Eine private Warnung aus den Niederlanden, dann die öffentliche Hektik

Die niederländische Cybersicherheitsbehörde NCSC-NL forderte eine kleine Gruppe von NetScaler-Betreibern auf, ihre Geräte abzuschalten, noch bevor Citrix sich öffentlich äußerte. So begann am Samstag, den 26. September 2026, der dritte NetScaler-Notfall dieses Quartals, einen vollen Tag vor Citrix' eigenem Sicherheitsbulletin CTX697096.

Am Sonntag hatte Citrix die aktive Ausnutzung zweier neuer Schwachstellen bestätigt, CVE-2026-88771 und CVE-2026-88772, und korrigierte Versionen veröffentlicht. Die US-Behörde CISA nahm beide noch am selben Tag in ihren Katalog aktiv ausgenutzter Schwachstellen auf und setzte ihren eigenen Bundesbehörden eine Frist bis Dienstag, den 30. September, um jedes erreichbare Gerät zu patchen.

Es ist nicht der erste NetScaler-Notfall des Jahres 2026. Es ist der dritte innerhalb von neunzig Tagen.

Was CVE-2026-88771 und CVE-2026-88772 tatsächlich bewirken

CVE-2026-88771 ist ein Fehler bei der Eingabevalidierung, der einem Angreifer ohne jegliche Zugangsdaten erlaubt, beliebige Befehle auf dem Gerät auszuführen, und Citrix bewertet ihn mit 9,5 von 10 auf der CVSS-Skala. Er funktioniert bereits in der Standardkonfiguration, keine optionale Funktion muss vorher aktiviert werden.

CVE-2026-88772 ist ein Speicherüberlauf, der das Gerät zum Absturz bringen oder einem Angreifer Codeausführung aus der Ferne ermöglichen kann, allerdings nur auf Systemen mit aktiviertem DTLS, was bei jedem NetScaler-Gateway für VPN-Zugänge standardmäßig eingeschaltet ist. Zusammen decken die beiden Lücken fast jedes gängige NetScaler-Einsatzmuster ab.

Sicherheitsforscher von watchTowr, die die technische Analyse veröffentlichten, bestätigten, dass beide Lücken als echte Zero-Days ausgenutzt wurden: Die Angreifer hatten funktionierende Exploits in der Hand, bevor überhaupt eine korrigierte Version zur Installation bereitstand.

Neunzig Tage, drei Notfälle

CVEBekannt seitArt der LückeVor dem Patch ausgenutzt
CVE-2026-8451 (CitrixBleed 3)7. Juli 2026Sitzungstoken-Leck über den SAML-Login-ParserJa, binnen etwa einem Tag nach dem Patch
CVE-2026-8452Gepatcht am 30. Juni, öffentlicher Proof-of-Concept im AugustCodeausführung ohne ZugangsdatenJa, sobald der Proof-of-Concept öffentlich war
CVE-2026-88771 / CVE-2026-8877227. September 2026Codeausführung / SpeicherüberlaufJa, als echter Zero-Day, vor jeder Korrektur

Citrix NetScaler benötigte damit innerhalb eines einzigen Quartals drei voneinander unabhängige Notfall-Patch-Zyklen, und keine zwei davon teilen dieselbe Ursache.

Jede Zeile dieser Tabelle endet gleich: Die Angreifer waren schneller als die Korrektur. Ein Hersteller, dessen Flaggschiff-Gerät dieses Muster dreimal hintereinander erzeugt, hat kein Pech, sondern betreibt eine Produktlinie unter anhaltendem aktivem Angriff.

Dreiundzwanzigtausend Geräte, zwei bereits ignorierte Warnungen

Der weltweite Scan von Shadowserver zählt weiterhin rund 23.000 aus dem offenen Internet erreichbare NetScaler-ADC- und Gateway-Instanzen, davon etwa 22.000 ADC-Geräte und über 1.500 Gateway-Instanzen.

Das ist größtenteils dieselbe Gruppe, die CISA und Citrix schon im Juli und erneut im August zum Patchen aufgefordert hatten. Ein erheblicher Teil davon reagierte in keinem der beiden Fälle schnell genug, und genau deshalb trifft ein dritter Zero-Day so hart: Die offene Angriffsfläche ist zwischen den Notfällen nie wirklich geschrumpft.

Was zu tun ist, wenn Sie NetScaler betreiben

Patchen Sie zuerst auf die korrigierten Versionen: 14.1-73.37 oder neuer, 13.1-64.23 oder neuer, beziehungsweise die passende FIPS- oder NDcPP-Version, falls Sie diese einsetzen. Citrix' eigenes Bulletin CTX697096 listet die genauen Versionsnummern für jeden Zweig auf.

War Ihr Gerät vor dem Patchen aus dem Internet erreichbar, behandeln Sie es als kompromittiert, bis das Gegenteil bewiesen ist. CISAs eigene Anleitung zu diesem Vorfall weicht von einer gewöhnlichen Empfehlung ab: Sichern Sie Protokolle, einen Systemschnappschuss, ein Support-Paket und einen Core-Dump, bevor Sie das Update einspielen, denn das Update selbst kann genau die forensischen Spuren löschen, die Sie brauchten, um zu wissen, ob Sie bereits betroffen waren.

Stellen Sie sich danach die schwierigere Frage, die schon die letzten beiden Notfälle hätten aufwerfen müssen: Verdient ein einzelnes Perimeter-Gerät weiterhin einen unbeaufsichtigten Platz zwischen Ihrem Netzwerk und dem Internet, oder braucht es eine zweite Kontrollebene dahinter, die nicht davon abhängt, dass Citrix rechtzeitig eine Korrektur liefert.