Cybersicherheit

CISA verpflichtet US-Bundesbehörden, zwei ausgenutzte NetScaler-Schwachstellen bis zum 30. September zu beheben

CISA hat die als CVE-2026-88771 und CVE-2026-88772 klassifizierten NetScaler-Schwachstellen in ihren Katalog ausgenutzter Schwachstellen aufgenommen und zivilen US-Bundesbehörden bis zum 30. September Zeit gegeben, die betroffenen Geräte abzusichern. Die beiden Schwachstellen ermöglichen die Ausführung von Befehlen aus der Ferne ohne Authentifizierung, während Citrix warnte, dass die Kompromittierungsindikatoren möglicherweise nicht alle Fälle einer Kompromittierung aufdecken.

2026-09-28
3 Min. Lesezeit
23 Aufrufe
certi.news Editorial Team
CISA verpflichtet US-Bundesbehörden, zwei ausgenutzte NetScaler-Schwachstellen bis zum 30. September zu beheben

Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat zivile US-Bundesbehörden angewiesen, von zwei kritischen Schwachstellen betroffene Citrix-NetScaler-Geräte bis zum 30. September abzusichern, nachdem Citrix bestätigt hatte, dass sie tatsächlich bei Zero-Day-Angriffen ausgenutzt werden.

Die beiden Schwachstellen tragen die Nummern CVE-2026-88771 und CVE-2026-88772 und ermöglichen nicht authentifizierten Angreifern die Ausführung von Befehlen aus der Ferne auf verwundbaren NetScaler-Geräten. Die erste Schwachstelle betrifft NetScaler-ADC- und NetScaler-Gateway-Bereitstellungen mit Standardeinstellungen, während bei der zweiten DTLS aktiviert sein muss. Citrix zufolge ist diese Funktion auf virtuellen VPN-Servern standardmäßig aktiviert.

Was hat CISA gefordert?

CISA hat die beiden Schwachstellen in den Katalog der Known Exploited Vulnerabilities aufgenommen und die von der verbindlichen Betriebsrichtlinie BOD 26-04 erfassten Behörden verpflichtet, die verwundbaren Geräte innerhalb der festgelegten Frist zu beheben. Außerdem forderte sie Nutzer und Systemadministratoren auf, die Citrix-Leitlinien zu prüfen und, sofern möglich, vor der Installation der Updates nach Kompromittierungsindikatoren zu suchen.

Die Behörde warnt, dass die Installation des Updates zum Verlust eines Teils der forensischen Sichtbarkeit führen kann. Daher sollten Stellen, die eine Kompromittierung vermuten, vor dem Update Beweise sichern und bei Bedarf forensische Experten hinzuziehen.

Behobene Versionen und Status älterer Versionen

Citrix hat Updates für NetScaler ADC und Citrix NetScaler Gateway 14.1-73.37 und höher sowie 13.1-64.23 und höher veröffentlicht. Zu den unterstützten Versionen gehören außerdem NetScaler ADC 14.1-FIPS in der Version 14.1-73.37 FIPS und höher sowie NetScaler ADC 13.1-FIPS und 13.1-NDcPP in der Version 13.1.37.279 und höher.

Die Versionen 12.1 und 13.0 haben das Ende ihres Supportzeitraums erreicht und erhalten keine Sicherheitsupdates mehr. Citrix empfiehlt, Geräte mit diesen Versionen auf eine unterstützte Version zu migrieren.

Warum ist diese Nachricht wichtig?

Das Risiko beschränkt sich nicht auf die Einhaltung von Vorschriften durch US-Behörden. Ins Internet exponierte NetScaler-Geräte fungieren üblicherweise als Zugangspunkte oder VPN-Gateways, wodurch die Ausnutzung der Ausführung von Befehlen aus der Ferne potenziell Auswirkungen auf Unternehmensnetzwerke haben kann. Shadowserver beobachtet mehr als 23.000 IP-Adressen mit offenen NetScaler-Fingerabdrücken im Internet, darunter etwa 22.000 ADC-Geräte und etwas mehr als 1.500 Gateway-Geräte. Es liegen jedoch keine Daten vor, aus denen hervorgeht, wie viele Geräte tatsächlich gepatcht oder betroffen sind.

Citrix stellte über die NetScaler Console allgemeine Kompromittierungsindikatoren bereit, räumte jedoch ein, dass deren forensischer Wert begrenzt sein kann und sie nicht alle Fälle einer Kompromittierung aufdecken. Daher reicht die alleinige Installation des Patches in Umgebungen mit verdächtigen Indikatoren nicht aus. CISA und CERT-EU empfehlen eine Bewertung, ob eine Kompromittierung vorliegt, insbesondere bei direkt mit dem Internet verbundenen Geräten.

Kontext der Ausnutzung

Die beiden Schwachstellen sind Teil einer Reihe von NetScaler-Schwachstellen, die im Laufe des Jahres ausgenutzt wurden. Citrix warnte im März vor CVE-2026-3055 und CVE-2026-4368. Anschließend begann Anfang September die Ausnutzung der Schwachstelle CVE-2026-19490 zur Umgehung der Authentifizierung, nachdem sie Mitte August behoben worden war. Seit November 2021 hat CISA 26 ausgenutzte Citrix-Schwachstellen aufgenommen, von denen sechs mit Angriffen von Ransomware-Gruppen in Verbindung standen.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen