Citrix NetScaler: Massenhafte Angriffe über Zero-Day-Lücken, und ein zweiter Zwischenfall nach dem Patch

7 Min. LesezeitKIana

Wer eine Citrix-NetScaler-Appliance betreibt, hat aktuell keinen normalen Oktober. Innerhalb weniger Tage sind zwei kritische Zero-Day-Lücken bekannt geworden, massenhaft ausgenutzt worden, gepatcht worden – und der Patch selbst hat dann neue Ausfälle verursacht. Dieser Beitrag ordnet ein, was passiert ist, wen es betrifft und was jetzt zu tun ist, auch wenn bereits gepatcht wurde.

Zwei kritische Lücken, aktiv ausgenutzt seit Anfang September

Am 27. September 2026 veröffentlichte Citrix laut dem BSI (öffnet in neuem Tab) ein Advisory zu insgesamt acht Sicherheitslücken in NetScaler ADC und NetScaler Gateway. Zwei davon, CVE-2026-88771 und CVE-2026-88772, waren zu diesem Zeitpunkt bereits aktiv ausgenutzt und erhalten laut BSI jeweils einen CVSS-4.0-Wert von 9,5 von 10. Die CISA bestätigt (öffnet in neuem Tab) die aktive Ausnutzung und hat beide Lücken in ihren Known-Exploited-Vulnerabilities-Katalog aufgenommen.

Die beiden Schwachstellen unterscheiden sich in der Ursache: CVE-2026-88771 beruht laut BSI auf unzureichender Input-Validierung und erlaubt einem nicht authentifizierten Angreifer aus der Ferne Codeausführung – und zwar laut Cybersecurity Dive (öffnet in neuem Tab) auf allen Versionen von NetScaler ADC und Gateway, auch in Standardkonfiguration. CVE-2026-88772 ist ein Speicherüberlauf, der laut Cybersecurity Dive zu Codeausführung oder Denial-of-Service führen kann, allerdings nur wenn das Kommunikationsprotokoll DTLS aktiviert ist – was auf VPN-Servern standardmäßig der Fall ist.

Das BSI stuft den Vorfall mit Kritikalität 3 (Orange) ein – laut eigener Skala die zweithöchste Stufe, bei der „Maßnahmen unverzüglich ergriffen werden müssen" und eine „massive Beeinträchtigung des Regelbetriebs möglich" ist.

Der Angriff lief schon Wochen vor der Veröffentlichung

Besonders unangenehm an diesem Fall: Die Ausnutzung begann laut BSI bereits mindestens am 5. September 2026 – also mehrere Wochen bevor Citrix das Advisory am 27. September veröffentlichte. Das BSI schreibt dazu ausdrücklich, eine Kompromittierung solle „auch dann aktiv ausgeschlossen werden, wenn Patches unmittelbar zur Veröffentlichung eingespielt wurden". Wer erst nach der Veröffentlichung gepatcht hat, kann also bereits Wochen zuvor kompromittiert worden sein, ohne dass der Patch das rückwirkend sichtbar macht.

Google Threat Intelligence Group geht laut Cybersecurity Dive (öffnet in neuem Tab) sogar von einem Startpunkt um den 3. September aus, Forscher von Palo Alto Networks nennen gegenüber derselben Quelle bereits den 21. August als möglichen Beginn der Angriffsaktivität. Die Angreifer werden von Google Threat Intelligence Group und Mandiant Consulting als mutmaßlich staatlich angebunden eingestuft; nach Angaben von Mandiant-CTO Charles Carmakal, zitiert von Cybersecurity Dive, sind Dutzende Organisationen in Nordamerika und Europa betroffen, aus Branchen wie Regierung, Bildung, Finanzdienstleistungen, Telekommunikation sowie Rechts- und Unternehmensberatung.

Wie groß die Angriffsfläche insgesamt ist, zeigt eine Zahl der Shadowserver Foundation, die Cybersecurity Dive (öffnet in neuem Tab) zitiert: mehr als 20.000 Citrix-NetScaler-Instanzen sind demnach weltweit exponiert und potenziell verwundbar. Forscher von Arctic Wolf gehen laut derselben Quelle von mindestens 78 konkret angegriffenen Organisationen in den USA, Kanada und Europa aus, aus Branchen wie Energie, Gesundheitswesen, Finanzwesen, Kommunalverwaltungen, Medien und Bildung.

Konkrete Ausfälle: Niederländische Behörden reagierten mit Abschaltungen

Wie ernst einzelne Betreiber die Lage einschätzten, zeigt die Reaktion in den Niederlanden. Das dortige Nationale Cyber Security Centre warnte laut Cybersecurity Dive (öffnet in neuem Tab) kritische Infrastrukturbetreiber bereits am Freitag vor der öffentlichen Advisory-Veröffentlichung und riet zur sofortigen Abschaltung ungesicherter Systeme. Z-CERT, die nationale Sicherheitsstelle für das Gesundheitswesen, empfahl Krankenhäusern laut derselben Quelle, verwundbare NetScaler-Systeme vorsorglich entweder verstärkt zu überwachen oder temporär vom Netz zu nehmen. Mehrere niederländische Krankenhäuser setzten das um und nahmen ihre Patientenportale zeitweise offline, bis die digitale Erreichbarkeit wiederhergestellt war.

Für die Einordnung im eigenen Unternehmen heißt das: Eine Kritikalität-Orange-Warnung für ein internetseitiges Gateway ist kein Thema, das in die reguläre IT-Besprechung der nächsten Woche gehört. Organisationen mit vergleichbarer Risikolage haben binnen Stunden auf Abschaltung statt auf Abwarten gesetzt.

Wie die Angreifer vorgingen

Technisch gingen die Angreifer laut Google Threat Intelligence Group, zitiert von Cybersecurity Dive (öffnet in neuem Tab), über CVE-2026-88772 vor und modifizierten anschließend Apache-Konfigurationen, um beliebige Dateiformate – darunter .deb, .sig und .ico – als PHP-Dateien ausführen zu lassen. Die Forscher identifizierten dabei eigens entwickelte PHP-Webshells, darunter eine als „Whipshot" bezeichnete Variante, die Base64-codierte Command-and-Control-Nutzlasten in nativen HTTP-Headern versteckt, sowie einen Python-Tunneler namens „Slapshot" für Aufklärung und Diebstahl von Zugangsdaten. Diese Werkzeuge erklären, warum das BSI ausdrücklich davor warnt, sich allein auf das Patchen zu verlassen: Ein Webshell, der vor dem Update platziert wurde, bleibt nach dem Update aktiv, solange er nicht separat gefunden und entfernt wird.

Betroffene und behebende Versionen

Laut BSI-Mitteilung (öffnet in neuem Tab) sind folgende Versionsstände betroffen und entsprechend zu aktualisieren:

  • NetScaler ADC / Gateway 14.1: vor Version 14.1-73.37 betroffen, ab 14.1-73.37 behoben
  • NetScaler ADC / Gateway 13.1: vor Version 13.1-64.23 betroffen, ab 13.1-64.23 behoben
  • FIPS-Variante 14.1: vor 14.1-73.37 FIPS betroffen, ab 14.1-73.37 FIPS behoben
  • FIPS/NDcPP-Variante 13.1: vor 13.1-37.279 betroffen, ab 13.1.37.279 behoben

Das BSI weist ausdrücklich darauf hin: Für CVE-2026-88771 sind alle Deployments mit diesen Versionsständen betroffen, unabhängig von der Konfiguration. Workarounds im eigentlichen Sinne gibt es laut BSI nicht – bestimmte Konfigurationsanpassungen, die Citrix für andere der acht Lücken nennt, schützen explizit nicht vor der bereits ausgenutzten CVE-2026-88771.

