Citrix veröffentlichte am 27. September Notfall-Updates für acht Schwachstellen in NetScaler ADC und NetScaler Gateway. Zwei davon, CVE-2026-88771 und CVE-2026-88772, wurden bereits vor Veröffentlichung der Korrekturen ausgenutzt. Citrix nennt keine Abhilfemaßnahme. Betreiber müssen die Appliances aktualisieren und auf eine Kompromittierung untersuchen.

CVE-2026-88771 ist ein Fehler bei der Eingabevalidierung und wird als CWE-20 eingestuft. Nicht authentifizierte Angreifer können damit beliebige Befehle ausführen. Die Schwachstelle erreicht CVSS 9,5. Betroffen sind alle Bereitstellungen von NetScaler ADC und NetScaler Gateway, auch mit Standardkonfiguration. Eine bestimmte Funktion muss nicht aktiviert sein. Entscheidend ist die installierte Version.

CVE-2026-88772 ist ein Speicherüberlauf nach CWE-19. Auch diese Lücke hat CVSS 9,5 und kann beliebige Codeausführung oder einen Denial of Service ermöglichen. Für die Ausnutzung muss DTLS aktiv sein, was standardmäßig der Fall ist. Ein Gateway bleibt verwundbar, solange DTLS nicht mit der Option `-dtls OFF` abgeschaltet wurde. Andere virtuelle Server sind betroffen, wenn sie den Typ DTLS verwenden.

Citrix nennt folgende betroffene Versionen: NetScaler ADC und NetScaler Gateway 14.1 vor 14.1 - 73.37; NetScaler ADC und NetScaler Gateway 13.1 vor 13.1 - 64.23; NetScaler ADC FIPS vor 14.1 - 73.37 FIPS; sowie NetScaler ADC, FIPS und NDcPP vor 13.1 - 37.279.

Die Updates beheben sechs weitere Schwachstellen. CVE-2026-88773 erreicht CVSS 9,3 und betrifft HTTP Request Smuggling durch eine uneinheitliche Interpretation von HTTP-Anfragen. Hinweise auf eine aktive Ausnutzung gibt es bei dieser Lücke nicht. Die übrigen Probleme liegen bei CVSS-Werten zwischen 7 und 8,8.

Die Installation verhindert neue Angriffe, beseitigt aber keine bereits erfolgte Kompromittierung. Administratoren sollen das Speicherabbild der Appliance und die Protokolle mindestens einen Monat aufbewahren und die Systeme danach weiter beobachten. NetScaler 14.1 - 73.36 oder höher kann bei aktivierter Telemetrie über die Sicherheitsseite nach Indikatoren suchen. Alternativ liefert der Citrix-Support diese Indikatoren. Citrix weist darauf hin, dass die Prüfung nicht jede Art von Kompromittierung erfasst. watchTowr empfiehlt, alle auf betroffenen Geräten gespeicherten Geheimnisse und Zertifikate zu erneuern. Bleeping Computer rät, die Internet-Exposition zu verringern, falls eine sofortige Aktualisierung nicht möglich ist.

Das niederländische National Cyber Security Centre, NCSC, soll die erste öffentliche Stelle gewesen sein, die Organisationen über die beiden ausgenutzten Lücken informierte. Die Informationen stammten vom europäischen CERT, das am 27. September einen eigenen Hinweis veröffentlichte. Die niederländische Warnung kam vor der Veröffentlichung der CVE-Nummern und erklärte, Citrix habe die Angriffe bei der Untersuchung von Vorfällen in Kundenumgebungen entdeckt. Erste Hinweise erschienen am 26. September auf Reddit. Am selben Tag wurde der Fall bereits in sozialen Netzwerken diskutiert, unter anderem von dem Sicherheitsexperten Kevin Beaumont auf Mastodon.

Das NCSC bestätigte den Versand der ersten Warnung nicht ausdrücklich. Gegenüber Bleeping Computer erklärte die Behörde, sie beobachte relevante Entwicklungen und Bedrohungen und berate Organisationen. Weitere Angaben lehnte sie ab, weil Bleeping Computer nicht zu ihrem Zuständigkeitsbereich gehöre. Der niederländische Hinweis wurde später öffentlich.

Damit handelt es sich um die dritte Welle aktiv ausgenutzter NetScaler-Schwachstellen innerhalb von etwa zwei Monaten. Tenable zufolge nahm die US-Behörde CISA CVE-2026-8452 im August und CVE-2026-19490 am 9. September in ihren Katalog auf. Beide Lücken wurden aktiv angegriffen und als kritisch eingestuft. Nach Tenable entfielen in den vergangenen sieben Jahren etwa zwei Drittel der schädlichen Aktivitäten gegen NetScaler auf staatlich unterstützte APT-Gruppen. Ransomware-Gruppen und ihre Partner waren für den übrigen Anteil verantwortlich. Der Cyber Resilience Act schreibt seit dem 11. September die Meldung entdeckter Schwachstellen an nationale CERTs vor. Das Haftungsregime für die Sicherheit elektronischer Produkte soll Ende 2027 beginnen. Die Meldepflicht ermöglichte dem NCSC eine Warnung vor dem Citrix-Bulletin.