Citrix NetScaler: Zwei kritische Lücken werden ausgenutzt

Betroffene Versionen, Updates und Hinweise zur Prüfung auf Kompromittierung.

Zentrales Netzwerk-Gateway mit transparentem Schutzschild, zwei violetten Bruchstellen und feinen Datenleitungen.

Citrix hat am 27. September 2026 Updates für acht Schwachstellen in NetScaler ADC und NetScaler Gateway veröffentlicht. Angriffe auf CVE-2026-88771 und CVE-2026-88772 hat der Hersteller bereits beobachtet. Beide Lücken können Angreifern ohne Anmeldung die Ausführung von Code ermöglichen. Betreiber kundenseitig verwalteter Systeme sollten ihre Version prüfen und die Aktualisierung priorisieren.

Die aktuelle Warnung betrifft andere Schwachstellen als die bereits auf IT-Dock behandelte NetScaler-Lücke vom März. Diesmal meldet Citrix für zwei Lücken eine aktive Ausnutzung. Auch CERT-EU und die US-Behörde CISA haben dazu Warnungen veröffentlicht.

Welche NetScaler-Lücken werden bereits ausgenutzt?

CVE-2026-88771 beruht laut Citrix auf einer fehlerhaften Eingabeprüfung. Sie betrifft verwundbare NetScaler-ADC- und Gateway-Versionen auch in der Standardkonfiguration. Betreiber müssen keine zusätzliche Funktion aktiviert haben, damit die Voraussetzung für diese Schwachstelle erfüllt ist. Citrix bewertet sie mit einem CVSS-v4-Wert von 9,5.

CVE-2026-88772 ist ein Speicherfehler. Er kann zur Ausführung von Code oder zu einem Dienstausfall führen. Hier ist aktiviertes DTLS die Voraussetzung. Auf virtuellen VPN-Servern ist DTLS nach Angaben von Citrix standardmäßig eingeschaltet, sofern es nicht ausdrücklich deaktiviert wurde. Auch diese Lücke bewertet der Hersteller mit 9,5.

Das Bulletin beschreibt sechs weitere Schwachstellen, unter anderem HTTP Request Smuggling und mögliche Dienstausfälle. Für diese sechs meldet Citrix im aktuellen Bulletin keine bestätigte aktive Ausnutzung. Ihre jeweiligen Voraussetzungen hängen von der Konfiguration ab. Die beiden bereits angegriffenen Lücken stehen deshalb im Mittelpunkt der unmittelbaren Reaktion.

Welche NetScaler-Versionen sind betroffen?

Das Bulletin gilt für kundenseitig verwaltete NetScaler ADC und NetScaler Gateway. Betroffen sind die unterstützten Versionszweige 14.1 vor 14.1-73.37 und 13.1 vor 13.1-64.23. Für FIPS- und NDcPP-Varianten nennt Citrix eigene Versionsstände. Auch Secure-Private-Access-Hybrid-Installationen mit NetScaler-Instanzen benötigen ein Update. Citrix verwaltete Cloud-Dienste aktualisiert der Anbieter selbst.

Für die Bestandsaufnahme zählt daher mehr als der Produktname. IT-Teams sollten ermitteln, welche Instanzen sie selbst betreiben, welchen Build diese verwenden und ob DTLS aktiviert ist. Bei CVE-2026-88771 entfällt eine zusätzliche Konfigurationsbedingung. Wer die Auswirkungen auf Gateway und Remote Access einordnet, findet im IT-Dock-Beitrag zum Patchen von NetScaler-Systemen weiteren Betriebskontext.

Welche Updates stellt Citrix bereit?

Citrix nennt 14.1-73.37 beziehungsweise 13.1-64.23 oder neuere Releases im jeweiligen Zweig als korrigierte Versionen. Für 14.1-FIPS gilt 14.1-73.37 FIPS. Für 13.1-FIPS und 13.1-NDcPP nennt das Bulletin 13.1-37.279. Die passende Version hängt vom eingesetzten Zweig ab.

Bei einem bestimmten Konfigurationsfall warnt Citrix allerdings vor einer möglichen Neustartschleife beim Upgrade auf 13.1-64.23. Der Hersteller beschreibt eine Prüfung mit „show ns variable“. Gibt der Befehl konfigurierte Variablen aus, empfiehlt Citrix die Planung des Upgrades auf 13.1-64.24, um dieses Betriebsproblem zu vermeiden. Das ändert nichts an der Dringlichkeit des Sicherheitsupdates, gehört aber in die Vorbereitung.