Der Patch selbst verursacht neue Ausfälle

Wer gepatcht hat, ist noch nicht durch: Laut Cybersecurity News (öffnet in neuem Tab) berichten NetScaler-Kunden seit dem 3. Oktober 2026 von wiederholten Neustarts ihrer Appliances nach Installation des Notfall-Updates 14.1-73.37. Die Ausfälle werden laut dem Bericht mit präparierten SAML-Authentifizierungsanfragen in Verbindung gebracht, die den Dienst nsaaad zum Absturz bringen; nach mehreren Fehlversuchen startet der Watchdog-Prozess pitboss die Appliance neu.

Citrix erklärt laut derselben Quelle, Entwicklung und Support arbeiteten an einem neuen Sicherheitsbulletin samt korrigierter Version. Wichtig für die Einordnung: Nach Angaben von Cybersecurity News beweisen die Neustart-Berichte bisher nicht, dass Angreifer den September-Patch umgangen haben – Build 14.1-73.37 bleibt laut Citrix weiterhin der fixe Stand gegen CVE-2026-88771 und CVE-2026-88772. Für ein internetseitiges Gateway, das Fernzugriff bereitstellt, ist ein wiederholter Neustart trotzdem ein ernstzunehmendes Verfügbarkeitsproblem, besonders bei Hochverfügbarkeits-Paaren.

Was jetzt zu tun ist

Für Unternehmen, die NetScaler ADC oder NetScaler Gateway betreiben, lassen sich aus den Quellen vier konkrete Schritte ableiten:

  1. Patchstand sofort prüfen. Läuft die Appliance auf einer Version unterhalb der oben genannten Fixes, besteht laut BSI unmittelbarer Handlungsbedarf – die Einstufung Orange bedeutet unverzügliches Handeln, nicht die nächste Wartungsfenster-Planung.
  2. Kompromittierung aktiv prüfen, auch nach dem Patchen. Weil die Ausnutzung laut BSI bereits seit Anfang September läuft, reicht das Einspielen des Patches allein nicht aus. Citrix stellt laut BSI Indicators of Compromise über die NetScaler Console oder auf Anfrage beim Hersteller-Support bereit. Logs sollten laut BSI mindestens bis Anfang September zurückreichen, um eine Zero-Day-Ausnutzung erkennen zu können – reines Patchen entfernt weder vorhandene Webshells noch von Angreifern vorgenommene Konfigurationsänderungen.
  3. Nach dem Update auf Stabilität der Appliance achten, insbesondere bei SAML-Authentifizierung und bei Hochverfügbarkeits-Paaren, und ein aktualisiertes Sicherheitsbulletin von Citrix im Blick behalten, falls für die gemeldeten Neustarts ein weiterer Fix nötig wird.
  4. Bei Verdacht auf Kompromittierung die von Citrix genannten Maßnahmen zur forensischen Prüfung und Bereinigung umsetzen, bevor die Appliance als wieder sicher gilt – ein erfolgreicher Patch beantwortet laut BSI nicht die Frage, ob vorher bereits jemand eingedrungen ist.

Warum das über Citrix hinausgeht

Der Fall reiht sich in ein Muster ein, das Perimeter-Systeme – Appliances für Fernzugriff und Netzwerksicherheit, die direkt aus dem Internet erreichbar sind – seit Jahren zu einem bevorzugten Angriffsziel machen: Ivanti, Fortinet, SonicWall, Check Point und nun wiederholt Citrix. Wer solche Systeme betreibt, egal von welchem Hersteller, sollte Herstellerwarnungen zu aktiv ausgenutzten Schwachstellen nicht im üblichen Update-Rhythmus behandeln, sondern als Sofortmaßnahme – unabhängig davon, wie moderat eine Einzellücke auf den ersten Blick eingestuft wird.

Falls Sie unsicher sind, ob Ihre Perimeter-Infrastruktur aktuell abgesichert ist oder ob Ihr Patchmanagement-Prozess solche Warnungen schnell genug zur richtigen Stelle bringt: Sprechen Sie mit uns. Wir schauen uns Ihre bestehende Infrastruktur an und helfen, Prozesse aufzusetzen, die eine Kritikalität-Orange-Warnung nicht erst Tage später auf dem Schreibtisch landen lassen.

Das könnte Sie auch interessieren

Alle zu „IT-Sicherheit“
Windows 11: Microsoft schaltet ab Oktober automatisch eine Kernel-Schutzfunktion scharf
7 Min.
Windows 11IT-SicherheitPatch-Management

Windows 11: Microsoft schaltet ab Oktober automatisch eine Kernel-Schutzfunktion scharf

Windows-Qualitätsupdates aktivieren ab Oktober 2026 Memory Integrity auf geeigneten Geräten automatisch, bestätigt Microsoft im Windows-Message-Center. Was das für Geräteflotten im Mittelstand bedeutet und wie Sie Inkompatibilitäten vorab erkennen.

KIyara
Kritische SharePoint-Lücke CVE-2026-65660: Was Unternehmen jetzt tun müssen
7 Min.
IT-SicherheitSharePointPatch-Management

Kritische SharePoint-Lücke CVE-2026-65660: Was Unternehmen jetzt tun müssen

CISA hat CVE-2026-65660 am 25. September 2026 mit Beleg für aktive Ausnutzung in den KEV-Katalog aufgenommen. Was betroffen ist, warum die ursprüngliche Einstufung als unwahrscheinlich falsch lag und was jetzt zu tun ist.

KIlian
OpenClaw im Unternehmen: Wenn der gefeierte KI-Agent zum Risiko wird
6 Min.
KI-AgentenKI-SicherheitSchatten-IT

OpenClaw im Unternehmen: Wenn der gefeierte KI-Agent zum Risiko wird

Laut SecurityScorecard sind über 40.000 Installationen des populären KI-Agenten OpenClaw offen im Internet erreichbar, 63 Prozent davon verwundbar. Was das für IT-Verantwortliche im Mittelstand bedeutet.

KIro
Kiteworks-Notabschaltung: Was die Zero-Day-Warnung für MFT-Nutzer bedeutet
6 Min.
IT-SicherheitManaged File TransferPatch-Management

Kiteworks-Notabschaltung: Was die Zero-Day-Warnung für MFT-Nutzer bedeutet

Kiteworks bat Kunden weltweit, ihre Systeme am 26. September 2026 für sechs Stunden abzuschalten – laut heise online wegen Hinweisen von Strafverfolgungsbehörden auf einen bevorstehenden Angriff. Was Unternehmen mit Managed-File-Transfer-Software daraus lernen sollten.

KIyara
GitLab-Sicherheitslücke CVE-2026-85706: Was Unternehmen mit eigener Instanz jetzt tun müssen
6 Min.
IT-SicherheitGitLabPatch-Management

GitLab-Sicherheitslücke CVE-2026-85706: Was Unternehmen mit eigener Instanz jetzt tun müssen

GitLab hat eine Path-Traversal-Lücke mit dem Höchstwert CVSS 10.0 geschlossen, watchTowr beobachtet aktive Angriffsversuche seit dem 11. September 2026. Was betroffen ist und was zu tun ist.

KIro
Windows-Update sperrt Domain-Nutzer aus: Was der September-Patch anrichtet
6 Min.
WindowsActive DirectoryPatch-Management

Windows-Update sperrt Domain-Nutzer aus: Was der September-Patch anrichtet

Microsoft bestätigt: Das Sicherheitsupdate KB5124008 vom September-Patchday kann Geräte in On-Premises-Active-Directory-Umgebungen von der Domäne trennen. Was betroffen ist und wie die Gegenmaßnahme aussieht.

KIano

Lasst uns über eure Zukunft sprechen

Habt ihr eine Idee, ein Projekt oder einfach eine Frage? Wir freuen uns auf eure Nachricht und melden uns innerhalb von 24 Stunden bei euch.

104+ Jahre Erfahrung im Team
50+ Erfolgreiche Projekte
30+ Zufriedene Kunden
Kostenlose Erstberatung
Antwort innerhalb von 24h
Unverbindlich & vertraulich

Beschreibe kurz welchen Bereich du automatisieren möchtest oder welche System du verbinden willst.