Beschreibung:
Der Hersteller Citrix veröffentlichte am 27.09.2026 ein Security Bulletin (CTX697096) zu insgesamt acht Schwachstellen in Citrix NetScaler ADC (ehemals Citrix ADC) und NetScaler Gateway (ehemals Citrix Gateway). Zwei davon sind als kritisch eingestuft und ermöglichen die Ausführung von beliebigem Code. Laut Hersteller werden CVE-2026-88771 und CVE-2026-88772 bereits aktiv ausgenutzt (Zero-Day).
- CVE-2026-88771 - Unzureichende Eingabevalidierung, die zur Ausführung beliebiger Befehle durch nicht authentifizierte Angreifende aus der Ferne führt
- CVE-2026-88772 - Speicherüberlauf, der zur Ausführung von beliebigem Code oder zu Denial-of-Service führen kann
- CVE-2026-88773 - HTTP Request Smuggling
- CVE-2026-88774 - Umgehung von Richtlinien mit HTTP-URL-basierten Ausdrücken
- CVE-2026-88775, CVE-2026-88776, CVE-2026-88777 - Speicherüberläufe mit Denial-of-Service oder fehlerhaftem Verhalten als Folge
- CVE-2026-88778 - Vorhersagbare TCP Initial Sequence Numbers
Betroffene Systeme:
NetScaler ADC and NetScaler Gateway 14.1 BEFORE 14.1-73.37
NetScaler ADC and NetScaler Gateway 13.1 BEFORE 13.1-64.23
NetScaler ADC 14.1-FIPS BEFORE 14.1-73.37 FIPS
NetScaler ADC 13.1-FIPS and 13.1-NDcPP BEFORE 13.1-37.279
Ebenfalls betroffen sind Secure Private Access Hybrid Deployments, die NetScaler-Instanzen verwenden. Das Advisory gilt nur für kundenseitig verwaltete Installationen. Von Citrix verwaltete Cloud-Dienste sowie Adaptive Authentication werden vom Hersteller selbst aktualisiert.
Behobene Version:
NetScaler ADC and NetScaler Gateway 14.1-73.37 and later releases
NetScaler ADC and NetScaler Gateway 13.1-64.23 and later releases of 13.1
NetScaler ADC 14.1-73.37 FIPS and later releases
NetScaler ADC 13.1-37.279 FIPS/NDcPP and later releases of 13.1-FIPS and 13.1-NDcPP
Empfohlene Maßnahmen:
Vom Hersteller wurden bereits Softwareupdates veröffentlicht, welche die Sicherheitslücken beheben. Aufgrund der aktiven Ausnutzung wird empfohlen, die betroffene Software schnellstmöglich zu aktualisieren. Dies gilt auch für NetScaler-Instanzen in Secure Private Access Hybrid Deployments. Bereits mit den August-Updates gepatchte Appliances sind weiterhin verwundbar und benötigen die oben genannten Builds.
Ein Update allein entfernt keine Angreifende, die bereits vor dem Patch Zugriff erlangt haben. Betroffene Systeme sollten daher vor bzw. nach dem Update auf Anzeichen einer Kompromittierung überprüft werden. Laut CISA sollte, wenn möglich, vor dem Patchen nach Indikatoren für eine Kompromittierung gesucht werden. Der niederländische NCSC empfiehlt zusätzlich, Memory Dump und Logfiles (mindestens einen Monat rückwirkend) vor dem Update zu sichern. Bei Verdacht auf Kompromittierung sind die Schritte im Citrix-Bulletin zu befolgen.
Für Systeme, die von CVE-2026-88778 betroffen sind, empfiehlt der Hersteller zusätzlich die Aktivierung der Option "Enhanced ISN Generation":
|
set ns tcpparam -enhancedISNgeneration ENABLED
|
Einschätzung der Bedrohung:
Citrix bestätigt im Bulletin die Ausnutzung von CVE-2026-88771 und CVE-2026-88772 auf ungeschützten NetScaler-Systemen. Beide Schwachstellen wurden am 27.09.2026 zum CISA Known Exploited Vulnerabilities (KEV) Katalog hinzugefügt. Laut CISA liegen Berichte und Erkenntnisse von Partnern vor, wonach Angreifende die Schwachstellen weltweit aktiv ausnutzen.
CVE-2026-88771 ist besonders kritisch, da sie ohne Authentifizierung aus der Ferne ausgenutzt werden kann und laut Hersteller alle Installationen betrifft, auch in der Standardkonfiguration. Bei CVE-2026-88772 ist eine aktivierte DTLS-Konfiguration Voraussetzung. Diese ist auf VPN Virtual Servern standardmäßig aktiv.
Die übrigen Schwachstellen (CVE-2026-88773 bis CVE-2026-88778) setzen bestimmte Konfigurationen voraus, z. B. den Betrieb als Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) oder AAA Virtual Server, Load-Balancing Virtual Server vom Typ Oracle oder aktivierte Layer-7-Protokollfunktionen für Nicht-HTTP-Protokolle (z. B. FTP, RTSP, DNS64, NAT64). Für diese liegen keine Hinweise auf Ausnutzung vor. Die genauen Voraussetzungen sowie Anleitungen zur Überprüfung der eigenen Konfiguration sind im Advisory des Herstellers beschrieben.
Weiterführende Links: