Zwei NetScaler-Zero-Days werden ausgenutzt, einer in Standardkonfiguration
Citrix hat am 27. September acht Schwachstellen in NetScaler ADC und NetScaler Gateway offengelegt, und zwei davon wurden bereits vor der Veröffentlichung als Zero-Days ausgenutzt. Beide haben einen kritischen CVSSv4-Wert von 9,5 und erlauben die Ausführung von Code aus der Ferne, so eine Analyse von Rapid7 vom 28. September.
Gefährlicher ist CVE-2026-88771. Die Lücke beruht auf unzureichender Eingabeprüfung, betrifft NetScaler in der Standardkonfiguration ohne zusätzliche Funktionen, und der Hersteller stuft die Angriffskomplexität als niedrig ein. Rapid7 folgert, dass zuverlässige Codeausführung gegen jedes verwundbare Gerät wahrscheinlich ist, unabhängig von dessen Konfiguration. CVE-2026-88772 ist ein Speicherfehler, der eine aktivierte DTLS-Funktion voraussetzt; hier gilt die Angriffskomplexität als hoch. Die übrigen sechs umfassen Speicherüberläufe, die nur bestimmte Konfigurationen betreffen, etwa einen Load Balancer vom Typ Oracle oder CGNAT- und NAT64-Einrichtungen.
Die US-Behörde CISA hat beide ausgenutzten Lücken am 27. September in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen und meldet Angriffe weltweit. Behoben sind die Fehler in NetScaler ADC und Gateway ab 14.1-73.37, in 13.1 ab 13.1-64.23, in 14.1-FIPS ab 14.1-73.37 FIPS sowie ab 13.1.37.279 für die Varianten 13.1-FIPS und 13.1-NDcPP.
Rapid7 empfiehlt, die Geräte als Notfall außerhalb der üblichen Patchzyklen zu aktualisieren und verwundbare Systeme auf Spuren einer Kompromittierung zu untersuchen.

Was das bedeutet
Ein Fehler in der Standardkonfiguration mit niedriger Angriffskomplexität auf einem vom Internet erreichbaren Gateway lässt keinen Spielraum, sich hinter der eigenen Konfiguration zu verstecken. Weil beide Lücken schon vor dem Patch ausgenutzt wurden, schließt das Update die Tür, sagt aber nichts darüber, wer vorher hindurchgegangen ist. Die zweite Hälfte der Empfehlung, die Suche nach Spuren, ist der Teil, der am ehesten ausgelassen wird.