Skip to main content

Kritische Sicherheitslücken in NetScaler ADC und NetScaler Gateway — sofortiges Update erforderlich

Citrix hat sechs Sicherheitslücken in NetScaler ADC und NetScaler Gateway veröffentlicht, die in verschiedenen Konfigurationen zu Denial-of-Service-Angriffen, unkontrolliertem Speicherverhalten und unauthentifizierten Dateilesezugriffen führen können. Mit CVSS-Scores von bis zu 8,8 besteht dringender Handlungsbedarf. Wir erläutern, welche Systeme betroffen sind und welche Updates jetzt eingespielt werden müssen.

3 min Lesezeit

Inhaltsverzeichnis

Citrix hat ein Security Bulletin veröffentlicht, das sechs Sicherheitslücken in NetScaler ADC (ehemals Citrix ADC) und NetScaler Gateway (ehemals Citrix Gateway) adressiert. Die Schwachstellen ermöglichen im schlimmsten Fall unauthentifizierte Dateilesezugriffe, Denial-of-Service-Angriffe (DoS) sowie unkontrolliertes Speicherverhalten. Wir empfehlen allen betroffenen Unternehmen, die verfügbaren Updates umgehend einzuspielen.

Was ist bekannt?

NetScaler ADC und NetScaler Gateway sind internetfähige Appliances, die zentrale Funktionen wie Load Balancing, Authentifizierung und Remote-Access bereitstellen. Genau diese exponierte Position macht sie zu einem attraktiven Angriffsziel. Die nun bekannt gewordenen Schwachstellen betreffen verschiedene Konfigurationen und weisen CVSS-v4.0-Scores von bis zu 8,8 auf.

Besonders hervorzuheben ist CVE-2026-8451: Die Schwachstelle ermöglicht einem nicht authentifizierten, entfernten Angreifer das Auslesen von Speicherfragmenten der Appliance — vorausgesetzt, NetScaler ist als SAML Identity Provider (IdP) konfiguriert. Die Lücke wird der bekannten „CitrixBleed“-Klasse zugeordnet, deren frühere Varianten in der Vergangenheit aktiv ausgenutzt wurden, um Zugangsdaten und sensible Informationen abzugreifen. Sicherheitsforschende von WatchTowr haben technische Details sowie einen Proof of Concept veröffentlicht.

Übersicht der Schwachstellen

CVE-IDBeschreibungVoraussetzungCVSS v4.0
CVE-2026-8451Unzureichende Eingabevalidierung führt zu Memory OverreadNetScaler als SAML IDP konfiguriert8,8
CVE-2026-8452Memory Overflow führt zu unvorhersehbarem Verhalten und DoSAppliance als Gateway (VPN, ICA Proxy, CVPN, RDP Proxy) oder AAA Virtual Server konfiguriert8,8
CVE-2026-8655Mehrere Memory Overflow-Schwachstellen führen zu DoSNetScaler als LB vom Typ Oracle, DNS Proxy oder DNS Recursive Resolver konfiguriert8,8
CVE-2026-10816Unauthentifiziertes, beliebiges Auslesen von DateienZugriff auf NSIP, Cluster Management IP oder SNIP mit aktiviertem Management-Zugang7,1
CVE-2026-10817Unzureichende Eingabevalidierung führt zu Memory OverreadTCP Timestamp im TCP-Profil aktiviert und mit einem Virtual Server (LB, CS, VPN) oder Service verknüpft6,9
CVE-2026-13474Denial of Service durch fehlerhafte HTTP/2-AnfragenHTTP/2 im HTTP-Profil aktiviert und mit einem Virtual Server (LB, CS, VPN) oder Service verknüpft8,7

Welche Versionen sind betroffen?

Das Security Bulletin gilt ausschließlich für kundenverwaltete NetScaler-Instanzen. Citrix-verwaltete Cloud-Dienste sowie Adaptive Authentication wurden bereits automatisch aktualisiert.

Folgende Versionen sind verwundbar und müssen auf den jeweils angegebenen Mindeststand aktualisiert werden:

  • NetScaler ADC und NetScaler Gateway 14.1 Update auf 14.1-72.61 oder höher
  • NetScaler ADC und NetScaler Gateway 13.1 Update auf 13.1-63.18 oder höher
  • NetScaler ADC 14.1-FIPS Update auf 14.1-72.61 FIPS oder höher
  • NetScaler ADC 13.1-FIPS und 13.1-NDcPP Update auf 13.1-37.272 oder höher

Zusätzliche Maßnahme für CVE-2026-13474

Neben dem Firmware-Update ist für CVE-2026-13474 eine ergänzende Konfigurationsanpassung erforderlich. Der neue Parameter Http2SmallWndTimeout muss gesetzt werden, der den Timeout für HTTP/2-Streams mit kleinem Empfangsfenster steuert. Dieser Parameter steht ausschließlich in den gepatchten Firmware-Versionen zur Verfügung.

Unsere Empfehlung

Wir empfehlen, die betroffenen Systeme so schnell wie möglich zu aktualisieren. Prüfen Sie zunächst, ob Ihre NetScaler-Konfiguration eine oder mehrere der genannten Voraussetzungen erfüllt. Die entsprechenden Konfigurationsprüfungen sind im offiziellen Citrix Security Bulletin (CTX696604) dokumentiert.

Autor

Diese Blogartikel könnte Sie auch interessieren

Clear Filters

Lange Login-Zeiten, träge Anwendungen oder Verbindungsabbrüche: Performance-Probleme in Citrix-Umgebungen können viele Ursachen haben. Wir zeigen, wo typische Engpässe entstehen und wie eine strukturierte Analyse dabei hilft, wirksame Optimierungsmaßnahmen zu identifizieren.

Die Wahl des richtigen Hypervisors ist nur ein Teil der Lösung. Entscheidend für den Projekterfolg ist eine durchdachte Infrastrukturstrategie. Erfahren Sie, wie Unternehmen ihre bestehende IT analysieren, eine Roadmap entwickeln und Modernisierungsprojekte strukturiert und zukunftssicher umsetzen.

Ist die Cloud wirklich die Alternative zu VMware? Für viele Unternehmen lautet die Antwort: weder ausschließlich On-Premises noch vollständig Cloud. Erfahren Sie, warum Hybrid-Cloud-Konzepte mit Microsoft Azure immer mehr an Bedeutung gewinnen und wie Sie Ihre IT-Infrastruktur Schritt für Schritt modernisieren können.

Das Support-Ende von VMware vSphere 8 am 11. Oktober 2027 rückt näher. Jetzt ist der richtige Zeitpunkt, die eigene Virtualisierungsstrategie zu überprüfen, Alternativen zu bewerten und die IT-Infrastruktur zukunftssicher auszurichten. Erfahren Sie, warum eine frühzeitige Planung entscheidend ist.

Kommentar schreiben