Citrix hat Sicherheitsupdates für zwei kritische Schwachstellen in NetScaler ADC und NetScaler Gateway veröffentlicht, die nach Angaben des Unternehmens gegen ungepatchte Geräte ausgenutzt wurden. Die Schwachstellen könnten Fernangreifern ermöglichen, Befehle oder Code auf exponierten Appliances auszuführen, die häufig für VPN-Zugriff, Authentifizierung und die Bereitstellung von Anwendungen eingesetzt werden.
Das Unternehmen identifizierte die Probleme als CVE-2026-88771 und CVE-2026-88772, denen jeweils ein CVSS-v4-Score von 9,5 zugewiesen wurde. Citrix erklärte, es habe eine Ausnutzung bei Bereitstellungen beobachtet, auf denen keine Gegenmaßnahmen oder Updates angewendet wurden, machte jedoch keine Angaben zu den verantwortlichen Akteuren, dem Umfang der Aktivitäten oder dem Beginn der Angriffe.
Bedingungen für die Gefährdung
- CVE-2026-88771 ist ein Eingabevalidierungsfehler, der eine nicht authentifizierte Befehlsausführung ermöglichen kann. Citrix zufolge sind betroffene Versionen unabhängig von ihrer Konfiguration verwundbar.
- CVE-2026-88772 ist eine Speicherüberlauf-Schwachstelle, die zu Remotecodeausführung oder einer Dienstverweigerung führen kann. Sie betrifft Appliances mit aktiviertem DTLS, einer Einstellung, die bei vielen VPN-Virtual-Server-Bereitstellungen standardmäßig aktiviert ist.
Die Warnung folgt auf Berichte von Sicherheitsforschern, die bei Arbeiten zur Reaktion auf Sicherheitsvorfälle Hinweise auf zwei zuvor nicht veröffentlichte NetScaler-Schwachstellen zur Remotecodeausführung gefunden hatten. Citrix bestätigte nicht ausdrücklich, ob sich diese Berichte auf dieselben CVEs bezogen, obwohl die Beschreibungen mit der Mitteilung des Herstellers übereinstimmen.
Empfohlene Maßnahmen
Citrix forderte Kunden, die betroffene kundenverwaltete Instanzen betreiben, dazu auf, unverzüglich zu aktualisieren. Korrigierte Versionen umfassen NetScaler ADC und Gateway 14.1-73.37 und spätere Versionen, 13.1-64.23 und spätere 13.1-Versionen sowie entsprechende aktualisierte FIPS- und NDcPP-Builds. Das Unternehmen verwaltet Updates für seine eigenen Cloud-Dienste und von Citrix verwaltete Adaptive-Authentication-Angebote.
Das Bulletin behandelt außerdem sechs weitere Schwachstellen, darunter ein Problem mit HTTP-Request-Smuggling und mehrere Speichersicherheitslücken. Diese wurden nicht als aktiv ausgenutzt aufgeführt.
Organisationen sollten Patches bei einem vermuteten Kompromittierungsfall nur als einen Teil der Incident Response betrachten. Citrix empfiehlt, relevante Protokolle und Systembeweise zu sichern, möglicherweise betroffene Appliances zu isolieren, auf dem Gerät gespeicherte Zugangsdaten und Geheimnisse zu rotieren, offengelegte Zertifikate und Schlüssel zu widerrufen und sicherzustellen, dass Verwaltungsschnittstellen nicht öffentlich erreichbar sind. Administratoren sollten außerdem Authentifizierungsaktivitäten und Netzwerkprotokolle auf Anzeichen dafür prüfen, dass vor der Installation der Updates Zugriff erlangt worden sein könnte.
