Marcus Chen, YuSMP Group
Marcus Chen Staff Engineer (Backend & Cloud), YuSMP Group · Infrastruktursicherheit für Enterprise-Teams in den USA und der EU
Dunkle Netzwerk-Appliance im Rechenzentrum mit aufgebrochener Frontblende, rot glühender Elektronik und einem cyanfarbenen Lichtstrom, der durch die Bruchstelle entweicht

Kurz gesagt

Zwei kritische Lücken in Citrix NetScaler ADC und NetScaler Gateway, CVE-2026-88771 und CVE-2026-88772 (jeweils CVSS 9.5), erlauben einem nicht authentifizierten Angreifer, Code auf der Appliance auszuführen – und beide wurden ausgenutzt, bevor Citrix einen Fix hatte. Citrix veröffentlichte am 27. September 2026 das Bulletin CTX697096 mit gepatchten Builds; am selben Tag nahm die CISA beide CVEs mit Frist 30. September in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) auf.

Für die meisten Teams ist das ein Notfall-Change für diese Woche. CVE-2026-88771 funktioniert gegen Standardkonfigurationen, und der August-Fix für den früheren NetScaler-Bypass deckt sie nicht ab. Behandeln Sie das Gateway vor Ihrem VPN und Ihren Anwendungen als Teil Ihrer Cloud- und DevOps-Infrastruktur – mit derselben Patch-Geschwindigkeit und demselben Monitoring wie Produktivdienste: aktualisieren, Beweise sichern, dann Secrets rotieren.

Was hat Citrix veröffentlicht?

Am 27. September 2026 veröffentlichte Citrix das Sicherheitsbulletin CTX697096 zu acht Schwachstellen in NetScaler ADC und NetScaler Gateway – den Appliances, mit denen Unternehmen VPN-Sitzungen terminieren, Traffic verteilen und interne Anwendungen veröffentlichen. Zwei der acht sind kritische Lücken zur Remote Code Execution, und Citrix bestätigt, dass beide „auf nicht mitigierten NetScaler-Installationen“ ausgenutzt wurden. Es waren Zero-Days: Angreifer hatten funktionierende Exploits, bevor ein Patch existierte.

CVE-2026-88771 ist die gefährlichere der beiden. Der Fehler in der Eingabevalidierung erlaubt einem entfernten Angreifer, ohne Zugangsdaten beliebige Befehle auszuführen, und betrifft jede NetScaler-Installation auf einem verwundbaren Build, auch in der Standardkonfiguration. CVE-2026-88772 ist ein Speicherüberlauf, der auf Appliances mit aktiviertem DTLS zu Codeausführung oder Absturz führen kann. DTLS ist bei virtuellen VPN-Servern standardmäßig eingeschaltet – die meisten NetScaler-Gateway-Installationen erfüllen diese Bedingung also.

Die Offenlegung ging schnell. Am 26. September warnte das niederländische National Cyber Security Centre Organisationen vertraulich; manche Administratoren wurden von Dienstleistern aufgefordert, ihre Appliances abzuschalten. Am Folgetag lieferte Citrix korrigierte Builds, und die CISA stufte beide CVEs als aktiv ausgenutzt ein. Laut CISA nutzen Angreifer die Lücken weltweit aus; US-Bundesbehörden erhielten drei Tage für die Behebung. Von BleepingComputer zitierte Shadowserver-Daten beziffern die aus dem Internet erreichbaren NetScaler-Instanzen auf rund 23.000.

Warum schützt der August-Patch nicht?

Es ist die dritte kritische Angriffswelle auf NetScaler innerhalb von etwa einem Monat. Im August behob Citrix CVE-2026-19490, einen Authentifizierungs-Bypass, den die CISA am 9. September in den KEV-Katalog aufnahm. Viele Teams aktualisierten damals auf 14.1-73.32 oder 13.1-63.21 und schlossen das Ticket. Diese Builds beheben die neuen Lücken nicht. Wie watchTowr in seinem FAQ festhält, bleiben Appliances mit dem Patch für CVE-2026-19490 gegenüber CVE-2026-88771 und CVE-2026-88772 verwundbar, solange sie nicht auf 14.1-73.37, 13.1-64.23 oder dem passenden FIPS-Build laufen.

