Das Wichtigste in Kürze

  • Der US-Anbieter Cloud Software Group hat am Sonntag, 27. September 2026, acht Schwachstellen in Citrix NetScaler ADC und Citrix NetScaler Gateway offengelegt. Drei gelten als kritisch; die schwerste erreicht im Bewertungssystem CVSS 4.0 den Wert 9,5 und betrifft nach Herstellerangaben jede Installation in der Standardkonfiguration.
  • Für zwei dieser Lücken hält das Sicherheitsbulletin fest, dass Angriffe beobachtet wurden. Ein Update allein schließt eine frühere Übernahme nicht aus – die niederländische Cyberbehörde NCSC rät, vor dem Einspielen Protokolle und einen Speicherabzug zu sichern.
  • Diese niederländische Warnung lag am Sonntag um 18:55 Uhr deutscher Zeit vor. Im öffentlichen Meldungs-Feed des deutschen CERT-Bund stand gegen 19:20 Uhr kein Eintrag dazu; die jüngste Meldung dort datierte vom 25. September, 13:59 Uhr.

NetScaler ADC und NetScaler Gateway sind keine Geräte, die eine Belegschaft je zu Gesicht bekommt. Sie arbeiten als Lastverteiler und als VPN-Zugang am Übergang zwischen Internet und internem Netz – also an der Stelle, an der ein Zugriff von außen ankommt, bevor er ins Netz gelassen wird. Für genau diese Geräte hat der Anbieter Cloud Software Group am Sonntagabend, 27. September 2026, ein Sicherheitsbulletin mit der Kennung CTX697096 veröffentlicht. Es listet acht Schwachstellen auf, und es enthält einen Satz, der die Reihenfolge der Aufgaben in vielen IT-Abteilungen für diese Nacht festlegt.

Der Satz lautet im Original: „Exploits of CVE-2026-88771 and CVE-2026-88772 on unmitigated NetScaler deployments have been observed.“ Auf Deutsch: Angriffe auf diese beiden Lücken wurden bei nicht abgesicherten NetScaler-Installationen beobachtet. Das ist keine Warnung von außen, sondern die Angabe des Herstellers selbst.

Eine der Lücken trifft jede Standardinstallation

Die schwerste der acht Schwachstellen trägt die Kennung CVE-2026-88771. Sie beruht nach der Beschreibung im Bulletin auf einer unzureichenden Prüfung von Eingaben und erlaubt es, ohne vorherige Anmeldung beliebige Befehle auf dem Gerät auszuführen. In der Spalte der Voraussetzungen steht dort, was diese Lücke von den übrigen unterscheidet: „All NetScaler ADC and NetScaler Gateway deployments (Default configuration / No additional feature required)“ – betroffen sind demnach alle Installationen, auch solche in der Standardkonfiguration, ohne dass eine zusätzliche Funktion eingeschaltet sein muss. Der CVSS-Wert 9,5 von maximal 10 liegt im kritischen Bereich.

Bei der zweiten angegriffenen Lücke, CVE-2026-88772, hängt die Angreifbarkeit an einer Einstellung – und die ist nach Herstellerangabe voreingestellt. Voraussetzung ist ein aktiviertes DTLS, ein Übertragungsprotokoll für verschlüsselte Verbindungen; das Bulletin vermerkt dazu ausdrücklich, dass DTLS auf einem VPN-Server standardmäßig eingeschaltet ist. Wer nichts geändert hat, erfüllt die Bedingung also. Auch diese Lücke erreicht 9,5.

Acht CVE-Nummern innerhalb von 41 Minuten

Die Einträge in der öffentlichen CVE-Datenbank tragen Zeitstempel, und die zeigen, wie kurzfristig der Vorgang lief. Der erste Eintrag wurde laut CVE-Datensatz zu CVE-2026-88771 am 27. September 2026 um 18:02 Uhr deutscher Zeit veröffentlicht, der letzte der acht um 18:43 Uhr. Als vergebende Stelle ist „NetScaler“ eingetragen, das Unternehmen hat die Nummern also selbst zugewiesen.

