Citrix hat bestätigt, dass zwei Lücken in seiner Software NetScaler ADC und NetScaler Gateway, geführt als CVE-2026-88771 und CVE-2026-88772, von Angreifern genutzt wurden, bevor ein Patch existierte, wie BleepingComputer am 27. September 2026 berichtete [1]. „Die Ausnutzung von CVE-2026-88771 und CVE-2026-88772 bei NetScaler-Installationen ohne Gegenmaßnahmen wurde beobachtet“, erklärte Citrix [1]. Am folgenden Tag wies die CISA die US-Bundesbehörden an, betroffene Appliances bis Mittwoch, 30. September, zu patchen oder vom Netz zu nehmen, und nahm beide Lücken in ihren Katalog Known Exploited Vulnerabilities auf [2] [6].
Hintergrund
NetScaler ADC und Gateway sind Appliances am Rand eines Unternehmensnetzwerks. Gateway ist oft der Teil, den Beschäftigte direkt sehen: die Anmeldeseite oder der VPN-Client, mit dem sich ein Mac von zu Hause verbindet, um auf dienstliche E-Mails, interne Werkzeuge oder Dateifreigaben zuzugreifen. Eine Lücke in dieser Appliance liegt zwischen dem eigenen Gerät einer Person im Homeoffice und allem, was sich dahinter im Unternehmensnetzwerk befindet.
Ergebnisse
Laut SecurityWeek erlaubt CVE-2026-88771, bewertet mit 9,5 von 10, einem Angreifer ohne Zugangsdaten, auf einer Standardkonfiguration Befehle auszuführen, während CVE-2026-88772, ebenfalls mit 9,5 bewertet, ein Fehler in der Speicherverwaltung ist, der die Appliance zum Absturz bringen oder auf Systemen mit aktiviertem DTLS zur Ausführung von Code aus der Ferne führen kann; Network World merkt an, dass DTLS bei VPN-Verbindungen standardmäßig aktiv ist [3] [6]. Rapid7 riet Kunden, „als Notfallmaßnahme, außerhalb der normalen Patch-Zyklen“ zu patchen, und hielt eine zuverlässige Ausnutzung der ersten Lücke gegen jede verwundbare Appliance für wahrscheinlich [5]. Unit 42 gab an, bei eigenen Scans mehr als 50.000 aus dem Internet erreichbare NetScaler-Instanzen gefunden zu haben, die betroffen sein könnten, und empfahl Organisationen, vor dem Patchen Protokolle zu sichern und nach verdächtigen Admin-Sitzungen zu suchen, falls eine Appliance bereits kompromittiert ist [4].
Folgen für Organisationen und Beschäftigte im Homeoffice
Es handelt sich um ein serverseitiges Problem: Es steckt in der NetScaler-Appliance, die ein Arbeitgeber, eine Schule oder eine andere Organisation betreibt, nicht in irgendetwas auf einem privaten Mac. Weder Einstellungen noch Software eines Macs haben es verursacht, und nichts auf einem Mac kann es beheben. Für alle, deren Alltag eine Anmeldeseite von Citrix Gateway oder einen VPN-Client umfasst, der sich von zu Hause damit verbindet, ist die Sicherheit dieser Appliance aber unmittelbar relevant: Ein Angreifer, der vor dem Patch Befehle darauf ausgeführt hat, könnte sich grundsätzlich bereits innerhalb des Netzwerks befinden, bei dem man sich anmeldet [1] [4].
Empfehlungen
- Beim IT- oder Sicherheitsteam nachfragen, ob das eingesetzte NetScaler ADC oder Gateway auf einen korrigierten Build aktualisiert wurde (14.1-73.37, 13.1-64.23 oder neuer, laut dem von SecurityWeek und Network World zitierten Bulletin von Citrix).
- Nachfragen, ob vor oder nach dem Patchen eine Prüfung auf Kompromittierung der Appliance durchgeführt wurde, wie Unit 42 und Rapid7 empfehlen, da die Lücken ausgenutzt wurden, bevor es eine Korrektur gab.
- Heißt es, das Gateway sei zu irgendeinem Zeitpunkt exponiert gewesen, das Passwort für die Anmeldung dort ändern, sobald dies freigegeben ist, besonders wenn es auch anderswo verwendet wird.
- Jede unerwartete erneute Anmeldung oder Abfrage zur Mehr-Faktor-Authentifizierung für dieses Firmen-VPN in den kommenden Tagen als verdächtig statt als Routine behandeln.
- macOS und den Browser aktuell halten; das berührt diese serverseitige Lücke nicht, schließt aber andere Türen.
Bezug zu FireAI
FireAI berührt dieses Problem überhaupt nicht. NetScaler ADC und NetScaler Gateway sind serverseitige Infrastruktur, die das IT-Team eines Unternehmens betreibt und patcht; eine Firewall auf einem privaten Mac hat keinen Einblick in diese Appliance und keine Möglichkeit, sie zu korrigieren, zu scannen oder zu schützen. Wurde das Gateway eines Arbeitgebers nicht rechtzeitig gepatcht, ändert keine App auf einem Mac etwas daran.
FireAI kontrolliert den Mac am anderen Ende dieser Verbindung. Regeln pro App zeigen genau, welche Apps auf einem Mac das Internet erreichen und wohin, und lassen dies freigeben, die Weltkarte zeigt, wohin ein VPN-Client und andere Apps tatsächlich Daten senden, und mit Verbindung untersuchen lässt sich eine unbekannte Verbindung prüfen, statt zu raten. Nichts davon reicht in das Gateway eines Unternehmens hinein, aber die Mac-Hälfte einer Homeoffice-Umgebung bleibt so kein blinder Fleck, während das IT-Team die Server-Hälfte übernimmt.
Einschränkungen
Die Quellen sagen nicht, wie viele Organisationen vor dem Patchen bereits kompromittiert waren, sondern nur, dass eine Ausnutzung bei Installationen ohne Gegenmaßnahmen „beobachtet wurde“ [1]. Die Zahl von Unit 42, mehr als 50.000 aus dem Internet erreichbare Instanzen, zählt exponierte Appliances, nicht bestätigte Kompromittierungen [4]. Keine der Quellen nennt einen Zeitpunkt, wann die Schwachstellen erstmals bei Angriffen genutzt wurden, im Verhältnis dazu, wann Citrix oder Forschende sie entdeckten.
Sehen, welche Apps auf einem Mac mit dem Internet sprechen, und wohin? FireAI herunterladen und 17 Tage kostenlos testen. FireAI wird von HisnLabs entwickelt.