Auch ein Patch hat Grenzen. Die CISA rät, forensische Beweise vor dem Update zu sichern, weil das Upgrade Spuren eines bereits erfolgten Einbruchs löschen kann. Citrix bietet über NetScaler Console einen Scan auf Indicators of Compromise an, weist aber darauf hin, dass die Indikatoren nicht jede Technik abdecken. Ein sauberer Scan senkt die Wahrscheinlichkeit eines Einbruchs, schließt ihn aber nicht aus. Auf einer Appliance, die VPN-Sitzungen, LDAP-Bind-Zugangsdaten und private TLS-Schlüssel hält, ist für ein vor dem 27. September exponiertes Gerät die realistische Annahme: Jemand hat es versucht.

Was bedeutet das für Unternehmen im DACH-Raum?

Erstens: Die Edge-Appliance ist heute in vielen Stacks die meistattackierte Komponente – und oft die am wenigsten durchdachte. Anwendungscode durchläuft Reviews, CI-Prüfungen und gestaffelte Rollouts. Die Hersteller-Box davor wird meist von Hand gepatcht, wenn jemand ein Advisory liest. Drei ausgenutzte kritische Lücken in einem Produkt binnen weniger Wochen zeigen, dass dieser Takt zu langsam ist. Gateway-Upgrades brauchen ein Runbook, ein getestetes Rollback und einen Verantwortlichen, der sie innerhalb von Stunden ausrollen kann – wie jedes andere Produktiv-Deployment.

Zweitens: „Gepatcht“ ist ein bewegliches Ziel. Ein Team, das nur verfolgt, ob eine Appliance das letzte kritische Update erhalten hat, liegt diesmal falsch. Der Versionsbestand muss gegen das neueste Advisory geprüft werden, nicht gegen das vorige. Das spricht dafür, die Builds von Edge-Geräten automatisiert im selben System zu erfassen, das auch Container-Images und Abhängigkeiten überwacht.

Drittens: Codeausführung auf dem Gateway bringt alles dahinter in den Scope. Wer Code auf NetScaler ausführt, sitzt genau dort, wo Sitzungen und Zugangsdaten durchlaufen. Für Organisationen mit personenbezogenen oder Finanzdaten heißt das: Prüfpflichten nach DSGVO (Meldung an die Datenschutzaufsicht binnen 72 Stunden), NIS2-Meldungen und für Finanzunternehmen die DORA-Regeln für IKT-Vorfälle. Die ehrliche Aussage lautet „wir haben gepatcht, Beweise gesichert und auf Kompromittierung geprüft“ – nicht nur „wir haben gepatcht“. Aufsicht und Kunden werden fragen, welche der beiden Aussagen Sie belegen können.

Was ist jetzt zu tun?

  1. Alle NetScaler inventarisieren. Erfassen Sie jedes ADC und Gateway mit exaktem Build, einschließlich DR-, Labor- und vergessener Appliances. Alles unter 14.1-73.37 oder 13.1-64.23 (bzw. dem passenden FIPS-Build) ist verwundbar, auch wenn es im August gepatcht wurde.
  2. Erst Beweise sichern, dann aktualisieren. Logs, Konfiguration und einen System-Snapshot vor dem Patch sichern, wie von der CISA empfohlen. Danach als Notfall-Change aktualisieren. Appliances auf 12.1 oder 13.0 sind End of Life und müssen auf einen unterstützten Branch wechseln.
  3. Exposition bis zum Patch reduzieren. Braucht das Upgrade ein Wartungsfenster, schränken Sie die Erreichbarkeit aus dem Internet ein, soweit der Betrieb es zulässt, und lassen Sie das Management-Interface nie aus dem Internet erreichbar.
  4. Auf Kompromittierung prüfen. Den Citrix-IOC-Scan ausführen, Logs auf unerwartete Prozesse, neue Admin-Konten, Konfigurationsänderungen oder Dateien prüfen und NetScaler-Logs an Ihr SIEM weiterleiten. Ein sauberes Ergebnis ist ein Datenpunkt, kein Beweis.
  5. Rotieren, was das Gerät berührt hat. Aktive Sitzungen beenden und Passwörter, Service-Account-Zugangsdaten, Secrets und TLS-Zertifikate rotieren, die auf dem Gerät liegen oder darüber genutzt werden. Parallel Meldepflichten nach NIS2, DORA und DSGVO prüfen und die Edge-Geräte in den nächsten Penetrationstest aufnehmen.

Häufige Fragen

Was sind CVE-2026-88771 und CVE-2026-88772?

Es handelt sich um zwei kritische Schwachstellen zur Remote Code Execution in Citrix NetScaler ADC und NetScaler Gateway, beide mit CVSS 9.5 bewertet. CVE-2026-88771 ist ein Fehler bei der Eingabevalidierung, über den ein nicht authentifizierter Angreifer beliebige Befehle auf jeder Installation ausführen kann, auch in der Standardkonfiguration. CVE-2026-88772 ist ein Speicherüberlauf, der auf Appliances mit aktiviertem DTLS zu Codeausführung oder Denial of Service führen kann; DTLS ist bei virtuellen VPN-Servern standardmäßig aktiv. Citrix hat beide am 27. September 2026 im Bulletin CTX697096 veröffentlicht.

Welche NetScaler-Versionen sind betroffen, welche Builds beheben die Lücken?

Betroffen sind NetScaler ADC und Gateway 14.1 vor 14.1-73.37 und 13.1 vor 13.1-64.23, außerdem FIPS-Builds vor 14.1-73.37 FIPS und FIPS/NDcPP-Builds vor 13.1-37.279. Aktualisieren Sie auf 14.1-73.37, 13.1-64.23 oder den passenden FIPS-Build. Die Versionen 12.1 und 13.0 sind End of Life und erhalten keinen Fix; diese Appliances müssen auf ein unterstütztes Release migriert werden.

Werden die NetScaler-Lücken bereits ausgenutzt?

Ja. Citrix bestätigt beobachtete Angriffe auf beide Lücken bei nicht mitigierten Appliances, und sie wurden ausgenutzt, bevor es einen Patch gab. Das niederländische NCSC hat Organisationen am 26. September 2026 vertraulich gewarnt. Die CISA hat beide CVEs am 27. September in ihren KEV-Katalog aufgenommen und US-Bundesbehörden eine Frist bis zum 30. September gesetzt; laut CISA werden die Lücken weltweit ausgenutzt.

Wir haben NetScaler im August wegen CVE-2026-19490 gepatcht. Sind wir geschützt?

Nein. Die August-Builds (14.1-73.32 und 13.1-63.21) beheben den früheren Authentifizierungs-Bypass, aber nicht CVE-2026-88771 oder CVE-2026-88772. Jede Appliance, die nicht auf 14.1-73.37, 13.1-64.23 oder dem passenden FIPS-Build läuft, bleibt verwundbar, unabhängig von früheren Patches.

Müssen wir einen Vorfall in Deutschland, Österreich oder der Schweiz melden?

Das hängt vom Befund ab, nicht vom Patch. Wird eine Kompromittierung festgestellt, können NIS2-Meldepflichten (in Deutschland gegenüber dem BSI mit einer Frühwarnung binnen 24 Stunden), die 72-Stunden-Frist der DSGVO bei personenbezogenen Daten und für Finanzunternehmen die DORA-Meldung schwerwiegender IKT-Vorfälle an die Aufsicht greifen. Betreiber kritischer Infrastrukturen in der Schweiz melden Cyberangriffe innerhalb von 24 Stunden an das BACS. Die CISA-Frist vom 30. September gilt nur für US-Bundesbehörden.

Quellen

Citrix — NetScaler ADC and NetScaler Gateway Security Bulletin CTX697096 (CVE-2026-88771 – CVE-2026-88778)
CISA — Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway (27. September 2026)
BleepingComputer — Citrix confirms two NetScaler RCE zero-days exploited in attacks
BleepingComputer — CISA orders feds to patch exploited Citrix flaws by Wednesday
watchTowr — Citrix NetScaler Zero-Day RCE FAQ: CVE-2026-88771 and CVE-2026-88772