Erste öffentliche Hinweise auf mögliche Angriffe tauchten am 25. September in einem Reddit-Thread auf. Mehrere Citrix-Anwender berichteten dort, dass IT-Dienstleister und Sicherheitsteams sie zum Abschalten ihrer NetScaler-Appliances drängten. Ein Nutzer veröffentlichte zudem eine vertrauliche Vorabwarnung des niederländischen National Cyber Security Centre (NCSC-NL) zu möglichen NetScaler-Zero-Day-Angriffen; der Beitrag wurde später gelöscht. Laut einer FAQ von Tenable zu den Angriffsaktivitäten war die Warnung unter der Einstufung Traffic Light Protocol (TLP):AMBER+STRICT verteilt worden, die eine öffentliche Weitergabe stark einschränkt.
Einen Tag später warnte watchTowr in sozialen Netzwerken vor möglichen Zero-Day-Angriffen. „Wir reagieren derzeit in hohem Tempo auf Gerüchte, wonach mehrere ungepatchte Citrix-NetScaler-Schwachstellen zur Remote-Code-Ausführung im Umlauf sind", schrieb das Unternehmen auf X. „Zwar sind die Details spärlich, doch die Informationen sind glaubwürdig." Noch am selben Tag bestätigte Harris die Gerüchte auf LinkedIn: Man habe sie mit maßgeblichen Quellen verifiziert. „Bitte nehmen Sie das ernst und nehmen Sie NetScaler-Appliances sofort vom Netz."
Citrix legte die Zero-Days erst am Folgetag offen — gemeinsam mit mehreren weiteren NetScaler-Schwachstellen — und veröffentlichte Patches. Harris verweist darauf, dass nationale CERTs als maßgebliche Quellen den Beginn der Ausnutzung mindestens eine Woche früher ansetzen. Zudem sei der Patch, den sein Team für eine technische Analyse von CVE-2026-88771 untersucht habe, auf den 24. September datiert. Das deute darauf hin, dass Citrix bereits in der Vorwoche Kenntnis von den Angriffen hatte, auch wenn der genaue Zeitpunkt unklar bleibt.
„Dass Zero-Days ausgenutzt werden, ist nichts Ungewöhnliches, das sehen wir immer wieder", sagte Harris gegenüber Dark Reading. „Üblich ist in solchen Situationen aber, dass man die Nutzer darauf hinweist, dass ein derzeit kaum beherrschbares Risiko besteht — und genau das frustriert die Leute heute." Das Schweigen des Herstellers wirke auf ihn „beinahe absichtsvoll"; Citrix hätte früher für Klarheit sorgen müssen, statt Administratoren zwischen Gerüchten und der Frage schwanken zu lassen, ob sie ihre Appliances netzweit abschalten. „Sobald die Gerüchte beginnen, darf man die Leute nicht einfach in Panik verfallen lassen."
Dark Reading fragte bei Citrix nach, wann das Unternehmen von den Angriffen erfuhr und wie groß deren Ausmaß ist. Diese Fragen ließ der Hersteller unbeantwortet und erklärte lediglich, man habe kritische Schwachstellen in NetScaler ADC und NetScaler Gateway festgestellt und daraufhin umgehend eine neue Softwareversion entwickelt und veröffentlicht; Kunden sollten stets zügig auf die aktuelle Version wechseln.
Besonders gefährlich sind die beiden Lücken laut Harris, weil sie die Standardkonfigurationen betreffen und beide trivial auszunutzen sind. „Wenn es im Internet steht, ist es verwundbar", sagt er. NetScaler werde von vielen großen Organisationen eingesetzt, darunter zahlreiche aus dem Bereich kritischer Infrastrukturen — entsprechend hochwertig seien die Ziele. Der Angreifer verfüge damit faktisch über einen Generalschlüssel zu jeder Organisation, die Citrix NetScaler betreibt, und nutze ihn auch. Organisationen, die nicht auf die fehlerbereinigten Versionen von NetScaler ADC und Gateway aktualisieren können, sollten laut Harris eine Abschaltung der Produkte in Erwägung ziehen.
