▸▾Herleitung der Bewertung(4)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-88771, CVE-2026-88772+25
- Hoechster CVSS-Basiswert 9.8+18
- Wird laut Meldung tatsaechlich ausgenutzt: active exploitation+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-88771, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- 6 unabhaengige Herausgeber berichten den Sachverhalt
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
CISA Adds Two Known Exploited Vulnerabilities to Catalog
CISA hat zwei kritische Citrix NetScaler-Schwachstellen (CVE-2026-88771, CVE-2026-88772) in ihren Katalog der aktiv ausgenutzten Schwachstellen (KEV) aufgenommen. Diese stellen ein erhebliches Risiko dar und werden bereits von Angreifern genutzt. Bundesbehörden sind gemäß BOD 26-04 zur sofortigen Behebung verpflichtet; allen anderen Organisationen wird dringend empfohlen, diese Schwachstellen ebenfalls umgehend zu patchen.
SecBoard-Einordnung
Die Schwachstellen werden aktiv ausgenutzt, was ein hohes Risiko für die Kompromittierung von Netzwerk-Perimetern darstellt. Eine Nichtbehebung kann zu unbefugtem Zugriff und weiteren Angriffen führen.
Realistisch schlimmster Fall: Unbefugter Zugriff auf interne Netzwerke und Systeme durch Ausnutzung der öffentlich zugänglichen Citrix NetScaler-Geräte, was zu Datenlecks, Systemausfällen oder Ransomware-Angriffen führen kann.
Empfehlung: Umgehende Anwendung der von Citrix bereitgestellten Patches für CVE-2026-88771 und CVE-2026-88772 auf allen betroffenen NetScaler-Instanzen, insbesondere auf öffentlich zugänglichen Systemen.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 1.0%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-27
- Patch
- unbekannt
- CVSS
- 8.1 · HIGH
- EPSS
- 1.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-27
- Patch
- unbekannt
Betroffen
Organisationen, die Citrix NetScaler-Produkte einsetzen, insbesondere solche mit öffentlich zugänglichen Assets.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (4)
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*
- cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie alle Citrix NetScaler-Instanzen auf die installierte Version und vergleichen Sie diese mit den von Citrix veröffentlichten Sicherheitshinweisen.
- ▸Scannen Sie Ihre externen Netzwerk-Perimeter auf öffentlich zugängliche Citrix NetScaler-Geräte und prüfen Sie, ob diese anfällig sind.
▸ 1 weitere▾ weniger
- ▸Überwachen Sie Netzwerkprotokolle und Systemereignisse auf ungewöhnliche Aktivitäten oder Anzeichen einer Kompromittierung, die mit der Ausnutzung dieser Schwachstellen in Verbindung stehen könnten.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Spezifische Details zu den Angreifergruppen, die diese Schwachstellen ausnutzen, sind nicht angegeben.
- ▸Die genaue Art der Ausnutzung und die daraus resultierenden Auswirkungen (z.B. Remote Code Execution, Informationsdiebstahl) sind im Artikel nicht detailliert beschrieben.
- ▸Die betroffenen Versionen von Citrix NetScaler sind im Artikel nicht explizit aufgeführt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Citrix extern erreichbar?
MITRE ATT&CK(1)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„CISA hat zwei kritische Citrix NetScaler-Schwachstellen (CVE-2026-88771, CVE-2026-88772) in ihren Katalog der aktiv ausgenutzten Schwachstellen (KEV) aufgenommen.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- CISA Current ActivityPrimärbelegCISA Adds Two Known Exploited Vulnerabilities to Catalog
- CERT-FRKontextMultiples vulnérabilités dans Citrix NetScaler ADC et Gateway (28 septembre 2026)
- Sophos X-OpsTechnischer BelegCitrix NetScaler vulnerabilities (CVE-2026-88771, CVE-2026-88772) in active exploitation
- The Hacker NewsKontextCISA Says Attackers Are Exploiting Two Critical Citrix NetScaler Flaws Globally
- SecurityWeekKontextCitrix Confirms 2 NetScaler Zero-Days After Admins Pulled the Plug
- Unit 42Technischer BelegThreat Brief: NetScaler Zero Days CVE-2026-88771 and CVE-2026-88772 Exploited in the Wild
Der Vorgang wird seit 1 Tagen berichtet.
Quellen & Belege· 6 unterschiedliche Quellen
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.
Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Quelle nicht eingeordnet.
- Mindestens eine Quelle ist noch nicht nach Herkunftsklasse eingeordnet.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile