Citrix-NetScaler-Lücke: Angriffe auf 22.000 Server

Sicherheitsforscher berichten, dass Hacker eine kritische Authentifizierungs-Bypass-Lücke in Citrix-NetScaler-ADC- und -Gateway-Appliances aktiv ausnutzen – nur wenige Wochen, nachdem Citrix einen Patch für den Fehler veröffentlicht hat.
Die als CVE-2026-19490 verfolgte Schwachstelle hat einen CVSS-Wert von 9,3 von 10. Sie ermöglicht es einem nicht authentifizierten Angreifer, die Anmeldekontrollen auf NetScaler-Appliances zu umgehen, die als VPN-Gateway, ICA-Proxy, CVPN, RDP-Proxy oder AAA-Virtual-Server konfiguriert sind. Citrix stuft sie als Authentifizierungsumgehung über einen alternativen Pfad ein: Angreifer gelangen über eine separate Authentifizierungsroute, die die Prüfungen des normalen Anmeldewegs umgeht.
Citrix veröffentlichte die Schwachstelle und die zugehörigen Fixes am 19. August 2026 und forderte Kunden auf, auf NetScaler ADC und Gateway 14.1-73.32, 13.1-63.21 oder neuer zu aktualisieren. Wochenlang wurde keine Ausnutzung gemeldet. Das änderte sich Anfang September, nachdem ein Proof-of-Concept-Exploit-Code für die Lücke öffentlich verfügbar wurde.
Die Sicherheitsfirma Previdian erklärt, ihr NetScaler-Sensornetzwerk habe Ausnutzungsversuche erstmals am 3. September registriert. Forscher Ryan Dewhurst berichtete, die Sensoren hätten Anfragen erhalten, die dem öffentlichen Exploit entsprachen, von mehreren Quell-IP-Adressen — Previdians eigener Bericht nennt drei IPs mit Standort in Australien, den USA und Deutschland, während eine andere Darstellung derselben Überwachung sechs IPs aus Australien, Deutschland, Japan und den USA nennt. Previdian gibt an, bislang keine erfolgreiche Kompromittierung eines realen Systems bestätigt zu haben, sondern nur Scan- und Ausnutzungsversuche.
Die Angriffsfläche ist groß. Der Internet-Scanning-Dienst Shadowserver zählt rund 22.000 NetScaler-ADC-Appliances und fast 1.700 NetScaler-Gateway-Instanzen, die weiterhin aus dem öffentlichen Internet erreichbar sind, warnt jedoch, dass diese Zahl Honeypots und bereits gepatchte oder sicher konfigurierte Geräte einschließen kann.
Warum das wichtig ist: NetScaler-Gateways sitzen am Rand von Unternehmensnetzwerken und bieten oft VPN-Zugang zu internen Systemen, was sie zu einem beliebten Ziel für Ransomware-Banden und staatlich verbundene Hackergruppen macht, sobald sich ein funktionierender Exploit verbreitet. Citrix-Produkte werden erfahrungsgemäß innerhalb weniger Tage nach Veröffentlichung eines Patches ausgenutzt. Sicherheitsteams, die NetScaler ADC oder Gateway betreiben, sollten prüfen, ob sie eine gepatchte Version — 14.1-73.32, 13.1-63.21 oder neuer — einsetzen, und die Protokolle auf den von Forschern beschriebenen anomalen Authentifizierungsverkehr überprüfen, statt auf eine Welle bestätigter Sicherheitsverletzungen zu warten. Ähnliche Citrix-Fernzugriffslücken wurden in der Vergangenheit bereits innerhalb weniger Tage nach Veröffentlichung eines Patches zum bevorzugten Einfallstor für Angreifer, die in Unternehmensnetzwerke eindringen wollten, weshalb Sicherheitsteams das Update nicht auf den regulären Wartungszyklus verschieben sollten.
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm
F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
Trending now
- Handelswaffenstillstand USA-China bis 10. Januar verlängert
- Amöbe vermehrt sich bei 63 °C, drei Grad über dem Limit
- 996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
- Oracle meldet höhere Gewalt für 2,45-GW-Rechenzentrum Jupiter
- Diller zieht 18-Milliarden-Dollar-Gebot für MGM zurück
- Taylor Swift ergänzt „Showgirl“ um vier Songs – ab 25. September
- WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
- Rivian ruft 98.828 E-Autos wegen Rückfahrkamera zurück
Comments
No comments yet. Be the first.