Zwei ohne Anmeldung ausnutzbare Lücken in NetScaler ADC und Gateway (CVE-2026-88771 und CVE-2026-88772, CVSS 9,5) wurden bereits vor Erscheinen der Patches angegriffen und werden inzwischen von zahlreichen Angreifergruppen genutzt. Das Update ist dringend, reicht aber nicht: Jedes Gerät, das vor dem Patch erreichbar war, muss auf Web Shells untersucht werden.

Was passiert ist

Am 27. September 2026 hat Citrix Korrekturen für acht Schwachstellen in NetScaler ADC und NetScaler Gateway veröffentlicht. Zwei davon erlauben einem nicht angemeldeten Angreifer, Code auf dem Gerät auszuführen – und beide wurden bereits vor Erscheinen der Patches ausgenutzt:

  • CVE-2026-88771 (CVSS 9,5): unzureichende Eingabeprüfung, die über manipulierte Anmeldedaten das Einschleusen von Befehlen erlaubt.
  • CVE-2026-88772 (CVSS 9,5): Speicherfehler in der DTLS-Verarbeitung der Packet Engine (NSPPE), der Root-Zugriff verschafft.

Laut Citrix ist jedes ungepatchte Gerät in der Standardkonfiguration verwundbar. Für beide Lücken gibt es öffentlichen Exploit-Code, und seit dem 28. September beobachten Forscher eine massenhafte Ausnutzung durch mehrere unabhängige Gruppen – um Geräte in Botnetze einzubinden und Zugänge zu Opfernetzen weiterzuverkaufen.

Was die Angreifer danach tun

Untersuchungen von Mandiant/Google und LevelBlue beschreiben Dutzende kompromittierte Organisationen in Europa und Nordamerika – Behörden, Finanzwesen, Technologie, Bildung und Beratung. Beobachtet wurden unter anderem:

  • PHP-Web-Shells (eine Familie heißt WHIPSHOT), getarnt als .deb- oder .sig-Dateien und über scheinbare Icon-URLs unter /vpn/media/ aufgerufen;
  • ein Python-Tunnelwerkzeug (SLAPSHOT), um interne Systeme zu erreichen und Zugangsdaten abzugreifen;
  • Diebstahl der NetScaler-Konfiguration, Reverse Shells und das Anlegen privilegierter Konten;
  • Persistenz durch Änderungen an der Konfiguration des geräteeigenen Webservers.

Was jetzt zu tun ist

  1. Erfassen Sie alle NetScaler ADC und Gateways, auch FIPS-Versionen, und prüfen Sie deren Version.
  2. Aktualisieren Sie sofort auf 14.1-73.37 (14.1-73.37 FIPS), 13.1-64.23 oder 13.1-NDcPP 13.1.37.279 für 13.1-FIPS. Wenn das heute nicht möglich ist, nehmen Sie das Gerät bis dahin vom Internet – das niederländische NCSC soll sogar zum Abschalten geraten haben.
  3. Gehen Sie von einer möglichen Kompromittierung aus, denn die Lücken wurden vor dem Patch ausgenutzt. Suchen Sie im Syslog nach DTLS-Meldungen Handshake failure-Internal Error, in /var/log/messages nach NSPPE … exit with orphan rings oder pitboss NOT restarting NSPPE, nach unbekannten Dateien in /var/netscaler/gui/vpn/scripts/linux/, nach Änderungen an der Webserver-Konfiguration und nach Administratorkonten, die Sie nicht angelegt haben.
  4. Bei jedem Fund handelt es sich um einen Sicherheitsvorfall: Gerät isolieren, aus einem sauberen Image neu aufsetzen, alle darüber gelaufenen Zugangsdaten erneuern (LDAP/AD-Dienstkonten, Zertifikate, Benutzersitzungen) und anschließend nach seitlicher Ausbreitung im Netz suchen.

Unsere Einschätzung

VPN-Gateways und Load Balancer hängen direkt am Internet, liegen außerhalb der Reichweite von Endpoint-Schutz und sehen die Passwörter Ihrer Benutzer – genau deshalb werden sie angegriffen. Halten Sie ihre Verwaltungsoberfläche vom Internet fern, leiten Sie ihre Logs auf ein System, das ein Eindringling nicht verändern kann, und planen Sie Notfall-Patchfenster für diese Geräte, bevor der nächste Zero-Day kommt.

Quellen

Sorgen, dass Ihre Server angreifbar sind? Unser Team prüft, patcht und überwacht Linux- und Cloud-Infrastrukturen rund um die Uhr.

Mit einem Experten sprechen