Zum Inhalt springen

CVE-2026-88772

Speicherüberlauf in Citrix NetScaler ADC und Gateway ermöglicht Remotecodeausführung oder Denial-of-Service (CVE-2026-88772)

Kritisch 9.5 KEV Veröffentlicht

Citrix NetScaler ADC und Gateway weisen einen kritischen Speicherüberlauf (CVE-2026-88772) auf, der ohne Authentifizierung Remotecodeausführung oder Denial-of-Service ermöglicht. CISA führt die Schwachstelle im KEV-Katalog als ausgenutzt. Aktualisieren Sie auf die korrigierten Builds: ADC 14.1-73.37, 13.1-64.23; Gateway 14.1-73.37, 13.1-64.23.

Was passiert ist

Citrix NetScaler ADC und Citrix NetScaler Gateway enthalten eine als CWE-119 klassifizierte Speicherüberlauf-Schwachstelle. Ein Angreifer kann die Schwachstelle über das Netzwerk auslösen, ohne sich zu authentifizieren und ohne dass eine Nutzerin oder ein Nutzer aktiv werden muss. Eine erfolgreiche Ausnutzung kann zu Remotecodeausführung oder Denial-of-Service führen. Der CVSS-Wert (v4.0) beträgt 9,5 und wird als kritisch eingestuft; die Auswirkungen auf das verwundbare System und auf nachgelagerte Systeme sind hoch.

CISA hat CVE-2026-88772 am 27. September 2026 in den Katalog „Known Exploited Vulnerabilities“ (KEV) aufgenommen. Die SSVC-Bewertung von CISA beschreibt die Ausnutzung als aktiv, und der KEV-Eintrag führt die Schwachstelle als ausgenutzt.

Wer betroffen ist

Betroffen sind folgende Produkte:

  • ADC vor 14.1-73.37, vor 13.1-64.23, vor 14.1-73.37 FIPS sowie vor 13.1.37.279 FIPS und NDcPP.
  • Gateway vor 14.1-73.37 und vor 13.1-64.23.

Wenn Sie diese Produkte als aus dem Internet erreichbare Application-Delivery- oder Remote-Access-Infrastruktur betreiben, gleichen Sie die eingesetzte Version mit den unten genannten korrigierten Builds ab.

Was jetzt zu tun ist

  1. Spielen Sie die korrigierten Builds des Herstellers ein. Aktualisieren Sie ADC auf 14.1-73.37 oder 13.1-64.23; aktualisieren Sie ADC FIPS und NDcPP auf 14.1-73.37 FIPS oder 13.1.37.279 FIPS und NDcPP. Aktualisieren Sie Gateway auf 14.1-73.37 oder 13.1-64.23.
  2. Priorisieren Sie Appliances, die aus dem Internet erreichbar sind. Die von CISA geforderte Maßnahme sieht vor, dass Organisationen die Exposition gegenüber dem Internet bewerten und die Leitlinien von BOD 26-04 befolgen; die Frist im KEV-Katalog ist der 30. September 2026.
  3. Wenn ein korrigierter Build nicht sofort eingespielt werden kann, befolgen Sie die Leitlinien von BOD 26-04 und stellen Sie die Nutzung des Produkts ein, wo keine Schutzmaßnahmen verfügbar sind.
  4. Bestätigen Sie, dass betroffene Instanzen aktualisiert sind und keine verwundbare Version mehr melden.

Über den Patch hinaus

Es handelt sich um eine aus dem Internet erreichbare Appliance, die aktiv ausgenutzt wird; daher sollten Erkennung und Überprüfung der Exposition parallel zum Einspielen der Sicherheitsupdates erfolgen. Mit Managed Detection and Response (MDR) lassen sich Aktivitäten nach einer Ausnutzung auf betroffenen NetScaler-Instanzen überwachen, und mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, eine Bestandsaufnahme exponierter Appliances zu erstellen und eine an BOD 26-04 ausgerichtete Reaktion zu planen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
ADC– < 14.1-73.37
– < 13.1-64.23
– < 14.1-73.37 FIPS
– < 13.1.37.279 FIPS and NDcPP
14.1-73.37
13.1-64.23
14.1-73.37 FIPS
13.1.37.279 FIPS and NDcPP
Gateway– < 14.1-73.37
– < 13.1-64.23
14.1-73.37
13.1-64.23

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.