Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Citrix Netscaler: Kritische Sicherheitslücken erlauben Codeeinschleusung

Дата публикации: 27-09-2026 15:51:00

Sicherheitsforscher warnen: Neue Exploits würden aktiv ausgenutzt. Citrix bestätigt die Lücken; Updates werden ausgeliefert.

Основное содержимое страницы с новостью.

Administratoren von Citrix-Netscaler-Geräten sollten zu Wochenbeginn dringend Patches einspielen. Wie mehrere Quellen übereinstimmend berichten, kursieren gleich zwei neue Exploits (Zero-Days), die eine Codeeinschleusung auf verwundbaren Geräten ermöglichen. Der Hersteller stellt mittlerweile Updates für Netscaler 13.1 und 14.1 bereit und bestätigt die Sicherheitslücken. Admins sollten die Flicken einspielen – Netscaler-Lücken werden häufig für Cybercrime missbraucht.

Eine der Warnungen stammt vom Threat-Intelligence-Unternehmen watchTowr. Es schreibt: „Zwei Schwachstellen – beide RCE. Ungepatcht, 0days. Ausgenutzt in freier Wildbahn – gefunden während Forensik-Untersuchungen.“ Citrix arbeite an einer offiziellen Mitteilung und an Patches, die für den Wochenanfang erwartet würden.

Nutzer auf Reddit bestätigen diese Darstellung. So schreibt ein vorgeblicher Citrix-Kunde, der Hersteller habe ihm auf Nachfrage die Lücken bestätigt, die Entwickler arbeiteten rund um die Uhr an deren Behebung. Auch der britische Sicherheitsforscher Kevin Beaumont hält die Gerüchte für glaubwürdig: „Die Schwachstelle ist allerdings echt, ich habe es überprüft.“

Die Geräte unverzüglich vom Netz zu nehmen, wie watchTowr-Gründer Benjamin Harris Betroffenen auf LinkedIn rät, wird Beaumont zufolge auch von Regierungsstellen empfohlen. Citrix rate derzeit nicht zu einer Abschaltung, so der Brite. Stattdessen haben Softwareentwickler des Herstellers „rund um die Uhr gearbeitet, um einen Fix zu entwickeln“, teilt der Hersteller Kunden mit.

Offizielle Bestätigung durch Citrix

Auf den Webseiten der CISA (Cybersecurity and Infrastructure Security Agency), der NCSC (National Cyber Security Centre) in Großbritannien und den Niederlanden sowie beim deutschen BSI (Bundesamt für Sicherheit in der Informationstechnik) finden sich noch keine offiziellen Informationen.

Citrix hat in den frühen Abendstunden eine Sicherheitswarnung veröffentlicht. Darin werden mehrere CVEs mit kritischem bzw. hohem Schweregrad aufgeführt:

  • CVE-2026-88771 und CVE-2026-88772 ermöglichen die Ausführung von Code aus der Ferne (Remote Code Execution) und weisen einen CVSS-4.0-Wert von 9,5/10 (kritisch) auf. Erstere betrifft alle Standardkonfigurationen.
  • Auch CVE-2026-88773 ist eine kritische Schwachstelle; sie betrifft alle NetScaler-ADC- oder Gateway-Instanzen, bei denen HTTP aktiviert ist. Sie erreicht einen Wert von 9,3/10 auf der CVSS-4.0-Skala.
  • Die Schwachstellen CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777 und CVE-2026-88778 weisen einen hohen Schweregrad auf, mit Werten von 7,0/10 (für die erste Schwachstelle) beziehungsweise 8,8/10 (für die übrigen vier Schwachstellen).

Mittlerweile verteilt der Hersteller zwei neue Versionen von NetScaler OS, die die Schwachstellen beheben. Wie heise security erfuhr, antworteten Citrix-Kundendienstmitarbeiter auf entsprechende Anfragen wie folgt:

Vielen Dank, dass Sie uns auf das Problem mit Ihrer Citrix NetScaler-Instanz aufmerksam gemacht haben. Unsere Teams haben rund um die Uhr an einer Lösung gearbeitet, um die kürzlich entdeckten Schwachstellen in NetScaler zu beheben. Nun steht Ihnen eine „Early Access“-Version zur Überprüfung zur Verfügung.
Diese „Early Access“-Version von Citrix NetScaler enthält Aktualisierungen, die speziell auf die von Ihnen festgestellten Probleme ausgelegt sind. Bitte beachten Sie, dass diese Software als „Early Access“-Version die letzten Phasen unseres strengen Testverfahrens noch nicht durchlaufen hat und daher Fehler oder sonstige Mängel aufweisen kann.

Die Build-Nummern lauten wie folgt:

  • NetScaler 13.1: 13.1-64.24
  • NetScaler 14.1: 14.1-37.73

Die neuen Versionen sind auf der öffentlich einsehbaren Download-Seite für NetScaler gelistet, die Downloads stehen jedoch nur Kunden zur Verfügung. Admins sollten die neuen Versionen schleunigst einspielen, um einer Ausnutzung zuvorzukommen. Zero-Day-Exploits wie die kolportierten sind für Citrix nichts Neues: Erst im August und zuvor im Juli hatte die Security-Appliance gravierende Sicherheitsfehler.

Wir haben das BSI, watchTowr, Citrix und Kevin Beaumont um Stellungnahme gebeten und werden diese Meldung aktualisieren, sofern wir mehr Informationen erhalten.

Anmerkung in eigener Sache: Wir wägen vor einer Berichterstattung die Quellenlage sorgfältig ab, um Fehlalarme zu vermeiden. So auch in diesem Fall: Sowohl Beaumont als auch watchTowr zählen wir bei heise security als vertrauenswürdige Quellen. Doch auch sie sind nicht gegen Fehler gefeit – da von einem Exploit der hier kolportierten Größenordnung jedoch eine erhebliche Gefahr ausgehen könnte, halten wir es für notwendig, unsere Leser schnellstmöglich zu informieren.

Update 27.09.2026, 18:07 Uhr

Nachdem offizielle Patches und ein Advisory von Citrix vorliegen, haben wir die Meldung umfangreich modifiziert, Konjunktive entfernt und die Warnung konkretisiert.

(cku)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig028.7525-09-2026
2WordPress-Lücke nur Stunden nach Patch attackiert013.4525-09-2026
3Jetzt updaten! Attacken auf Roundcube-Webmail-Instanzen beobachtet014.7625-09-2026
4Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig028.7525-09-2026
5Telekom: Mehr Sicherheit für diese Speedport-Router019.9825-09-2026
6WordPress-Lücke nur Stunden nach Patch attackiert013.4525-09-2026
7Jetzt updaten! Attacken auf Roundcube-Webmail-Instanzen beobachtet014.7625-09-2026
8Video-Tool VLC: Version 3.0.24 stopft über 130 Sicherheitslecks024.3125-09-2026
9IT-Sicherheitslücke Drucker: Wie veraltete Systeme den Mittelstand angreifbar machen014.1828-05-2026
10Sicherheitspatch gegen Schadcode repariert SolarWinds Observability Self-Hosted024.8224-09-2026

Классификация: Международные. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 9.03. Источник: www.heise.de.