Kennung Wirkung laut Bulletin Voraussetzung CVSS 4.0
CVE-2026-88771 Ausführung beliebiger Befehle ohne Anmeldung alle Installationen, Standardkonfiguration genügt 9,5
CVE-2026-88772 Speicherüberlauf, führt zu Codeausführung oder Ausfall DTLS aktiv – auf VPN-Servern voreingestellt 9,5
CVE-2026-88773 Einschmuggeln von HTTP-Anfragen HTTP-Funktion aktiv 9,3
CVE-2026-88775 Speicherüberlauf, unvorhersehbares Verhalten oder Ausfall Betrieb als Gateway oder als AAA-Server 8,8
CVE-2026-88776 Speicherüberlauf, unvorhersehbares Verhalten oder Ausfall Lastverteilung vom Typ Oracle konfiguriert 8,8
CVE-2026-88777 Speicherüberlauf, unvorhersehbares Verhalten oder Ausfall Nicht-HTTP-Protokoll auf Schicht 7 aktiv 8,8
CVE-2026-88778 Vorhersagbare TCP-Startsequenznummern TCP-Funktion aktiv; Gegenmaßnahme ist eine Konfigurationsänderung 8,8
CVE-2026-88774 Umgehung einer Funktionsregel Regelausdruck auf Basis von HTTP-Adressen konfiguriert 7,0
Quelle: Cloud Software Group, Sicherheitsbulletin CTX697096 vom 27. September 2026, sortiert nach CVSS-Wert. Angriffe beobachtet wurden laut Bulletin bei CVE-2026-88771 und CVE-2026-88772.

Behoben sind die Lücken nach Angaben des Bulletins in den Versionen 14.1-73.37 und 13.1-64.23 sowie in den entsprechenden FIPS-Ausgaben 14.1-73.37 FIPS und 13.1.37.279. Für CVE-2026-88778 verweist der Hersteller zusätzlich auf eine Konfigurationsänderung bei der Erzeugung der TCP-Sequenznummern. Nach der Zusammenfassung im niederländischen Advisory gilt die Meldung ausdrücklich nur für selbst betriebene Systeme – die von Citrix verwalteten Cloud-Dienste und die verwaltete Adaptive Authentication versorge das Unternehmen selbst; ebenfalls angreifbar seien Installationen von Secure Private Access Hybrid, die NetScaler-Instanzen nutzen.

Die niederländische Behörde warnt, der deutsche Feed bleibt leer

Das Advisory NCSC-2026-0394 des niederländischen Nationalen Cyber Security Centrums trägt als Veröffentlichungszeitpunkt den 27. September 2026, 18:55 Uhr deutscher Zeit – rund eine Stunde nach der ersten CVE-Nummer. Die Behörde, die dem niederländischen Justiz- und Sicherheitsministerium untersteht, bewertet sowohl die Wahrscheinlichkeit eines Angriffs als auch den möglichen Schaden mit „hoch“ und empfiehlt, die Updates „mit spoed“ – also eilig – einzuspielen.

In deutscher Sprache fand sich zur selben Zeit keine amtliche Meldung. Der öffentliche Feed des Warn- und Informationsdienstes von CERT-Bund, der Computer-Notfallgruppe des deutschen Bundesamtes für Sicherheit in der Informationstechnik, enthielt bei einer Abfrage am Abend des 27. September gegen 19:20 Uhr 250 Einträge, von denen keiner NetScaler oder Citrix betraf; der jüngste stammte vom 25. September, 13:59 Uhr. Ob die zuständigen Stellen in Österreich und in der Schweiz – dort CERT.at und das schweizerische Bundesamt für Cybersicherheit – zu diesem Zeitpunkt etwas veröffentlicht hatten, ließ sich für diesen Beitrag nicht klären. Die Lücke in der deutschsprachigen Warnkette ist damit belegt, ihre Ursache nicht: Ein Sonntagabend ist auch für eine Behörde ein Sonntagabend.

Welche Folgen ein erfolgreicher Angriff auf die IT einer öffentlichen Einrichtung in Deutschland haben kann, war in diesem Monat zweimal zu sehen: beim Angriff auf den Immatrikulationsserver der LMU München und bei der Veröffentlichung von Daten aus dem Berliner Landesnetz. Über welchen Weg Angreifende dort jeweils hereinkamen, ist damit nicht gesagt – beide Vorgänge stehen in keinem belegten Zusammenhang mit den nun gemeldeten Lücken.

Praxishinweis: erst sichern, dann einspielen

Weil Angriffe auf CVE-2026-88771 und CVE-2026-88772 bereits beobachtet wurden, gilt nach der Empfehlung des niederländischen NCSC für Geräte, die vor dem Update aus dem Internet erreichbar waren, ein zweiter Schritt: Sie sind als möglicherweise schon kompromittiert zu behandeln. Die Behörde rät, vor dem Einspielen des Updates die relevanten Protokolle und einen Speicherabzug zu sichern, damit forensische Spuren erhalten bleiben.

