CISA setzt wegen Citrix-Lücke Frist bis 29. August

Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) hat Bundesbehörden angewiesen, eine Citrix-NetScaler-Schwachstelle bis Samstag, den 29. August, zu patchen, nachdem Sicherheitsforscher gezeigt hatten, dass die Lücke weit gefährlicher ist als ursprünglich bekannt gegeben und inzwischen aktiv ausgenutzt wird.
Die als CVE-2026-8452 geführte Schwachstelle betrifft Citrix-NetScaler-ADC- und NetScaler-Gateway-Geräte, die mit Gateway-VPN- oder AAA-virtuellen Servern konfiguriert sind. Citrix legte den Speicherüberlauf-Fehler am 30. Juni offen und patchte ihn, beschrieb ihn dabei jedoch nur als Ursache für "unvorhersehbares oder fehlerhaftes Verhalten und Dienstausfälle". Diese Einschätzung änderte sich am 14. August, als Forscher von watchTowr Labs eine technische Analyse samt Proof-of-Concept-Code veröffentlichten, die zeigte, dass sich dieselbe Lücke zu vollständiger, unauthentifizierter Remotecodeausführung mit Root-Rechten verketten lässt.
Kurz nachdem der watchTowr-Bericht veröffentlicht wurde, begann die aktive Ausnutzung. Das Threat-Intelligence-Unternehmen Defused bestätigte erste Ausnutzungsversuche, und die Sicherheitsfirma Previdian gab an, beobachtet zu haben, wie Angreifer von Systemen in drei verschiedenen Ländern aus Webshells namens x.php und z.php auf kompromittierten Geräten installierten und Aufklärungsbefehle ausführten. Mehrere Forscher beschrieben das Muster als breit gestreute Angriffe, bei denen Exploit-Versuche wahllos gegen aus dem Internet erreichbare Geräte gerichtet werden, statt gezielt einzelne Organisationen anzugreifen.
CISA nahm CVE-2026-8452 am 26. August in ihren Katalog aktiv ausgenutzter Schwachstellen auf und wies gemäß der bindenden operativen Direktive 26-04 zivile Bundesbehörden an, alle verwundbaren NetScaler-Geräte bis zum 29. August abzusichern. Die Direktive gilt speziell für US-Bundesbehörden, doch Sicherheitsforscher drängen alle Organisationen mit NetScaler ADC oder Gateway, den Patch als dringend zu behandeln.
Fixes stehen in den NetScaler-Versionen 14.1-72.61, 13.1-63.18 und 13.1-37.272 zur Verfügung. Nach den jüngsten Berichten war Citrix' eigener Sicherheitshinweis noch nicht aktualisiert worden, um die Ausnutzung in freier Wildbahn anzuerkennen. Der Internet-Scanning-Dienst Shadowserver verzeichnet online mehr als 22.000 exponierte NetScaler-ADC-Geräte und knapp 1.800 exponierte Gateway-Instanzen; wie viele davon den Patch bereits eingespielt haben, ist unbekannt.
Quellen
- CitrixPrimärquelle
- watchTowr LabsPrimärquelle
- BleepingComputerSekundär
- Help Net SecuritySekundär
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm
F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
Trending now
- Zwei neue Inseln am Anak Krakatau nach 25-Stunden-Ausbruch
- Neues Darmbakterium senkte Bauchfett bei fetten Mäusen
- Metas 100-Gramm-VR-Brille: 1.299,99 Dollar, ab Frühjahr 2027
- Kurihara, 11, kämpft am Samstag um Asienspiele-Rekord
- Yu Zidi, 13, schwimmt 4:28,56 und holt drittes Gold
- Haaland überholt Ronaldo und Zlatan mit 64. Tor für Norwegen
- Claude führt 26 % von Anthropics KI-Forschung – im März 1 %
- SEC erlaubt tokenisierten Aktienhandel für fünf Jahre
Comments
No comments yet. Be the first.