LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor zwei ungepatchten Zero-Day-Schwachstellen in Citrix NetScaler ADC und NetScaler Gateway, die offenbar bereits aktiv ausgenutzt werden. Laut den vorliegenden Informationen steckt die Angriffsphase in einer Phase ohne verfügbaren Fix, wodurch reine Patch-Updates die Lage nicht automatisch klären. Administrierende überlegen deshalb, ob sie Geräte isolieren, offline nehmen oder abschalten, während noch unklar bleibt, welche NetScaler-Builds betroffen sind. Zusätzlich fehlen bislang veröffentlichte Indikatoren für Kompromittierungen und ein offizieller Vendor-Bulletin.

Ungepatchte Zero-Days wirken im Unternehmensnetz selten wie ein punktuelles Problem. In diesem Fall betrifft es Citrix NetScaler ADC und NetScaler Gateway – also Systeme an der Netzwerkkante, die typischerweise VPN- und Remote-Access-Verbindungen, Load Balancing sowie Nutzer-Authentifizierung übernehmen. Werden solche Appliances kompromittiert, sitzt der Angreifer nicht „irgendwo im Netz“, sondern dort, wo Anfragen terminieren und Identitäten geprüft werden. Besonders kritisch wird die Lage, weil die gemeldeten Lücken als Remote Code Execution beschrieben werden und laut den verfügbaren Angaben bereits vor dem Existieren eines Fixes ausgenutzt worden sein sollen.
Im Zentrum der Meldung stehen zwei neue, bisher ungepatchte Schwachstellen, die noch nicht von Citrix bestätigt und auch noch nicht mit einem konkreten Patch adressiert wurden. Der Hinweis auf aktiven Wildbetrieb kommt von der Sicherheitsfirma watchTowr, datiert auf den 26. September. Gleichzeitig stellt die Meldung klar, dass es sich nicht um die bereits geschlossene Authentifizierungs-Bypass-Lücke CVE-2026-19490 handelt, die Citrix am 19. August gepatcht hat und die später in den bekannten Katalog der „Known Exploited Vulnerabilities“ aufgenommen worden sei. Damit verschiebt sich der Fokus: Wer bereits auf Basis des bekannten Bypass reagiert hat, kann trotzdem noch vor einem zweiten, unabhängigen Einstiegspunkt stehen.
Für viele Administratoren ist die Unklarheit über den konkreten Build-Impact der schwierigste Teil. In den vorliegenden Informationen wird genannt, dass Citrix zum Zeitpunkt der Meldung offenlässt, ob Appliances auf älteren Versionen – genannt werden 14.1-73.32 und 13.1-63.21 – oder neueren Releases von den neuen RCE-Lücken betroffen sind. Zugleich bleibt unklar, welche Forensikdaten watchTowr für die Bewertung heranzieht: Es werden keine Opferorganisationen genannt, keine eindeutigen Belege veröffentlicht und auch nicht spezifiziert, wessen Untersuchungen die Ausnutzung festgestellt haben. Diese Gemengelage erklärt, warum einige Admins offenbar Geräte lieber offline stellen, statt auf einen späteren Fix zu warten.
Technisch betrachtet verschärft die besondere Chronologie das Risiko. Wenn die Ausnutzung „bevor ein Fix existierte“ erfolgt ist, dann beantwortet ein späteres Einspielen von Patches nicht zwingend die Frage, ob ein Angreifer bereits dauerhaft Zugriff erlangt hat. Genau dieses Prinzip begegnete 2025 auch in einem anderen Fall: Nach einer Zero-Day-Exploitation gegen niederländische Organisationen betonte die niederländische Meldestelle für Cybersicherheit (NCSC), dass reines Aktualisieren die Gefahr nicht automatisch entfernt, weil ein Angreifer Zugriffe vor dem Patch behalten kann. Praktisch heißt das: Selbst wenn der Patch die Schwachstelle schließt, kann die „Folgeebene“ – Persistenz, neue Credentials oder manipulierte Komponenten – weiter bestehen.
Damit rückt Incident-Response-Arbeit in den Vordergrund. Citrix nennt für den Fall eines vermuteten NetScaler-Compromises konkrete Schritte: Zuerst Beweismittel sichern, etwa Snapshot eines VPX-Systems, Logs von Remote-syslog-Servern sowie Daten aus NetScaler Console, außerdem ein technisches Support-Bundle und ein Core Dump der Packet Engine. Danach soll das Gerät vom Netzwerk isoliert werden, gefolgt von einem konsequenten Credential-Roll: Passwörter und Secrets für Service Accounts ändern, Nutzerpasswörter für Accounts zurücksetzen, die sich über die Appliance angemeldet haben, sowie Zertifikate und private Schlüssel widerrufen. Zusätzlich wird explizit gefordert, die Management-Services nicht ins öffentliche Internet zu exponieren – dieser Punkt ist gerade bei „Edge“-Gateways häufig die Stelle, an der sich kurzfristige Fehlkonfigurationen oder provisorische Zugänge rächen.
Auch wenn es in der Praxis verlockend ist, schnell nach Indikatoren zu suchen: Für die neuen RCE-Lücken wurden bislang keine Indicators of Compromise veröffentlicht, und ohne Vendor-Bulletin existiert auch kein offiziell unterstützter Workaround. Es bleibt daher die strategische Entscheidung, das Gerät online zu lassen, es zu isolieren oder abzuschalten. Diese Entscheidung hängt häufig davon ab, wie kritisch die NetScaler-Funktion für VPN/Remote-Access und Authentifizierung ist, und wie gut das Team Beweissicherung sowie Wiederherstellung beherrscht. Als zusätzliche Option existieren Scripts, die der niederländische Sicherheitsdienst 2025 bereitgestellt hat; die Dokumentation zu einem „Live-Appliance“-Skript weist jedoch darauf hin, dass es auf Dateimuster hindeuten kann, nicht spezifisch nur eine einzelne Schwachstelle betrifft und keinerlei Garantie liefert. Das Skript wurde zuletzt im September 2025 aktualisiert.
Schließlich steht die Frage im Raum, ob und wann Citrix konkrete Fixes und Versionsabdeckung nachreicht. Laut Veröffentlichungsschema gilt NetScaler 13.1 als beendet in der Maintenance-Phase seit dem 15. September; ob für diese Version noch ein Fix kommt, ist in den vorliegenden Informationen offen. Gleichzeitig hat Citrix nach den Angaben zum Stand der Recherche „nichts“ zu den neuen Schwachstellen veröffentlicht. Für Betreiber bedeutet das: Neben Patching-Plänen sollte die Kommunikation mit dem Security Operations Team, die Vorbereitung von Reverse-Engineering-Schritten auf verdächtige Sessions sowie die Überprüfung der Management-Schnittstellen priorisiert werden. Und unabhängig vom eigentlichen Exploit-Szenario zeigt der Fall auch einen breiteren Trend: Perimeter-nahe Appliances werden zunehmend als Teil der Angriffsfläche betrachtet, nicht als „Infrastruktur ohne Angriffslogik“ – ein Muster, das sich mit KI-gestützter Automatisierung bei Angreifern zusätzlich verstärken kann.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Citrix NetScaler: Zwei RCE-Zero-Days werden aktiv ausgenutzt – noch kein Fix" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Citrix NetScaler: Zwei RCE-Zero-Days werden aktiv ausgenutzt – noch kein Fix" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Citrix NetScaler: Zwei RCE-Zero-Days werden aktiv ausgenutzt – noch kein Fix« bei Google Deutschland suchen, bei Bing oder Google News!