Citrix bestätigte am 27. September die Ausnutzung von CVE 2026 88771 und CVE 2026 88772 und veröffentlichte Sicherheitsupdates.
Veröffentlicht vonBearbeitet mit GPT-6 LunaBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: What is known as of September 28, 2026, about watchTowr’s report of two distinct, actively exploited, unpatched remote-code-execution vulner. Article summary: As of September 28, the “unpatched, awaiting Citrix guidance” description is outdated. watchTowr’s two reported NetScaler ADC and Gateway RCE zero-days are CVE-2026-88771 and CVE-2026-88772; Citrix confirmed exploitation. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Die Meldung über zwei ungepatchte NetScaler-Zero-Days ist mit Stand vom 28. September überholt: Citrix hat die Ausnutzung von CVE-2026-88771 und CVE-2026-88772 bestätigt und am 27. September Sicherheitsupdates veröffentlicht. Admins sollten den für ihre Appliance-Edition passenden Build einspielen und zugleich prüfen, ob es vor dem Update bereits Anzeichen für einen Angriff gab. 3
33
50
Für Standardinstallationen von NetScaler ADC und NetScaler Gateway nennt Citrix 14.1-73.37 oder höher sowie 13.1-64.23 oder höher als behobene Versionen. Für FIPS- und NDcPP-Editionen gelten eigene Anforderungen: Im Bulletin stehen 14.1-73.37 FIPS oder höher sowie 13.1.37.279 oder höher für 13.1-FIPS und 13.1-NDcPP. Prüfen Sie die konkrete Edition im Citrix-Bulletin, statt die Standard-Builds ungeprüft auf jede Appliance zu übertragen. 3
Besonders wichtig für NetScaler 13.1: Das aktuelle Ziel ist 13.1-64.23 oder höher. Ein früheres Update gegen eine andere NetScaler-Schwachstelle reicht dafür nicht zwangsläufig aus. 3
4
CVE-2026-19490 ist eine separate Schwachstelle. Citrix beschreibt sie als Authentifizierungs-Bypass über einen alternativen Pfad; Voraussetzung sind bestimmte Gateway- oder AAA-vServer-Konfigurationen. Die dafür genannten behobenen Builds – darunter 14.1-73.32 und 13.1-63.21 – liegen unter den jetzt erforderlichen Versionen für die beiden neuen RCE-Schwachstellen. Wer bereits ein Update gegen CVE-2026-19490 eingespielt hat, sollte deshalb nicht davon ausgehen, damit auch gegen CVE-2026-88771 und CVE-2026-88772 geschützt zu sein. 4
20
Die vorliegenden Berichte beschreiben CVE-2026-88771 als Fehler bei der Eingabevalidierung, der einem nicht authentifizierten Angreifer die Ausführung von Befehlen ermöglichen kann. Beide CVEs werden als Schwachstellen zur Remotecodeausführung (RCE) bezeichnet. Die verfügbaren technischen Informationen reichen jedoch nicht aus, um ihre konkreten Ausnutzungsmechanismen zuverlässig miteinander zu vergleichen. 33
50
54
Eine NetScaler-Appliance außer Betrieb zu nehmen, kann den Fernzugriff oder die darüber bereitgestellten Anwendungen unterbrechen. Ein verwundbares Gerät weiter erreichbar zu lassen, birgt ein anderes Risiko: Citrix zufolge wurden beide Schwachstellen auf nicht abgesicherten Installationen ausgenutzt. Daher sollte das passende Update Vorrang haben. Ist ein zeitnahes Patchen nicht möglich, können Admins den externen Zugriff beschränken oder die Appliance vorübergehend außer Betrieb nehmen – unter Abwägung der betrieblichen Folgen. 3
50
Für 13.1 gilt besonders: Das frühere Fix-Level für CVE-2026-19490 ist kein ausreichender Schutz vor diesen RCE-Schwachstellen. Prüfen Sie die genaue Version und Edition Ihrer Appliance anhand des aktuellen Citrix-Bulletins. 3
20
Ein Update schließt die Schwachstellen, sagt aber nicht aus, ob zuvor jemand auf die Appliance zugegriffen hat. Wenn es der Betrieb zulässt, sichern Sie relevante Protokolle, Konfigurationen und andere verfügbare forensische Daten, bevor etwa ein Neustart oder Upgrade diese verändern kann. Untersuchen Sie anschließend den Zeitraum bis zum Patch auf verdächtige Zugriffe oder Änderungen. Bei einem Kompromittierungsverdacht sollten Sie Incident-Response-Fachleute hinzuziehen. Auch watchTowr empfiehlt, zunächst Belege zu sichern und auf eine mögliche Kompromittierung zu prüfen und danach auf einen behobenen Build zu aktualisieren. 33
Citrix hat die Ausnutzung bestätigt. Die verfügbaren Berichte nennen jedoch weder die Zahl der betroffenen Organisationen noch die Verantwortlichen oder den Beginn der Angriffe. Diese Punkte bleiben offen: Ein installierter Patch allein belegt weder, dass ein System zuvor sauber war, noch wie groß ein möglicher Vorfall ist. 49
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Citrix bestätigte am 27. September die Ausnutzung von CVE 2026 88771 und CVE 2026 88772 und veröffentlichte Sicherheitsupdates.
Citrix bestätigte am 27. September die Ausnutzung von CVE 2026 88771 und CVE 2026 88772 und veröffentlichte Sicherheitsupdates. Für Standardversionen gelten NetScaler ADC und Gateway 14.1 73.37 oder höher sowie 13.1 64.23 oder höher als behoben.
Ein Update verhindert nicht automatisch, dass ein Gerät bereits zuvor kompromittiert wurde: Wo möglich, sollten Admins Belege sichern und den Zeitraum vor dem Patch untersuchen.