▸▾Herleitung der Bewertung(4)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-88771, CVE-2026-88772+25
- Hoechster CVSS-Basiswert 10.0+18
- Wird laut Meldung tatsaechlich ausgenutzt: "exploited" im Titel+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-88771, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- 3 unabhaengige Herausgeber berichten den Sachverhalt
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway
Kritische Zero-Day-Schwachstellen in Citrix NetScaler ADC und Gateway werden aktiv ausgenutzt. Betroffen sind Unternehmen, die diese Produkte verwenden, da Angreifer Ferncodeausführung ermöglichen können. Administratoren sollten dringend die Citrix-Sicherheitshinweise prüfen, Patches anwenden und vorab auf Kompromittierungsindikatoren (IoCs) achten, um forensische Beweise zu sichern.
SecBoard-Einordnung
Die aktiven Zero-Day-Exploits ermöglichen Ferncodeausführung, was zu einem vollständigen Systemkompromiss führen kann. Dies stellt ein erhebliches Risiko für die Netzwerksicherheit dar.
Realistisch schlimmster Fall: Ferncodeausführung durch Angreifer, die zur vollständigen Kompromittierung der betroffenen Systeme und des Netzwerks führen kann, möglicherweise mit Datenexfiltration oder Ransomware-Angriffen.
Empfehlung: Dringend Citrix-Sicherheitshinweise prüfen, verfügbare Patches sofort anwenden und vor dem Patchen auf Kompromittierungsindikatoren (IoCs) achten, um forensische Beweise zu sichern.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 1.0%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-27
- Patch
- unbekannt
- CVSS
- 8.1 · HIGH
- EPSS
- 1.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-27
- Patch
- unbekannt
- CVSS
- 10.0 · CRITICAL
- EPSS
- 0.4%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- Patch
- unbekannt
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- CVSS
- 7.5 · HIGH
- EPSS
- 0.4%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
- CVSS
- 7.2 · HIGH
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- Patch
- unbekannt
Betroffen
Unternehmen, die Citrix NetScaler ADC und Gateway Produkte verwenden, sind betroffen.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (4)
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*
- cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie Systemprotokolle und Netzwerkverkehr auf bekannte IoCs, die in Citrix-Sicherheitshinweisen beschrieben sind.
- ▸Stellen Sie sicher, dass alle Citrix NetScaler ADC und Gateway Instanzen auf die neuesten gepatchten Versionen aktualisiert sind.
▸ 1 weitere▾ weniger
- ▸Führen Sie eine Schwachstellenanalyse Ihrer Citrix-Infrastruktur durch, um ungepatchte Systeme zu identifizieren.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die genaue Anzahl der aktiv ausgenutzten Schwachstellen ist nicht spezifiziert, nur 'mindestens zwei'.
- ▸Spezifische IoCs sind im Artikel nicht aufgeführt, es wird lediglich auf Citrix-Sicherheitshinweise verwiesen.
- ▸Die Identität der Angreifer oder deren Motivation ist nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Citrix extern erreichbar?
MITRE ATT&CK(2)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Angreifer Ferncodeausführung ermöglichen können.“
„Kritische Zero-Day-Schwachstellen in Citrix NetScaler ADC und Gateway werden aktiv ausgenutzt.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- CISA Current ActivityPrimärbelegCritical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway
- CERT-EUKontext2026-014: Critical Vulnerabilities in Citrix NetScaler ADC and Gateway
- CERT-BundPrimärbeleg[NEU] [kritisch] Citrix NetScaler ADC und Citrix NetScaler Gateway: Mehrere Schwachstellen
Der Vorgang wird seit 1 Tagen berichtet.
Quellen & Belege· 3 unterschiedliche Quellen
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
Quelle nicht eingeordnet.
- Mindestens eine Quelle ist noch nicht nach Herkunftsklasse eingeordnet.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.