Zwei Citrix-NetScaler-Zero-Days, CVE-2026-88771 und CVE-2026-88772, wurden wochenlang aktiv ausgenutzt, bevor Citrix am Wochenende des 27.–28. September 2026 einen Fix auslieferte. Beide tragen einen CVSS-Score von 9.5, beide erlauben Remote-Code-Ausführung auf ins Internet gerichteten Appliances, und die CISA gab US-Bundesbehörden bis zum 30. September Zeit zum Patchen. Wenn Sie NetScaler ADC oder Gateway betreiben, lautet der dringende Punkt: Das Upgrade schließt die Tür, aber es sagt Ihnen nicht, ob bereits jemand hindurchgegangen ist. Sie müssen patchen und nach einer Kompromittierung suchen — in dieser Reihenfolge der Dringlichkeit, aber nicht in dieser Reihenfolge der Vollständigkeit.
Dies ist eine Nachrichtenanalyse dazu, was die beiden Schwachstellen sind, wie der zeitliche Ablauf der Ausnutzung aussah, wer nach Einschätzung der Forscher dahintersteckt und welche Gegenmaßnahmen wirklich zählen.
Was CVE-2026-88771 und CVE-2026-88772 tatsächlich sind
Die beiden Fehler sind unterschiedliche Fehlerklassen in derselben Appliance, und ein Angreifer kann sie ohne Authentifizierung erreichen. CVE-2026-88771 ist ein Problem mangelhafter Eingabevalidierung, das einem entfernten, nicht authentifizierten Angreifer die Ausführung beliebiger Befehle erlaubt. CVE-2026-88772 ist ein Speicherüberlauf, der zu Remote-Code-Ausführung oder einem Denial-of-Service-Zustand getrieben werden kann. Da NetScaler Gateway als Fernzugriffs- und Load-Balancing-Gerät am Netzwerkrand sitzt, landet ein funktionierender Exploit direkt auf einer Box, die bereits Verbindungen ins interne Netzwerk hat.
| CVE | Typ | CVSS | Was es einem Angreifer verschafft |
|---|---|---|---|
| CVE-2026-88771 | Mangelhafte Eingabevalidierung | 9.5 (kritisch) | Nicht authentifizierte Remote-Befehlsausführung |
| CVE-2026-88772 | Speicherüberlauf | 9.5 (kritisch) | Remote-Code-Ausführung oder Denial of Service |
Keine der beiden Schwachstellen erfordert eine gültige Sitzung, gestohlene Anmeldedaten oder eine Benutzerinteraktion. Diese Kombination — Pre-Auth, Netzwerkrand, Code-Ausführung — ist der Grund, warum beide Fehler ganz oben auf der Schweregrad-Skala stehen und warum sie als Waffe eingesetzt wurden, bevor die meisten Verteidiger überhaupt von ihrer Existenz wussten.
Welche NetScaler-Versionen betroffen sind
Citrix veröffentlichte die Fixes im Bulletin CTX697096. Die betroffenen und gefixten Builds sind:
| Branch | Behoben in |
|---|---|
| NetScaler ADC & Gateway 14.1 | 14.1-73.37 und neuer |
| NetScaler ADC & Gateway 13.1 | 13.1-64.23 und neuer |
| NetScaler ADC FIPS 14.1 | 14.1-73.37 FIPS und neuer |
| NetScaler ADC FIPS / NDcPP 13.1 | 13.1-37.279 und neuer |
Handlungsbedarf besteht nur für kundenverwaltete NetScaler-Appliances; von Citrix verwaltete Cloud-Dienste werden von Citrix betreut. Ältere Branches am Ende ihres Lebenszyklus erhalten keinen Patch, daher sollte alles, was auf einem nicht unterstützten Build läuft, als gefährdet behandelt und umgehend auf einen unterstützten Branch gehoben werden. Citrix riet Organisationen, die nicht sofort patchen können, die Internet-Exposition der Appliances dort zu reduzieren, wo es betrieblich möglich ist, bis sie es können.
