Cybersicherheit

Citrix-NetScaler-Lücke: Angriffe auf 22.000 Server

Veröffentlicht am 2 min readVon NewUJ Editorial Desk

Aktualisiert am neue Informationen ergänzt

Citrix-NetScaler-Lücke: Angriffe auf 22.000 Server
0 0
XWhatsAppTelegramLinkedIn

Sicherheitsforscher berichten, dass Hacker eine kritische Authentifizierungs-Bypass-Lücke in Citrix-NetScaler-ADC- und -Gateway-Appliances aktiv ausnutzen – nur wenige Wochen, nachdem Citrix einen Patch für den Fehler veröffentlicht hat.

Die als CVE-2026-19490 verfolgte Schwachstelle hat einen CVSS-Wert von 9,3 von 10. Sie ermöglicht es einem nicht authentifizierten Angreifer, die Anmeldekontrollen auf NetScaler-Appliances zu umgehen, die als VPN-Gateway, ICA-Proxy, CVPN, RDP-Proxy oder AAA-Virtual-Server konfiguriert sind. Citrix stuft sie als Authentifizierungsumgehung über einen alternativen Pfad ein: Angreifer gelangen über eine separate Authentifizierungsroute, die die Prüfungen des normalen Anmeldewegs umgeht.

Citrix veröffentlichte die Schwachstelle und die zugehörigen Fixes am 19. August 2026 und forderte Kunden auf, auf NetScaler ADC und Gateway 14.1-73.32, 13.1-63.21 oder neuer zu aktualisieren. Wochenlang wurde keine Ausnutzung gemeldet. Das änderte sich Anfang September, nachdem ein Proof-of-Concept-Exploit-Code für die Lücke öffentlich verfügbar wurde.

Die Sicherheitsfirma Previdian erklärt, ihr NetScaler-Sensornetzwerk habe Ausnutzungsversuche erstmals am 3. September registriert. Forscher Ryan Dewhurst berichtete, die Sensoren hätten Anfragen erhalten, die dem öffentlichen Exploit entsprachen, von mehreren Quell-IP-Adressen — Previdians eigener Bericht nennt drei IPs mit Standort in Australien, den USA und Deutschland, während eine andere Darstellung derselben Überwachung sechs IPs aus Australien, Deutschland, Japan und den USA nennt. Previdian gibt an, bislang keine erfolgreiche Kompromittierung eines realen Systems bestätigt zu haben, sondern nur Scan- und Ausnutzungsversuche.

Die Angriffsfläche ist groß. Der Internet-Scanning-Dienst Shadowserver zählt rund 22.000 NetScaler-ADC-Appliances und fast 1.700 NetScaler-Gateway-Instanzen, die weiterhin aus dem öffentlichen Internet erreichbar sind, warnt jedoch, dass diese Zahl Honeypots und bereits gepatchte oder sicher konfigurierte Geräte einschließen kann.

Warum das wichtig ist: NetScaler-Gateways sitzen am Rand von Unternehmensnetzwerken und bieten oft VPN-Zugang zu internen Systemen, was sie zu einem beliebten Ziel für Ransomware-Banden und staatlich verbundene Hackergruppen macht, sobald sich ein funktionierender Exploit verbreitet. Citrix-Produkte werden erfahrungsgemäß innerhalb weniger Tage nach Veröffentlichung eines Patches ausgenutzt. Sicherheitsteams, die NetScaler ADC oder Gateway betreiben, sollten prüfen, ob sie eine gepatchte Version — 14.1-73.32, 13.1-63.21 oder neuer — einsetzen, und die Protokolle auf den von Forschern beschriebenen anomalen Authentifizierungsverkehr überprüfen, statt auf eine Welle bestätigter Sicherheitsverletzungen zu warten. Ähnliche Citrix-Fernzugriffslücken wurden in der Vergangenheit bereits innerhalb weniger Tage nach Veröffentlichung eines Patches zum bevorzugten Einfallstor für Angreifer, die in Unternehmensnetzwerke eindringen wollten, weshalb Sicherheitsteams das Update nicht auf den regulären Wartungszyklus verschieben sollten.

Report / request removal

Verwandt

Comments

No comments yet. Be the first.