1. Startseite
  2. Sicherheitshinweise

Citrix NetScaler Sicherheitslücke: CVE-2026-88771 und CVE-2026-88772

Sicherheitshinweis Kritisch 3 Min. Lesezeit

Dieser Artikel ist auch verfügbar auf: TürkçeEnglish

Citrix NetScaler Sicherheitslücke: CVE-2026-88771 und CVE-2026-88772
CVECVE-2026-88771, CVE-2026-88772
SchweregradKritisch
CVSS-Wert 9,5
StatusPatch verfügbar
Betroffene ProdukteNetScaler ADC und NetScaler Gateway: 14.1 vor 14.1-73.37, 13.1 vor 13.1-64.23, FIPS vor 14.1-73.37 FIPS, FIPS/NDcPP vor 13.1-37.279

Citrix hat am 27. September 2026 Schwachstellen zur Remotecodeausführung ohne Authentifizierung in NetScaler ADC und NetScaler Gateway veröffentlicht. Für CVE-2026-88771 und CVE-2026-88772 nennt das Advisory CTX697096 jeweils CVSS v4.0 9,5. Citrix teilt mit, Ausnutzung auf…

Zusammenfassung

Citrix hat am 27. September 2026 Schwachstellen zur Remotecodeausführung ohne Authentifizierung in NetScaler ADC und NetScaler Gateway veröffentlicht. Für CVE-2026-88771 und CVE-2026-88772 nennt das Advisory CTX697096 jeweils CVSS v4.0 9,5. Citrix teilt mit, Ausnutzung auf ungepatchten Geräten beobachtet zu haben. Die US-Behörde CISA hat beide Lücken am 27. September 2026 in den Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen, die Ausnutzung als weltweit bezeichnet und als Frist für US-Bundesbehörden den 30. September 2026 gesetzt.

  • CVE-2026-88771: Unzureichende Eingabeprüfung in der Standardkonfiguration. Die Folge ist Remotecodeausführung ohne Authentifizierung.
  • CVE-2026-88772: Ein Speicherüberlauf bei aktiviertem DTLS, der zu Remotecodeausführung oder einem Denial-of-Service führen kann. Citrix gibt an, dass DTLS auf einem VPN-vServer standardmäßig aktiv ist.
  • Stand der Behebung: Für die genannten Stände gibt es Patches. Eine Übergangslösung beschreiben die Quellen nicht.
  • Weitere Einträge im selben Advisory: CVE-2026-88773 bis CVE-2026-88778 sind zusätzliche Probleme in CTX697096. Als ausgenutzt bestätigt sind nur CVE-2026-88771 und CVE-2026-88772. Für die übrigen Nummern nennt dieses Bulletin weder eine Bewertung noch einen Ausnutzungsstatus.

Worum es geht

Beide Schwachstellen erlauben einem nicht authentifizierten Angreifer, auf NetScaler ADC und Gateway aus der Ferne Code auszuführen. CVE-2026-88771 ist ein Fehler bei der Eingabeprüfung in der Standardkonfiguration und setzt keine zusätzlich eingeschaltete Funktion voraus. CVE-2026-88772 ist ein Speicherüberlauf, der bei aktiviertem DTLS zu Codeausführung oder einem Dienstausfall führen kann. Nach Angabe von Citrix ist DTLS auf einem VPN-vServer die Voreinstellung.

Die öffentliche Bekanntgabe erfolgte am 27. September 2026. Citrix berichtete von Angriffen auf Geräte ohne Patch. CISA nahm beide CVE-Nummern am selben Tag in den KEV-Katalog auf.

Wer betroffen ist

Betroffen sind Installationen von NetScaler ADC oder NetScaler Gateway, deren Stand älter ist als die unten genannten Patch-Stände. Die Produkte stehen in vielen Organisationen für Fernzugriff (VPN) und Anwendungsbereitstellung im Internet. Dass keine Anmeldung nötig ist, betrifft damit unmittelbar das Gerät an der Netzwerkgrenze.

Palo Alto Networks Unit 42 schätzte am 27. September 2026, dass etwa 50.277 exponierte Instanzen verwundbar sein könnten. Das ist eine Schätzung von Unit 42, kein Messwert von Doğa Network und keine Zahl bestätigter verwundbarer Geräte.

NetScaler-Zweige, die in den Quellen nicht genannt werden, stuft dieses Bulletin weder als betroffen noch als nicht betroffen ein.

Betroffene Versionen

LinieBetroffenPatch-Stand
14.1Vor 14.1-73.3714.1-73.37
13.1Vor 13.1-64.2313.1-64.23
FIPSVor 14.1-73.37 FIPS14.1-73.37 FIPS
FIPS/NDcPPVor 13.1-37.27913.1-37.279

Was zu tun ist

  1. Den Stand prüfen. Vergleichen Sie den laufenden Stand jedes ADC- und Gateway-Geräts mit der Tabelle. Nutzen Sie einen VPN-vServer, notieren Sie auch, ob DTLS aktiv ist; CVE-2026-88772 hängt von dieser Bedingung ab.
  2. Spuren sichern, bevor Sie patchen. CISA weist darauf hin, dass das Update forensische Spuren löschen kann. Sichern Sie die einschlägigen Protokolle und sonstigen Spuren nach Ihrem eigenen Vorfallprozess, bevor Sie das Update einspielen.
  3. Den Patch einspielen. Heben Sie die Linie 14.1 auf 14.1-73.37, die Linie 13.1 auf 13.1-64.23, die FIPS-Linie auf 14.1-73.37 FIPS und die Linie FIPS/NDcPP auf 13.1-37.279 an. Die Quellen nennen keine Übergangslösung anstelle dieser Updates.
  4. Das Gerät nach dem Patch prüfen. Bestätigen Sie, dass der laufende Stand der vorgesehene ist. Bei Verdacht auf Ausnutzung prüfen Sie Konfiguration und Sitzungsaufzeichnungen im Rahmen der Vorfallbehandlung. Dieses Bulletin listet keine angriffsspezifischen Indikatoren, weil die hier verwendeten Quellen keine solche Liste enthalten.

Wie Doğa Network Sie unterstützen kann

Unser Team kann bei der Bestandsaufnahme der NetScaler-Stände, bei der Planung des Patch-Fensters und bei der Sicherung von Spuren vor dem Update helfen. Sie erreichen uns unter +90 850 888 3642 oder per E-Mail an hi@doga.network.

Quellen

#Citrix#NetScaler#VPN#CVE-2026-88771#CVE-2026-88772
Newsletter

Von kritischen Schwachstellen als Erste erfahren.

Erhalten Sie unsere Sicherheitshinweise, Praxisleitfäden und Ankündigungen per E-Mail. Wenige E-Mails im Monat, keine Werbung.

Zu welchen Themen möchten Sie E-Mails erhalten?