CVE-2026-88771
Remotecodeausführung in Citrix NetScaler ADC und Gateway ermöglicht nicht authentifizierten Angreifern, beliebige Befehle auszuführen (CVE-2026-88771)
Citrix NetScaler ADC und Gateway weisen eine Schwachstelle durch unzureichende Eingabevalidierung auf, über die ein nicht authentifizierter Angreifer beliebige Befehle über das Netzwerk ausführen kann. CISA listet die Schwachstelle im Katalog Known Exploited Vulnerabilities (KEV) als aktiv ausgenutzt. Spielen Sie die korrigierten Versionen ein: ADC 14.1-73.37 oder 13.1-64.23; Gateway 14.1-73.37 oder 13.1-64.23.
Was passiert ist
Citrix NetScaler ADC und Citrix NetScaler Gateway sind von einer Schwachstelle durch unzureichende Eingabevalidierung betroffen. Der CVE-Eintrag beschreibt, dass sie einem nicht authentifizierten Angreifer ermöglicht, beliebige Befehle auszuführen. Der CVSS-4.0-Vektor stuft sie mit einem Basiswert von 9,5 als kritisch ein: Sie ist über das Netzwerk bei geringer Angriffskomplexität erreichbar, wobei bestimmte Angriffsvoraussetzungen vorliegen müssen, und erfordert weder Berechtigungen noch eine Nutzerinteraktion. Eine erfolgreiche Ausnutzung kann schwerwiegende Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems sowie nachgelagerter Systeme haben.
CISA hat CVE-2026-88771 am 27. September 2026 in den Katalog Known Exploited Vulnerabilities aufgenommen. Die SSVC-Bewertung von CISA stuft die Ausnutzung als aktiv und automatisierbar sowie die technischen Auswirkungen als vollständig ein. Als CISA-KEV-Frist ist der 30. September 2026 festgelegt. Die korrigierten Versionen sind im CVE-Eintrag aufgeführt.
Wer betroffen ist
Betroffen sind Citrix NetScaler ADC und Citrix NetScaler Gateway. Bei ADC sind Versionen vor 14.1-73.37, vor 13.1-64.23, vor 14.1-73.37 FIPS sowie vor 13.1.37.279 FIPS und NDcPP betroffen. Bei Gateway sind Versionen vor 14.1-73.37 und vor 13.1-64.23 betroffen. Diese Appliances werden häufig am Netzwerkrand für die Anwendungsbereitstellung und den sicheren Fernzugriff eingesetzt; daher ist ein betroffener Build, der aus dem Internet erreichbar ist, besonders dringend zu behandeln.
Was jetzt zu tun ist
- Erstellen Sie eine Bestandsaufnahme aller Citrix-NetScaler-ADC- und -Gateway-Bereitstellungen und bestätigen Sie die jeweils installierte Version.
- Spielen Sie Sicherheitsupdates zuerst auf aus dem Internet erreichbaren Systemen ein. Die korrigierten Versionen sind ADC 14.1-73.37, ADC 13.1-64.23, ADC 14.1-73.37 FIPS, ADC 13.1.37.279 FIPS und NDcPP, Gateway 14.1-73.37 und Gateway 13.1-64.23.
- Befolgen Sie die im CISA-KEV-Katalog geforderte Maßnahme und die Herstelleranweisungen im Citrix-Supportartikel CTX697096: Setzen Sie Schutzmaßnahmen gemäß den Herstelleranweisungen um, befolgen Sie die CISA-Vorgaben aus BOD 26-04 und die Forensik- und Triage-Anforderungen und bewerten Sie, inwieweit die einzelnen Systeme aus dem Internet erreichbar sind. Die CISA-Frist läuft am 30. September 2026 ab.
- Muss das Einspielen der Sicherheitsupdates verschoben werden, schränken Sie den Netzzugriff auf die betroffenen Appliances ein und überwachen Sie diese auf ein unerwartetes Ausführen von Befehlen. Ist keine Schutzmaßnahme verfügbar, verlangt die von CISA geforderte Maßnahme, die Nutzung des Produkts einzustellen.
Wie man es erkennt
Beginnen Sie mit einer Bestandsaufnahme der Citrix-NetScaler-ADC- und -Gateway-Appliances und ermitteln Sie alle Systeme mit einem betroffenen Build, insbesondere solche, die aus dem Internet erreichbar sind. Da die Schwachstelle das Ausführen von Befehlen ermöglicht, prüfen Sie diese Appliances außerdem auf unerwartete administrative Änderungen oder Prozesse. In den genannten Quellen sind keine vom Hersteller oder von CISA veröffentlichten Indikatoren für eine Kompromittierung aufgeführt.
Über den Patch hinaus
Da der CISA-KEV-Katalog und die SSVC-Bewertung auf eine aktive Ausnutzung hinweisen und die Schwachstelle ohne Zugangsdaten über das Netzwerk erreichbar ist, sollte sie sowohl als Problem der Angriffsfläche als auch als Patch-Problem behandelt werden. Mit Managed Detection and Response (MDR) lassen sich Ausnutzungsversuche erkennen und darauf reagieren. Mit Virtual CISO Services lässt sich sicherstellen, dass aus dem Internet erreichbare NetScaler-ADC- und -Gateway-Bereitstellungen identifiziert und gesteuert werden, damit die nächste Schwachstellenwarnung weniger Störungen verursacht.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| ADC | – < 14.1-73.37 – < 13.1-64.23 – < 14.1-73.37 FIPS – < 13.1.37.279 FIPS and NDcPP | 14.1-73.37 13.1-64.23 14.1-73.37 FIPS 13.1.37.279 FIPS and NDcPP |
| Gateway | – < 14.1-73.37 – < 13.1-64.23 | 14.1-73.37 13.1-64.23 |