ADC war im März aufgetaucht.