Cybersicherheit

CISA setzt wegen Citrix-Lücke Frist bis 29. August

Veröffentlicht am 1 min readVon NewUJ Editorial Desk

Aktualisiert am neue Informationen ergänzt

CISA setzt wegen Citrix-Lücke Frist bis 29. August
Foto: NewUJ
0 0
XWhatsAppTelegramLinkedIn

Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) hat Bundesbehörden angewiesen, eine Citrix-NetScaler-Schwachstelle bis Samstag, den 29. August, zu patchen, nachdem Sicherheitsforscher gezeigt hatten, dass die Lücke weit gefährlicher ist als ursprünglich bekannt gegeben und inzwischen aktiv ausgenutzt wird.

Die als CVE-2026-8452 geführte Schwachstelle betrifft Citrix-NetScaler-ADC- und NetScaler-Gateway-Geräte, die mit Gateway-VPN- oder AAA-virtuellen Servern konfiguriert sind. Citrix legte den Speicherüberlauf-Fehler am 30. Juni offen und patchte ihn, beschrieb ihn dabei jedoch nur als Ursache für "unvorhersehbares oder fehlerhaftes Verhalten und Dienstausfälle". Diese Einschätzung änderte sich am 14. August, als Forscher von watchTowr Labs eine technische Analyse samt Proof-of-Concept-Code veröffentlichten, die zeigte, dass sich dieselbe Lücke zu vollständiger, unauthentifizierter Remotecodeausführung mit Root-Rechten verketten lässt.

Kurz nachdem der watchTowr-Bericht veröffentlicht wurde, begann die aktive Ausnutzung. Das Threat-Intelligence-Unternehmen Defused bestätigte erste Ausnutzungsversuche, und die Sicherheitsfirma Previdian gab an, beobachtet zu haben, wie Angreifer von Systemen in drei verschiedenen Ländern aus Webshells namens x.php und z.php auf kompromittierten Geräten installierten und Aufklärungsbefehle ausführten. Mehrere Forscher beschrieben das Muster als breit gestreute Angriffe, bei denen Exploit-Versuche wahllos gegen aus dem Internet erreichbare Geräte gerichtet werden, statt gezielt einzelne Organisationen anzugreifen.

CISA nahm CVE-2026-8452 am 26. August in ihren Katalog aktiv ausgenutzter Schwachstellen auf und wies gemäß der bindenden operativen Direktive 26-04 zivile Bundesbehörden an, alle verwundbaren NetScaler-Geräte bis zum 29. August abzusichern. Die Direktive gilt speziell für US-Bundesbehörden, doch Sicherheitsforscher drängen alle Organisationen mit NetScaler ADC oder Gateway, den Patch als dringend zu behandeln.

Fixes stehen in den NetScaler-Versionen 14.1-72.61, 13.1-63.18 und 13.1-37.272 zur Verfügung. Nach den jüngsten Berichten war Citrix' eigener Sicherheitshinweis noch nicht aktualisiert worden, um die Ausnutzung in freier Wildbahn anzuerkennen. Der Internet-Scanning-Dienst Shadowserver verzeichnet online mehr als 22.000 exponierte NetScaler-ADC-Geräte und knapp 1.800 exponierte Gateway-Instanzen; wie viele davon den Patch bereits eingespielt haben, ist unbekannt.

Quellen

Report / request removal

Verwandt

Comments

No comments yet. Be the first.