Der Grund ist unangenehm einfach: Das Update verhindert künftige Angriffe, es beseitigt aber nicht, was vorher schon passiert sein könnte. Wer zuerst aktualisiert und danach fragt, ob etwas passiert ist, hat die Antwort möglicherweise mit überschrieben.

Was der Nachmittag brachte – und was offenbleibt

Dem Bulletin ging ein unruhiger Sonntag voraus. Das Fachportal BleepingComputer berichtete am 27. September, die Sicherheitsfirma watchTowr habe auf X vor zwei bereits ausgenutzten Lücken ohne verfügbares Update gewarnt, und das niederländische NCSC habe Organisationen im Land vorab informiert; CVE-Nummern habe es zu diesem Zeitpunkt nicht gegeben. Auch das deutsche Fachportal heise online griff die Warnung am Nachmittag unter der Überschrift „Sicherheitsforscher warnen“ auf. Beides ist die Darstellung dieser Medien, nicht eine Angabe des Herstellers.

Dass es sich bei den nun veröffentlichten Kennungen um genau jene beiden Lücken handelt, liegt nahe – zwei Lücken, beide mit Codeausführung, beide nach Herstellerangabe angegriffen –, ausdrücklich bestätigt hat den Zusammenhang aber weder das Bulletin noch das niederländische Advisory. Auffällig ist eine andere Zeile: Im Dank des Bulletins nennt Cloud Software Group namentlich Michael Tucker, Chew Keong Tan und Alex Bernier vom XOR-Team der US-Bank JPMorgan Chase sowie Maxim Suhanov. watchTowr steht dort nicht. Wie die Warnung vom Nachmittag und die Meldung des Herstellers zusammenhängen, erläutert das Bulletin nicht.

Offen bleibt außerdem die Zahl, die für eine Einordnung der Betroffenheit im deutschsprachigen Raum nötig wäre: Wie viele NetScaler-Geräte in Deutschland, Österreich und der Schweiz aus dem Internet erreichbar sind, ließ sich bis Redaktionsschluss dieses Beitrags aus öffentlich zugänglichen Quellen nicht ermitteln. Ohne diese Zahl lässt sich sagen, wie gefährlich die Lücke ist – nicht, wie viele sie trifft.

Was als Nächstes ansteht

Drei Punkte bleiben nachprüfbar offen. Das Bulletin führt als Änderungsstand bislang nur den Eintrag „2026-09-27 Initial Publication“ – weitere Fassungen wären dort erkennbar. Ob und wann CERT-Bund eine eigene Meldung dazu einstellt, ist offen; an den Werktagen 24. und 25. September hatte der Dienst nach den Zeitstempeln seines Feeds mehrfach täglich Meldungen veröffentlicht. Und die CVSS-Werte in den acht CVE-Datensätzen stammen von der vergebenden Stelle, also vom Hersteller selbst.

Für Betreiber solcher Geräte im deutschsprachigen Raum ändert das an der Aufgabe für diesen Abend nichts. Bei einer Lücke, die ohne Anmeldung und ohne besondere Konfiguration ausgelöst werden kann, ist der Zeitraum zwischen Veröffentlichung und Update die eigentliche Gefahrenzone – und der beginnt nicht am Montagmorgen, sondern hat am Sonntag um 18:02 Uhr begonnen. Ein vergleichbares Muster war im September schon beim Sammelupdate von Microsoft mit 973 eingestuften Schwachstellen zu sehen, bei dem zwei Windows-Lücken zum Zeitpunkt der Veröffentlichung bereits angegriffen wurden.

Betreiben Sie selbst eine NetScaler-Installation – und wie schnell lässt sich in Ihrer Umgebung ein Update am Wochenende einspielen? Schreiben Sie uns Ihre Meinung gerne in die Kommentare.

Quellen

Transparenzhinweis: Bei Recherche, Strukturierung und Erstellung dieses Beitrags kamen KI-gestützte Werkzeuge zum Einsatz. Die verwendeten Quellen sind im Artikel aufgeführt. Die Veröffentlichung erfolgt erst nach manueller redaktioneller Freigabe.

Kommentar schreiben