Das österreichische Computer-Notfallteam CERT.at warnt vor kritischen Sicherheitslücken in Citrix NetScaler ADC und NetScaler Gateway. Insgesamt geht es um acht Schwachstellen, zwei davon werden laut Hersteller bereits aktiv ausgenutzt. Updates stehen bereit, CERT.at rät in seiner Warnung vom 27. September 2026 zum sofortigen Einspielen.
Warum die Warnung wichtig ist
NetScaler-Systeme sind keine Privatgeräte, sondern sitzen in vielen Organisationen an einer heiklen Stelle: Sie verteilen Datenverkehr und dienen häufig als Zugangspunkt für Fernzugriffe per VPN. Unternehmen, Behörden und Bildungseinrichtungen nutzen sie, damit Beschäftigte von außen auf interne Anwendungen zugreifen können. Eine Lücke in diesem Bereich kann Angreifern daher den Weg ins Firmennetz öffnen.
Die gravierendste Schwachstelle, CVE-2026-88771, erlaubt es laut CERT.at Angreifern ohne Anmeldung, aus der Ferne beliebige Befehle auszuführen. Ursache ist eine mangelhafte Prüfung von Eingaben. Nach Herstellerangaben sind alle Installationen betroffen, auch solche mit Standardkonfiguration. Die zweite aktiv ausgenutzte Lücke, CVE-2026-88772, ist ein Speicherüberlauf, der ebenfalls zur Codeausführung oder zum Absturz führen kann. Sie setzt eine aktivierte DTLS-Konfiguration voraus, die auf VPN-Virtual-Servern standardmäßig eingeschaltet ist. Die höchste Bewertung nach CVSS 4.0 liegt bei 9,5 von 10 Punkten.
Betroffene Versionen und Updates
- NetScaler ADC und NetScaler Gateway 14.1 vor 14.1-73.37 → Update auf 14.1-73.37
- NetScaler ADC und NetScaler Gateway 13.1 vor 13.1-64.23 → Update auf 13.1-64.23
- NetScaler ADC 14.1-FIPS vor 14.1-73.37 FIPS → Update auf 14.1-73.37 FIPS
- NetScaler ADC 13.1-FIPS und 13.1-NDcPP vor 13.1-37.279 → Update auf 13.1-37.279
Ebenfalls betroffen sind hybride Installationen von Secure Private Access, die NetScaler-Instanzen einsetzen. Die Warnung gilt für Systeme, die Kundinnen und Kunden selbst betreiben; von Citrix verwaltete Cloud-Dienste aktualisiert der Hersteller selbst. Die übrigen sechs Lücken reichen von HTTP Request Smuggling über das Umgehen von Richtlinien bis zu vorhersagbaren TCP-Sequenznummern und greifen nur bei bestimmten Konfigurationen.
Was Admins jetzt tun sollten
- Updates umgehend einspielen, auch bei NetScaler-Instanzen in Secure-Private-Access-Hybrid-Umgebungen.
- Wegen der aktiven Ausnutzung Systeme laut CERT.at auf Anzeichen einer Kompromittierung prüfen – ein Patch allein entfernt keine bereits eingeschleuste Hintertür.
- Für CVE-2026-88778 empfiehlt Citrix zusätzlich, die Option „Enhanced ISN Generation“ zu aktivieren.
- Die genauen Voraussetzungen der einzelnen Lücken im Security Bulletin des Herstellers nachlesen.
Was das für Österreich bedeutet
Für Privatpersonen besteht kein direkter Handlungsbedarf. Wer jedoch im Unternehmen, in einer Gemeinde oder Schule für IT zuständig ist oder die IT an einen Dienstleister ausgelagert hat, sollte nachfragen, ob NetScaler im Einsatz ist und die Updates bereits installiert sind. CERT.at erinnert zudem generell daran, Software aktuell zu halten, automatische Updates zu nutzen und Systeme regelmäßig neu zu starten, damit Patches auch wirksam werden.
Quellen
- CERT.at: Kritische Sicherheitslücken in Citrix NetScaler ADC und NetScaler Gateway – aktiv ausgenutzt (27.09.2026)
- Citrix: Security Bulletin CTX697096 (Englisch)
- NetScaler-Dokumentation: Enhanced ISN generation (Englisch)
Hinweis: Dieser Artikel wurde mit KI-Unterstützung erstellt und redaktionell geprüft.