Der zeitliche Ablauf: ausgenutzt, bevor irgendjemand informiert wurde
Dies war ein Zero-Day im strengen Sinne — die Angriffe kamen zuerst, die Offenlegung später. Die Google Threat Intelligence Group und Mandiant verfolgten die Ausnutzung von CVE-2026-88772 bis Anfang September 2026 zurück, Wochen vor jeder öffentlichen Mitteilung. GreyNoise beobachtete ab etwa dem 26. September eine ansteigende Ausnutzungsaktivität, Citrix begann am 28. September, Kunden das Trennen betroffener Server anzuraten, und das offizielle Bulletin folgte an jenem Wochenende. Die CISA nahm beide CVEs am 27. September in ihren Katalog bekannter ausgenutzter Schwachstellen auf, mit einer bundesweiten Behebungsfrist bis zum 30. September.
Die Lücke zwischen erster Ausnutzung und öffentlicher Offenlegung ist die eigentliche Geschichte. Als die Administratoren einen Patch in der Hand hatten, hatten gut ausgestattete Angreifer auf einem Gerät, das den Zugang zu allem dahinter vermittelt, bereits einen mehrwöchigen Vorsprung.
Wer hinter den Angriffen steckt
Die Spuren deuten auf Spionage hin, nicht auf Gelegenheitstäter. Mandiant berichtete, dass der Bedrohungsakteur Web-Shells auf kompromittierten NetScaler-Systemen platzierte und sich lateral in interne Netzwerke bewegte — bei einigen Opfern. Charles Carmakal von Mandiant sagte, Dutzende Organisationen in Nordamerika und Europa seien betroffen gewesen, quer durch Behörden, Finanzdienstleistungen, Bildung, Telekommunikation, Rechts- und professionelle Dienstleistungen. Der unabhängige Forscher Kevin Beaumont charakterisierte die Betreiber als "wahrscheinlich nationalstaatlich ausgerichtet", gut ausgestattet und auf Spionage statt auf schnellen Beutezug fokussiert. Die Shadowserver Foundation zählte mehr als 20,000 potenziell verwundbare, online exponierte NetScaler-Instanzen — der Pool, aus dem die Angreifer wählten.
Was jetzt zu tun ist (Patchen ist Schritt eins, nicht die Ziellinie)
Der wichtigste betriebliche Punkt aus diesem Vorfall ist einer, den die meisten Schlagzeilen vergraben: Ein Upgrade vertreibt keinen Angreifer, der bereits drinnen ist. Carmakal warnte ausdrücklich, dass Kunden prüfen sollten, ob sie kompromittiert wurden, bevor sie upgraden, denn eine sauber wirkende, gepatchte Appliance kann weiterhin eine Web-Shell beherbergen oder tiefer im Netzwerk Persistenz gesät haben. Eine praktische Reihenfolge des Vorgehens:
- Patchen Sie auf den gefixten Build für Ihren Branch (14.1-73.37, 13.1-64.23 oder den passenden FIPS/NDcPP-Build) — oder nehmen Sie die Appliance offline, wenn Sie noch nicht patchen können.
- Suchen Sie, bevor Sie der Box vertrauen. Forscher empfehlen, Logs nach anomalen base64-Strings hinter dem User-Agent-Feld und nach Strings zu durchsuchen, die "pitboss" gefolgt von "IFS" enthalten; die platzierten Web-Shells sind pro Gerät einzigartig, daher reichen rein signaturbasierte Prüfungen nicht aus.
- Gehen Sie von Anmeldedaten- und Sitzungsdiebstahl aus. Solche Edge-Appliances wurden schon früher missbraucht, um Sitzungs-Tokens abzugreifen; rotieren Sie daher Geheimnisse und machen Sie aktive Sitzungen ungültig, nachdem Sie bestätigt haben, dass die Box sauber ist.
- Suchen Sie nach lateraler Bewegung, nicht nur nach dem NetScaler selbst. Das berichtete Angreiferverhalten bestand darin, nach innen zu schwenken, daher ist der eigentliche Wirkungsradius die internen Hosts, die die Appliance erreichen konnte.
Für das größere Bild, warum das Platzieren einer einzelnen VPN-artigen Appliance am Rand genau diese Art von Risiko bündelt, lesen Sie unseren Erklärtext zu Zero Trust vs. VPN im Jahr 2026. Dies ist außerdem Teil eines breiteren Musters aus 2026 von Pre-Auth-RCEs in Edge- und Kollaborationssoftware — dasselbe Drehbuch lief gegen SharePoint und gegen die von MSPs genutzte Fernzugriffssoftware SimpleHelp.
