Citrix schloss mit dem Update acht Schwachstellen, die unter den Kennungen CVE-2026-88771 bis CVE-2026-88778 geführt werden. Zwei davon – CVE-2026-88771 und CVE-2026-88772 – waren Zero-Days, die bereits in freier Wildbahn ausgenutzt wurden und anschließend breit angegriffen wurden. Eine Empfehlung, Server bis zur Installation des Patches abzuschalten, enthielt der Blogbeitrag nicht; stattdessen hieß es, Kunden sollten “unverzüglich auf die Versionen mit der Fehlerbehebung aktualisieren”.
In der Sicherheitsszene gilt diese Reaktion vielen als zu wenig und zu spät. Offen blieb vor allem, warum das Unternehmen nicht früher Informationen zu den offenbar laufenden Zero-Day-Angriffen teilte. Auf konkrete Fragen antwortete Citrix nicht, sondern verwies Dark Reading auf die bisherige Stellungnahme und das Sicherheitsbulletin. Darin erklärte ein Sprecher, man habe “umgehend eine neue Softwareversion entwickelt und veröffentlicht, die die Probleme behebt”. Unter Fachleuten war zudem umstritten, ob die beobachteten Aktivitäten nicht auf die bereits im August gepatchten Lücken CVE-2026-19490 und CVE-2026-19489 zielten.
Kiteworks entschied anders. Das Engineering-Team arbeitete gemeinsam mit externen nationalen Nachrichtendienstexperten an der Eingrenzung des Sicherheitsproblems und warnte vor einem möglicherweise bevorstehenden Zero-Day-Angriff. Am Montag folgte ein Advisory mit der identifizierten Schwachstelle und einem Patch. Nach eigener Einschätzung wären am Ende nur ein Prozent der Kunden betroffen gewesen.
“Kunden aufzufordern, Produktivsysteme abzuschalten, ist keine Entscheidung, die ein Hersteller leichtfertig trifft, und uns war genau klar, was wir ihnen abverlangen”, erklärte CISO Frank Balonis. Man habe es dennoch getan, denn wenn die Wahl zwischen Gewissheit und Bequemlichkeit stehe, seien Kundendaten nichts, worauf man wetten wolle. CEO und Chairman Jonathan Yaron ergänzte: “Der Branchenstandard ist, auf den Nachweis eines Angriffs zu warten. Wir handeln lieber proaktiv auf eine glaubwürdige Warnung hin, als auf Gewissheit zu warten und zu spät zu kommen.”
Nicht alle teilen diese Einschätzung. John Strand, Inhaber von Black Hills Information Security, nannte den Aufruf “verrückt”: “Das ist kein laufender Angriff – niemand wird aktiv kompromittiert – und trotzdem sagt der Hersteller seinen Kunden, sie sollen die Systeme vom Netz nehmen. So etwas habe ich noch nie gehört.” Ob Kiteworks überreagiere oder genau richtig handle, bleibe offen – auch abhängig davon, wie schwierig der Patch auszurollen sei. Zu den Kunden zählen viele Behörden und Unternehmen aus regulierten Branchen.
Satnam Narang, Senior Staff Research Engineer bei Tenable, weist darauf hin, dass die Abschaltdebatte auch im Citrix-Fall geführt wurde – nur von anderer Seite: Zulieferer und Sicherheitsteams rieten NetScaler-Administratoren unter Verweis auf eine behördliche Warnung von sich aus zum Abschalten. Tenable veröffentlichte dazu ein eigenes Advisory. Abschaltungen hätten jedoch ihren Preis: Wer ein VPN stilllegt, sperrt Remote-Mitarbeiter aus und unterbricht Anwendungs- und Datenzugriffe. “Wenn Hersteller das verlangen, müssen sie genau sagen, welche Kunden und Konfigurationen gefährdet sind und wie lange die Abschaltung dauern soll”, so Narang. Kiteworks habe die selbst gehosteten Systeme abgeschaltet und eine neunstündige Abschaltung empfohlen – ein pauschales “Schaltet es ab” ohne Enddatum sei dagegen kaum umsetzbar.
Eine klare Antwort auf die richtige Strategie gibt es laut Andrew Thompson, Senior Vice President of Adversary Operations bei GreyNoise, weiterhin nicht. Seine Forscher hatten die am 24. September entdeckten Aktivitäten gegen NetScaler-Appliances zunächst nicht mit konkreten CVEs verknüpfen können. “Wenn eine Frühwarnung aus glaubwürdiger Quelle stammt, sollte man handeln – was als akzeptable Maßnahme gilt, unterscheidet sich aber von Organisation zu Organisation.”
