Citrix beschreibt die Auswirkungen in seinem Hinweis eng umrissen: „Wird die Bedingung wiederholt ausgelöst, kann der Dienst dauerhaft nicht verfügbar bleiben", heißt es dort. „Unsere Analyse zeigt, dass dieses Problem die Dienstverfügbarkeit betrifft; eine Beeinträchtigung der Integrität von Kundendaten haben wir nicht festgestellt." Neben dem Update stellt der Hersteller Gegenmaßnahmen bereit, die vor einer Aktualisierung greifen können.

In der Veröffentlichung dankt Citrix den Sicherheitsfirmen Bishop Fox und watchTowr für ihre Mithilfe bei der Identifizierung des Problems. Benjamin Harris, Gründer und Chef von watchTowr, erklärte gegenüber Recorded Future News, ein Denial-of-Service-Fehler erlaube es Kriminellen, Systeme zum Absturz zu bringen.

Technisch bestehe zwar „keine Verbindung" zu den Lücken der Vorwoche, so Harris — er vermute aber, dass der Fehler gezielt zum Absturz von Maschinen eingesetzt worden sei, um die Ausnutzung von CVE-2026-88771 zu beschleunigen.

Anzeige

Genau diese Lücke beschäftigt Citrix-Kunden weiterhin, zusammen mit CVE-2026-88772. Beide wurden in der Vorwoche bekanntgegeben. Auch nach Verfügbarkeit der Patches berichteten mehrere Sicherheitsfirmen, dass die Schwachstellen weiterhin breit von Kriminellen ausgenutzt werden.

CISA hatte am Freitagmorgen einen eigenen Nachtrag zu diesen beiden Lücken veröffentlicht und gewarnt, es lägen Meldungen vor, die bestätigten, „dass Bedrohungsakteure diese Schwachstellen weltweit aktiv ausnutzen".

Die zu Google gehörende Sicherheitsfirma Mandiant ergänzte, es gebe Hinweise auf wahrscheinlich betroffene Organisationen in Nordamerika und Europa — aus den Bereichen Regierung, Finanzdienstleistungen, Technologie, Bildung sowie Rechts- und Unternehmensberatung.

„Diese Kampagne unterstreicht, dass Edge-Geräte weiterhin als Einstiegspunkt in Opfernetzwerke ins Visier genommen werden — ein Trend, den Google über eine ganze Reihe von Bedrohungsakteuren hinweg verfolgt", so die Analysten. Solche Appliances — darunter Application Delivery Controller, VPN-Gateways und Firewalls — blieben attraktive Ziele, weil sie zum Internet hin offen stünden, sich dem Zugriff von EDR-Werkzeugen entzögen und häufig Zugangsdaten speicherten oder verarbeiteten, mit denen sich Angreifer tiefer im Netzwerk bewegen könnten.