Warum NetScaler immer wieder zum Ziel wird
Dies ist nicht NetScalers erste schlechte Woche, und genau das ist der Teil, über den man nachdenken sollte. Ins Internet gerichtete Zugangs-Gateways sind hochwertig, weil ein einziger nicht authentifizierter Fehler das Gerät, das den Perimeter schützen soll, in den Brückenkopf im Inneren verwandelt. Die Appliances sind immer an, immer erreichbar und werden vom internen Netzwerk per Design vertraut — genau das, was ein Spionageakteur will. Behandeln Sie jede Edge-Appliance — von Citrix oder von einem konkurrierenden Gateway — als ein System, das irgendwann eine Pre-Auth-RCE haben wird, und bauen Sie Ihren Reaktionsplan (schnelles Patchen, Reduzierung der Exposition und routinemäßige Suche nach Kompromittierungen) auf dieser Annahme auf, statt zu hoffen, dass der nächste Zero-Day Sie verschont.
Häufig gestellte Fragen
Werden CVE-2026-88771 und CVE-2026-88772 aktiv ausgenutzt?
Ja. Beide wurden in freier Wildbahn ausgenutzt, bevor Citrix Patches veröffentlichte, und die CISA nahm beide am 27. September 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen auf. Die Google Threat Intelligence Group und Mandiant verfolgten die Ausnutzung von CVE-2026-88772 bis Anfang September 2026 zurück.
Welche NetScaler-Versionen sind sicher?
Upgraden Sie laut Citrix-Bulletin CTX697096 auf NetScaler ADC und Gateway 14.1-73.37 oder 13.1-64.23 (bzw. den passenden FIPS-Build 14.1-73.37 FIPS / NDcPP 13.1-37.279) und neuer. Branches am Ende ihres Lebenszyklus erhalten keinen Fix und sollten auf eine unterstützte Version migriert werden.
Reicht Patchen aus, um sicher zu sein?
Nein. Mandiant rät, vor dem Upgrade zu prüfen, ob eine Appliance bereits kompromittiert wurde, da Angreifer Web-Shells platzierten und sich lateral in interne Netzwerke bewegten. Patchen Sie, suchen Sie dann nach Anzeichen einer Kompromittierung und rotieren Sie Anmeldedaten und Sitzungen.
Wer nutzt diese Citrix-Schwachstellen aus?
Forscher schreiben die Aktivität mutmaßlich nationalstaatlich ausgerichteten, gut ausgestatteten, auf Spionage fokussierten Akteuren zu. Dutzende Organisationen in Nordamerika und Europa aus Behörden, Finanzwesen, Bildung, Telekommunikation und professionellen Dienstleistungen waren betroffen.
Quellen
- Help Net Security — Citrix-NetScaler-RCE-Zero-Days wochenlang ausgenutzt (CVE-2026-88771, CVE-2026-88772): Schwachstellentypen, betroffene/gefixte Versionen, CISA KEV und Bundesfrist, Zuordnung.
- Cybersecurity Dive — Ausnutzung von Citrix NetScaler begann Tage vor der öffentlichen Benachrichtigung: zeitlicher Ablauf der Ausnutzung, Ausmaß, Web-Shells und laterale Bewegung, Hinweis zum Prüfen vor dem Upgrade.
- BleepingComputer — Citrix-Admins gewarnt, NetScaler wegen zweier ausgenutzter Zero-Days herunterzufahren: CVSS-9.5-Scores, Bulletin CTX697096, gefixte Build-Nummern, Rat zur Reduzierung der Exposition.
Waqas Ahmed Waseer
Waqas Ahmed Waseer ist Entwickler und Automation-Builder mit über 8 Jahren Erfahrung im Aufbau von Produktivsystemen, die von mehr als 100.000 Menschen genutzt werden. Er baut individuelle Multi-Tenant-SaaS, KI-Automatisierung (n8n, LLM-Workflows, WhatsApp-Bots) und Hosting-Infrastruktur (WHM/cPanel, CloudLinux) — und ist der Macher von WaSphere, FlowMaticX und der Hosting-Marke WaseerHost. Über 100 Projekte für KMU, Agenturen und finanzierte Start-ups umgesetzt.

