Sicherheit · 2. Oktober 2026

Auch veröffentlicht auf עברית, Español, Polski

Citrix NetScaler CVE-2026-88772 Exploit Details Zeigen Vor-Auth-Pfad zu Shellcode-Ausführung

person using macbook pro on white table
Dan Nelson / Unsplash

Cybersecurity-Experten haben technische Details einer kürzlich gepatchten kritischen Sicherheitslücke in Citrix NetScaler ADC und Gateway veröffentlicht, die bereits aktiv im Wild ausgenutzt wird. Die Schwachstelle, unter der Kennung CVE-2026-88772 mit einem CVSS-Score von 9,5 klassifiziert, ist ein Speicherüberlauf-Bug im Datagram Transport Layer Security (DTLS)-Protokoll-Handling, der in der NetScaler Packet Processing Engine (NSPPE) verwurzelt ist. Die US Cybersecurity and Infrastructure Security Agency (CISA) erklärte, dass NetScaler ADC und NetScaler Gateway eine unzureichende Beschränkung von Operationen innerhalb der Grenzen eines Speicher-Buffers aufweisen, was zu einer möglichen Remote-Code-Ausführung oder Denial-of-Service führen könnte.

Die Schwachstelle beruht auf einem Inkonsistenzproblem bei der Fragment-Längen-Validierung im DTLS-Handshake. Der Header gibt eine Fragment-Länge von 1 Byte an, während das Gesamtlängenfeld gleichzeitig 120 Bytes behauptet. Diese Diskrepanz ermöglicht es Angreifern, manipulierte Pakete zu erstellen, die äußerlich klein erscheinen, aber in Wirklichkeit große Datenmengen enthalten. Nach der Reassembly von 120 Fragmenten entsteht ein NSB-Ketten-Buffer mit etwa 174 KB Daten, der über die Puffergrenzen hinausgeschrieben wird und zu einem kritischen Überlauf führt.

Die Forscher von watchTowr beschrieben, wie ein 120-Byte-Handshake-Nachricht in 120 Fragmente zerlegt werden kann, wobei jedes Fragment eine Länge von 120 Bytes hat, aber nur 1 Byte als Fragment-Länge deklariert. Die Offsets der Fragmente reichen von 0 bis 119, und sobald alle Fragmente eingetroffen sind, wird die Nachricht als vollständig betrachtet. Diese Reassembly-Methode wird durch die fehlende Prüfung, ob nachfolgende Pakete in den vorgegebenen Puffer passen, gefährdet. Die Schwachstelle kann genutzt werden, um Shellcode mit Root-Rechten auszuführen, indem die mprotect()-Systemaufruf verwendet wird, um die NX-Schutzmechanismen zu umgehen.