Skip to main content

Kritische Sicherheitslücken in NetScaler ADC und NetScaler Gateway — sofortiges Update erforderlich

Citrix hat sechs Sicherheitslücken in NetScaler ADC und NetScaler Gateway veröffentlicht, die in verschiedenen Konfigurationen zu Denial-of-Service-Angriffen, unkontrolliertem Speicherverhalten und unauthentifizierten Dateilesezugriffen führen können. Mit CVSS-Scores von bis zu 8,8 besteht dringender Handlungsbedarf. Wir erläutern, welche Systeme betroffen sind und welche Updates jetzt eingespielt werden müssen.

3 min Lesezeit

Inhaltsverzeichnis

Citrix hat ein Security Bulletin veröffentlicht, das sechs Sicherheitslücken in NetScaler ADC (ehemals Citrix ADC) und NetScaler Gateway (ehemals Citrix Gateway) adressiert. Die Schwachstellen ermöglichen im schlimmsten Fall unauthentifizierte Dateilesezugriffe, Denial-of-Service-Angriffe (DoS) sowie unkontrolliertes Speicherverhalten. Wir empfehlen allen betroffenen Unternehmen, die verfügbaren Updates umgehend einzuspielen.

Was ist bekannt?

NetScaler ADC und NetScaler Gateway sind internetfähige Appliances, die zentrale Funktionen wie Load Balancing, Authentifizierung und Remote-Access bereitstellen. Genau diese exponierte Position macht sie zu einem attraktiven Angriffsziel. Die nun bekannt gewordenen Schwachstellen betreffen verschiedene Konfigurationen und weisen CVSS-v4.0-Scores von bis zu 8,8 auf.

Besonders hervorzuheben ist CVE-2026-8451: Die Schwachstelle ermöglicht einem nicht authentifizierten, entfernten Angreifer das Auslesen von Speicherfragmenten der Appliance — vorausgesetzt, NetScaler ist als SAML Identity Provider (IdP) konfiguriert. Die Lücke wird der bekannten „CitrixBleed“-Klasse zugeordnet, deren frühere Varianten in der Vergangenheit aktiv ausgenutzt wurden, um Zugangsdaten und sensible Informationen abzugreifen. Sicherheitsforschende von WatchTowr haben technische Details sowie einen Proof of Concept veröffentlicht.

Übersicht der Schwachstellen

CVE-IDBeschreibungVoraussetzungCVSS v4.0
CVE-2026-8451Unzureichende Eingabevalidierung führt zu Memory OverreadNetScaler als SAML IDP konfiguriert8,8
CVE-2026-8452Memory Overflow führt zu unvorhersehbarem Verhalten und DoSAppliance als Gateway (VPN, ICA Proxy, CVPN, RDP Proxy) oder AAA Virtual Server konfiguriert8,8
CVE-2026-8655Mehrere Memory Overflow-Schwachstellen führen zu DoSNetScaler als LB vom Typ Oracle, DNS Proxy oder DNS Recursive Resolver konfiguriert8,8
CVE-2026-10816Unauthentifiziertes, beliebiges Auslesen von DateienZugriff auf NSIP, Cluster Management IP oder SNIP mit aktiviertem Management-Zugang7,1
CVE-2026-10817Unzureichende Eingabevalidierung führt zu Memory OverreadTCP Timestamp im TCP-Profil aktiviert und mit einem Virtual Server (LB, CS, VPN) oder Service verknüpft6,9
CVE-2026-13474Denial of Service durch fehlerhafte HTTP/2-AnfragenHTTP/2 im HTTP-Profil aktiviert und mit einem Virtual Server (LB, CS, VPN) oder Service verknüpft8,7

Welche Versionen sind betroffen?

Das Security Bulletin gilt ausschließlich für kundenverwaltete NetScaler-Instanzen. Citrix-verwaltete Cloud-Dienste sowie Adaptive Authentication wurden bereits automatisch aktualisiert.

Folgende Versionen sind verwundbar und müssen auf den jeweils angegebenen Mindeststand aktualisiert werden:

  • NetScaler ADC und NetScaler Gateway 14.1 Update auf 14.1-72.61 oder höher
  • NetScaler ADC und NetScaler Gateway 13.1 Update auf 13.1-63.18 oder höher
  • NetScaler ADC 14.1-FIPS Update auf 14.1-72.61 FIPS oder höher
  • NetScaler ADC 13.1-FIPS und 13.1-NDcPP Update auf 13.1-37.272 oder höher

Zusätzliche Maßnahme für CVE-2026-13474

Neben dem Firmware-Update ist für CVE-2026-13474 eine ergänzende Konfigurationsanpassung erforderlich. Der neue Parameter Http2SmallWndTimeout muss gesetzt werden, der den Timeout für HTTP/2-Streams mit kleinem Empfangsfenster steuert. Dieser Parameter steht ausschließlich in den gepatchten Firmware-Versionen zur Verfügung.

Unsere Empfehlung

Wir empfehlen, die betroffenen Systeme so schnell wie möglich zu aktualisieren. Prüfen Sie zunächst, ob Ihre NetScaler-Konfiguration eine oder mehrere der genannten Voraussetzungen erfüllt. Die entsprechenden Konfigurationsprüfungen sind im offiziellen Citrix Security Bulletin (CTX696604) dokumentiert.

Autor

Diese Blogartikel könnte Sie auch interessieren

Clear Filters

Das Support-Ende von VMware vSphere 8 am 11. Oktober 2027 rückt näher. Jetzt ist der richtige Zeitpunkt, die eigene Virtualisierungsstrategie zu überprüfen, Alternativen zu bewerten und die IT-Infrastruktur zukunftssicher auszurichten. Erfahren Sie, warum eine frühzeitige Planung entscheidend ist.

VMware nach Broadcom neu bewerten: Vergleichen Sie Upgrade, Hyper-V, Proxmox, Hybrid Cloud und Azure und finden Sie die passende Infrastrukturstrategie.

Citrix hat sechs Sicherheitslücken in NetScaler ADC und NetScaler Gateway veröffentlicht, die in verschiedenen Konfigurationen zu Denial-of-Service-Angriffen, unkontrolliertem Speicherverhalten und unauthentifizierten Dateilesezugriffen führen können. Mit CVSS-Scores von bis zu 8,8 besteht dringender Handlungsbedarf. Wir erläutern, welche Systeme betroffen sind und welche Updates jetzt eingespielt werden müssen.

Citrix hat am 12. Mai 2026 mit Citrix Platform Flex ein neues Bezugs- bzw. Betriebsmodell vorgestellt. Hinter dem zunächst marketinglastig klingenden Namen steckt eine echte Verschiebung: weg vom klassischen Lizenzmodell pro Nutzer, hin zu einem flexiblen Poolmodell mit Personazuschnitt, nativ auf Azure. Während beim klassischen DaaS nur die Control Plane bei Citrix liegt, übernimmt Citrix bei DaaS Flex zusätzlich den Betrieb der darunter-liegenden virtuellen Maschinen.

Kommentar schreiben