SecBoard
Zurück zur Übersicht
Hoch66 / 100Konfidenz: Mittel
In CISA KEVCVSS9.8EPSS7 %Über Netz erreichbarOhne Anmeldung
▸Herleitung der Bewertung(5)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-19490+25
  • Hoechster CVSS-Basiswert 9.8+18
  • Wird laut Meldung tatsaechlich ausgenutzt: actively exploited, active exploitation+12
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-19490, CVSS-Vektor AV:N/PR:N)+10
  • EPSS 7.0 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+1

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Warning: Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation

The Hacker News·
Originalartikel lesen bei The Hacker News

Aktuell werden zwei unbestätigte Zero-Day-Schwachstellen in Citrix NetScaler ADC und NetScaler Gateway aktiv ausgenutzt, die ermöglichen. Betroffen sind Unternehmen, die diese Appliances am Netzwerkrand für VPN, Lastverteilung und Authentifizierung nutzen. Da noch kein Patch verfügbar ist, wird Administratoren dringend geraten, die betroffenen Systeme offline zu nehmen oder zu isolieren und von einer möglichen Kompromittierung auszugehen.

SecBoard-Einordnung

Die aktiven Zero-Day-Exploits ermöglichen auf kritischen Netzwerk-Appliances, was zu einem vollständigen Kontrollverlust über die betroffenen Systeme führen kann. Da kein Patch verfügbar ist, sind Organisationen einem hohen Risiko ausgesetzt.

Realistisch schlimmster Fall: Ein Angreifer könnte auf den NetScaler-Appliances erreichen, die Kontrolle über diese kritischen Netzwerkkomponenten übernehmen und möglicherweise weiteren Zugriff auf das interne Netzwerk erlangen.

Empfehlung: Administratoren sollten die betroffenen Citrix NetScaler ADC und NetScaler Gateway Systeme umgehend offline nehmen oder isolieren und von einer möglichen Kompromittierung ausgehen, bis ein offizieller Patch oder Workaround verfügbar ist.

Im erfassten Bestand

  • ▸CVE-2026-19490 kommt damit in 12 erfassten Meldungen der letzten 90 Tage vor.
  • ▸CVE-2026-19490 stand zum Zeitpunkt dieser Meldung seit 18 Tagen im KEV-Katalog der CISA.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
9.8 · CRITICAL
EPSS
7.0%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-09
Patch
unbekannt

Betroffen

Unternehmen, die Citrix NetScaler ADC und NetScaler Gateway Appliances für VPN, Lastverteilung und Authentifizierung am Netzwerkrand nutzen.

Hersteller

Citrix

Produkte

NetScalerNetscaler Application Delivery ControllerNetscaler Gateway
▸ CPE-Rohbezeichner anzeigen (4)
  • cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*
  • cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*
  • cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*
  • cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*

Prüfen

3
  • ▸Überprüfen Sie, ob Citrix NetScaler ADC oder NetScaler Gateway Appliances in Ihrer Umgebung eingesetzt werden.
  • ▸Suchen Sie in Ihren Netzwerkprotokollen nach ungewöhnlichen Aktivitäten oder Verbindungen zu Ihren NetScaler-Appliances.
▸ 1 weitere
  • ▸Führen Sie eine forensische Analyse der NetScaler-Appliances durch, um Anzeichen einer Kompromittierung zu identifizieren.

Offene Punkte

3
▸ anzeigen
  • ▸Die genauen CVE-IDs der Schwachstellen sind nicht spezifiziert.
  • ▸Details zu den Angreifergruppen oder deren Motivation sind nicht spezifiziert.
  • ▸Spezifische Indikatoren für eine Kompromittierung (IOCs) sind nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Citrix extern erreichbar?
  • Haben wir VPN extern erreichbar?

MITRE ATT&CK(2)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1190Exploit Public-Facing Applicationzugeordnet

„Zwei unbestätigte Zero-Day-Schwachstellen in Citrix NetScaler ADC und NetScaler Gateway werden aktiv ausgenutzt, die Remote Code Execution ermöglichen.“

T1210Exploitation for Client Executionzugeordnet

„die Remote Code Execution ermöglichen.“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile