Zum Hauptinhalt springen

Citrix NetScaler: Zwei kritische Zero-Day-Lücken unter aktiver Ausnutzung erfordern Überprüfung des Remote-Zugriffs

Citrix hat acht Schwachstellen in NetScaler ADC und NetScaler Gateway veröffentlicht, von denen zwei kritisch sind und aktiv als Zero-Day ausgenutzt werden. Die CISA empfiehlt, vor dem Einspielen der Patches auf Anzeichen einer Kompromittierung zu prüfen.

CybersicherheitSeintec Team3 min Lesezeit
Citrix NetScaler: Zwei kritische Zero-Day-Lücken unter aktiver Ausnutzung erfordern Überprüfung des Remote-Zugriffs

Zusammenfassung der Meldung

Am 27. September 2026 verstärkte die CISA den Hinweis von Citrix auf acht neue Schwachstellen in NetScaler ADC und NetScaler Gateway (von CVE-2026-88771 bis CVE-2026-88778). Zwei davon, CVE-2026-88771 und CVE-2026-88772, sind kritisch, ermöglichen unabhängig voneinander die Remote-Codeausführung und werden bereits auf globaler Ebene ausgenutzt.

NetScaler Gateway dient in vielen Unternehmen als zentrales Eingangstor für Telearbeit und den Zugriff auf bereitgestellte Anwendungen. Daher ist ein Fehler dieser Art besonders schwerwiegend: Die Hardware ist konstruktionsbedingt dem Internet ausgesetzt, und eine Kompromittierung verschafft Angreifern einen Stützpunkt innerhalb des Unternehmensnetzwerks.

Die CISA betont, dass die Aktualisierung dieser Appliances komplex sein kann und Ausfallzeiten erfordern kann. Sie rät dazu, zunächst die von Citrix über die NetScaler Console veröffentlichten Indikatoren für eine Kompromittierung zu prüfen. Am 2. Oktober fügte die Behörde zudem eine SIGMA-Erkennungsregel hinzu, um die Identifizierung verdächtiger Aktivitäten in den Protokollen zu unterstützen.

Die wichtigste Empfehlung lautet: Verwechseln Sie das Patchen nicht mit absoluter Sicherheit. Wenn das System während des Zeitraums der Ausnutzung exponiert war, schließt das Update zwar die Tür, vertreibt aber keine Angreifer, die sich bereits Zugang verschafft haben. Es ist zwingend erforderlich, Protokolle, Sitzungen, Konten und Konfigurationsänderungen zu überprüfen.

Quelle: CISA — 27. September 2026

Häufig gestellte Fragen

Reicht es aus, den Patch zu installieren?
Nein, falls das System während der Ausnutzung der Schwachstelle exponiert war. Der Patch verhindert neue Intrusionen, aber es müssen die Kompromittierungsindikatoren geprüft und die vorangegangenen Aktivitäten analysiert werden.
Was ist zu tun, wenn eine sofortige Aktualisierung nicht möglich ist?
Reduzieren Sie die Exposition des Systems, verstärken Sie das Monitoring und planen Sie das Update so schnell wie möglich unter Berücksichtigung der Anweisungen des Herstellers und der Cybersicherheitsbehörden.

In diesem Artikel erwähnte Begriffe: Schwachstelle

Wenn Ihr Unternehmen den Remote-Zugriff über NetScaler oder ein anderes Gateway bereitstellt, sollten Sie dessen Status umgehend überprüfen. Wir bei Seintec auditieren Ihren Perimeter, führen die Korrekturen durch und überwachen die anschließenden Aktivitäten. Kontaktieren Sie unser Cybersicherheitsteam.

Seintec kontaktieren

Zugehörige Dienstleistung

Cybersicherheit

Wir sichern Ihr Unternehmen ab, damit es niemals stillsteht.

Nächster Schritt

¿Möchten Sie diese Verbesserungen in Ihrem Unternehmen umsetzen?

Sprechen Sie mit einem Experten von Seintec und wir prüfen gemeinsam mit Ihnen die Anwendung auf Ihre Infrastruktur.