Warum sollten Betreiber auch nach Angriffsspuren suchen?

Ein Update schließt die Schwachstelle, klärt aber nicht, ob ein System zuvor angegriffen wurde. CERT-EU empfiehlt deshalb für öffentlich erreichbare Geräte auf betroffenen Builds eine Prüfung auf Kompromittierung. CISA rät, mögliche Hinweise und forensische Daten nach Möglichkeit vor dem Patchen zu sichern, weil bei Updates Spuren verloren gehen können.

Citrix stellt allgemeine Angriffsindikatoren über NetScaler Console bereit. Der Hersteller weist ausdrücklich darauf hin, dass ein unauffälliger Scan einen Einbruch nicht zuverlässig ausschließt. Bei einem konkreten Verdacht sollten Betreiber ihre üblichen Incident-Response-Prozesse starten und die Citrix-Anleitung zur Beweissicherung heranziehen.

Für Citrix-NetScaler-Betreiber sind damit zwei Fragen dringend: Läuft eine betroffene Version, und gibt es Hinweise auf einen bereits erfolgten Zugriff? Update und Prüfung gehören bei öffentlich erreichbaren Systemen zusammen.

Quellen: Citrix Security Bulletin, Citrix Sicherheitsblog, CERT-EU und CISA

Der IT-Dock Newsletter ordnet aktuelle Schwachstellen und ihre Folgen für den IT-Betrieb regelmäßig ein.

Weiterführende Artikel

News
02 Okt. 2026 3 Min. Lesezeit

Smart Country Convention 2026: KI trifft Verwaltung

Smart Country Convention 2026 in Berlin. Portugal, Verwaltungs-KI und digitale Infrastruktur prägen das Programm.

IT-Dock Redaktion Jetzt lesen →
News
01 Okt. 2026 3 Min. Lesezeit

Windows 11 26H2: Rollout startet mit kleinem Update

Windows 11 26H2 startet: So funktioniert das kleine Update und diese Supportfristen gelten jetzt für Unternehmen.

IT-Dock Redaktion Jetzt lesen →
News
01 Okt. 2026 4 Min. Lesezeit

KI-Modellwechsel: Studie untersucht verspätete Migrationen

Viele erfasste Apps migrierten erst nach Abschaltung. Was die Studie zeigt und IT-Teams prüfen sollten.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 2 Min. Lesezeit

Star Blizzard: Gefälschte Einladungen verbreiten Malware

Microsoft erklärt RedFlick und nennt Schutzmaßnahmen für IT-Teams.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 3 Min. Lesezeit

Nvidia will KI-Agenten bei Grenzüberschreitungen stoppen

So arbeiten OpenShell und Sentry und das müssen Firmen prüfen.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 4 Min. Lesezeit

Microsoft Copilot: Neue Agenten kosten nach Verbrauch

Microsoft Copilot bekommt Home, Code und Autopilot. Die Funktionen starten schrittweise, Agenten kosten nach Verbrauch.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 5 Min. Lesezeit

Microsoft-Supportende: Office 2021 und Windows 11 24H2

Microsoft-Supportende im Oktober: das sollten Unternehmen jetzt prüfen.

IT-Dock Redaktion Jetzt lesen →
News
29 Sep. 2026 2 Min. Lesezeit

GPT-6.1 Astra: OpenAI stoppt Veröffentlichung

GPT-6.1 Astra kommt vorerst nicht: OpenAI stoppt die Veröffentlichung nach Tests zu Berechtigungen und Transparenz.

IT-Dock Redaktion Jetzt lesen →
News
29 Sep. 2026 4 Min. Lesezeit

One UI 9: Diese Galaxy-Geräte haben das Update schon

Für ältere Modelle fehlen Termine. Was Samsung bestätigt und IT-Teams prüfen.

IT-Dock Redaktion Jetzt lesen →
News
28 Sep. 2026 4 Min. Lesezeit

O2 und 1&1: Telefónica-Chef will nur drei Mobilfunknetze

Der Telefónica-Chef stellt vier Netze infrage. Eine Fusion ist nicht bestätigt. Was hinter der Debatte steckt.

IT-Dock Redaktion Jetzt lesen →

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top