Sicherheit · 29. September 2026
Warnung: Zwei unbehandelte Citrix NetScaler RCE Zero-Day unter aktiver Ausbeutung
Citrix bestätigte am 27. September zwei kritische Schwachstellen in NetScaler ADC und NetScaler Gateway, die Remote Code Execution ermöglichen. Die Schwachstellen wurden bereits ausgenutzt, bevor ein Fix veröffentlicht wurde. Die Firma veröffentlichte Updates für beide Lücken sowie für sechs weitere Schwachstellen. Eine der beiden betrifft alle Installationen einer betroffenen Version, auch solche mit Standardkonfiguration. Die Bulletins erschienen einen Tag nach einem Bericht von watchTowr, der ebenfalls von zwei unbehandelten NetScaler RCE Schwachstellen sprach, die bereits ausgenutzt worden waren. Einige Administratoren hatten ihre Systeme bereits offline geschaltet, ohne weitere Details.
Die betroffenen Builds sind 14.1-73.32 und 13.1-63.21, die auch die bereits im August behobene Authentifizierungs-Bypass-Schwachstelle CVE-2026-19490 umfassen. Citrix forderte betroffene Kunden auf, die Updates sofort zu installieren. Die Fixes sind in den Versionen 14.1-73.33, 13.1-63.22 und neueren Builds verfügbar. Die sechs weiteren Schwachstellen wurden nicht als aktiv ausgenutzt gemeldet.
watchTowr hatte am 26. September über X spekuliert, dass mehrere unbehandelte NetScaler RCE Schwachstellen im Umlauf seien. Die Firma wies darauf hin, dass die Informationen glaubwürdig, aberDetails bleiben knapp. Ein Follow-up-Post um 22:19 UTC bestätigte, dass die beiden Schwachstellen während forensischer Untersuchungen entdeckt wurden und dass Patches früh in der Woche vom 28. September erwartet wurden.
Ein Administrator auf r/Citrix berichtete, sein IT-Anbieter habe ihn aufgefordert, NetScaler sofort abzuschalten, ohne Gründe zu nennen. Die Quelle dieser Warnung blieb unklar. Da die Schwachstellen bereits vor der Veröffentlichung des Fixes ausgenutzt wurden, lässt das Update nicht erkennen, ob ein Angriff bereits stattgefunden hat.
Im Jahr 2025 war eine ähnliche Schwachstelle in NetScaler gegen niederländische Unternehmen ausgenutzt worden. Das niederländische Nationale Cybersecurity Zentrum hatte damals betont, dass ein Update allein das Risiko nicht beseitigt, weil Angreifer Zugriff behalten könnten. Es wurden Check-Skripte veröffentlicht, die Kompromittierungen prüfen, jedoch ohne Garantie für volle Wirksamkeit. Die Skripte wurden zuletzt im September 2025 aktualisiert.
Die Hacker News hat Cloud Software Group, den Eigentümer von Citrix, und watchTowr um Kommentar gebeten und wird die Meldung aktualisieren, falls ein Antwort erfolgt.