Zum Inhalt springen

Citrix NetScaler ADC und Gateway (CVE-2026-88771)

CVE-2026-88771CWE-20OWASP A03:2021CVSS 9.8Aktualisiert 1. Oktober 20262 Min. Lesezeit

CVE-2026-88771 ist eine Command Injection in Citrix NetScaler ADC und NetScaler Gateway. Text, den ein Angreifer in die eigenen Logdateien des Geräts einschleust, wird später als Shell-Befehl ausgeführt, als root und ohne Anmeldung. Dafür genügt die Standardkonfiguration. Angreifer nutzten die Lücke wochenlang vor dem Patch vom 27. September 2026 aus, ein gepatchtes Gerät kann also trotzdem kompromittiert sein.

Betroffen
NetScaler ADC und Gateway 14.1 vor 14.1-73.37 und 13.1 vor 13.1-64.23; ADC FIPS vor 14.1-73.37 FIPS; ADC FIPS und NDcPP vor 13.1-37.279
Gepatcht in
14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS und 13.1-37.279 (FIPS und NDcPP) oder neuer
Aktiv ausgenutzt
ja

Am Sonntag, dem 27. September 2026, schloss Citrix acht Schwachstellen in NetScaler ADC und NetScaler Gateway. Zwei davon wurden bereits ausgenutzt, und in manchen Netzwerken saßen Angreifer zu diesem Zeitpunkt schon seit mehr als drei Wochen. CVE-2026-88771 braucht nicht mehr als ein erreichbares Gerät.

Was ist CVE-2026-88771

NetScaler ADC und Gateway stehen meist ganz vorn im Netzwerk und regeln den VPN- und Anwendungszugang der Mitarbeiter. CVE-2026-88771 ist eine Command Injection in einem Wartungsskript. Wie CERT-EU herausfand, durchsucht das Skript ns_monuploadd_err.pl regelmäßig die Logs des Geräts nach einer bestimmten Fehlermeldung und setzt einen Teil der gefundenen Zeile ohne Anführungszeichen in einen Shell-Befehl ein. Diese Zeile kann ein Angreifer selbst schreiben: Ein Anmeldeversuch mit einem präparierten Benutzernamen landet im Log als genau diese Fehlermeldung, gefolgt von Shell-Befehlen. Beim nächsten Lauf des Skripts werden sie als root ausgeführt.

Citrix stuft die Lücke als unzureichende Eingabevalidierung ein (CWE-20) und veröffentlicht nur einen CVSS-v4.0-Wert von 9.5. NVD kommt nach CVSS v3.1 auf 9.8.

Was die Angreifer taten

Laut eSentire wurde die Lücke bereits ab dem 5. September als Zero-Day ausgenutzt. Die Angreifer aktivierten damit PHP auf dem Gerät und legten eine aus dem Internet erreichbare Web-Shell ab. Bei einem von eSentire untersuchten Einbruch war die Web-Shell ab diesem Tag in Gebrauch, mit Hinweisen auf Datenabfluss. Danach öffnete der Angreifer Sitzungen auf internen virtuellen Desktops.

Die Begleitlücke CVE-2026-88772, ein Speicherüberlauf in der DTLS-Verarbeitung, wurde im selben Zeitraum ausgenutzt. Mandiant und die Google Threat Intelligence Group schreiben deren Ausnutzung seit Anfang September mutmaßlich staatsnahen Akteuren zu, ohne eine Gruppe zu nennen. Der Forscher Kevin Beaumont gab am 28. September an, mehr als 100 Organisationen zu verfolgen, die Opfer der Angriffe wurden. Stand 1. Oktober 2026 dauert die Ausnutzung an.

In Europa kam CERT-EU der Lücke auf die Spur, nachdem der Europäische Rechnungshof und die Europäische Zentralbank die Anfragen der Angreifer in ihren Logs entdeckt hatten. Das BSI warnt mit Stufe 3 (Orange) und zählt allein in Deutschland mehrere Tausend betroffene Appliances. Die niederländische Regierung trennte Citrix-Umgebungen vorsorglich vom Internet.

Eine Logdatei ist auch Eingabe

Logdateien wirken intern und vertrauenswürdig, und genau das ist der Fehler. Fast alles in einem Log hat ursprünglich jemand anderes eingegeben: einen Benutzernamen, eine URL, einen User-Agent. Code, der eine Logzeile an eine Shell übergibt, hat eine Command Injection mit einem Zwischenschritt. Laut der Analyse von watchTowr liest das gepatchte Skript das Log nun in Perl aus, akzeptiert nur ein striktes Muster und startet den Befehl ohne Shell.

Und wie bei Citrix Bleed gilt: Bei Geräten am Netzwerkrand schließt ein Patch die Tür, wirft aber niemanden hinaus, der schon drin ist.

Was jetzt zu tun ist

  • Aktualisieren Sie auf 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS oder 13.1-37.279 (FIPS und NDcPP) oder neuer.
  • Sichern Sie vor dem Update die Logs und einen Speicherabzug, wie das niederländische NCSC rät, damit Spuren früherer Ausnutzung erhalten bleiben.
  • Prüfen Sie mit den Indikatoren von Citrix auf Kompromittierung und sehen Sie die Logs bis Anfang September durch. Unbekannte Dateien unter /var/netscaler/logon/LogonPoint/custom/ und eine veränderte httpd.conf sind deutliche Signale.
  • Wenn Sie Spuren finden, folgen Sie den Citrix-Vorgaben für kompromittierte Geräte: neu aufsetzen statt nur patchen, Passwörter und Secrets ändern, die auf dem Gerät gespeicherten Zertifikate widerrufen und jedes System untersuchen, mit dem es verbunden war.

Quellen

Häufige Fragen

Reicht Patchen aus?

Nein. Das Update verhindert neue Ausnutzung, doch laut BSI können zuvor platzierte Web-Shells und Konfigurationsänderungen danach aktiv bleiben. Das niederländische NCSC rät, vor dem Update Logs und einen Speicherabzug zu sichern und jedes Gerät, das aus dem Internet erreichbar war, als möglicherweise kompromittiert zu behandeln.

Muss eine bestimmte Funktion aktiviert sein?

Nein. Laut Citrix ist jede Installation von NetScaler ADC und Gateway mit einer betroffenen Version schon in der Standardkonfiguration verwundbar. Die Begleitlücke CVE-2026-88772 setzt DTLS voraus, das auf einem VPN Virtual Server standardmäßig aktiviert ist.

Wie erkenne ich, ob es uns getroffen hat?

Prüfen Sie die Indicators of Compromise, die Citrix über NetScaler Console bereitstellt. CERT-EU rät außerdem, in den Authentifizierungslogs nach der Meldung 'PPE missed too many heartbeats' zu suchen, User-Agent-Strings auf base64 zu prüfen und httpd.conf auf Änderungen zu kontrollieren. Gehen Sie mindestens bis Anfang September 2026 zurück.

Verwandte Artikel

Zum Suchen / drücken · Esc