▸▾Herleitung der Bewertung(5)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-19490+25
- Hoechster CVSS-Basiswert 9.8+18
- Wird laut Meldung tatsaechlich ausgenutzt: actively exploited, active exploitation+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-19490, CVSS-Vektor AV:N/PR:N)+10
- EPSS 7.0 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+1
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Warning: Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation
Aktuell werden zwei unbestätigte Zero-Day-Schwachstellen in Citrix NetScaler ADC und NetScaler Gateway aktiv ausgenutzt, die Remote Code Execution ermöglichen. Betroffen sind Unternehmen, die diese Appliances am Netzwerkrand für VPN, Lastverteilung und Authentifizierung nutzen. Da noch kein Patch verfügbar ist, wird Administratoren dringend geraten, die betroffenen Systeme offline zu nehmen oder zu isolieren und von einer möglichen Kompromittierung auszugehen.
SecBoard-Einordnung
Die aktiven Zero-Day-Exploits ermöglichen Remote Code Execution auf kritischen Netzwerk-Appliances, was zu einem vollständigen Kontrollverlust über die betroffenen Systeme führen kann. Da kein Patch verfügbar ist, sind Organisationen einem hohen Risiko ausgesetzt.
Realistisch schlimmster Fall: Ein Angreifer könnte Remote Code Execution auf den NetScaler-Appliances erreichen, die Kontrolle über diese kritischen Netzwerkkomponenten übernehmen und möglicherweise weiteren Zugriff auf das interne Netzwerk erlangen.
Empfehlung: Administratoren sollten die betroffenen Citrix NetScaler ADC und NetScaler Gateway Systeme umgehend offline nehmen oder isolieren und von einer möglichen Kompromittierung ausgehen, bis ein offizieller Patch oder Workaround verfügbar ist.
Im erfassten Bestand
- ▸CVE-2026-19490 kommt damit in 12 erfassten Meldungen der letzten 90 Tage vor.
- ▸CVE-2026-19490 stand zum Zeitpunkt dieser Meldung seit 18 Tagen im KEV-Katalog der CISA.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 7.0%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-09
- Patch
- unbekannt
Betroffen
Unternehmen, die Citrix NetScaler ADC und NetScaler Gateway Appliances für VPN, Lastverteilung und Authentifizierung am Netzwerkrand nutzen.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (4)
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*
- cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie, ob Citrix NetScaler ADC oder NetScaler Gateway Appliances in Ihrer Umgebung eingesetzt werden.
- ▸Suchen Sie in Ihren Netzwerkprotokollen nach ungewöhnlichen Aktivitäten oder Verbindungen zu Ihren NetScaler-Appliances.
▸ 1 weitere▾ weniger
- ▸Führen Sie eine forensische Analyse der NetScaler-Appliances durch, um Anzeichen einer Kompromittierung zu identifizieren.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die genauen CVE-IDs der Schwachstellen sind nicht spezifiziert.
- ▸Details zu den Angreifergruppen oder deren Motivation sind nicht spezifiziert.
- ▸Spezifische Indikatoren für eine Kompromittierung (IOCs) sind nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Citrix extern erreichbar?
- Haben wir VPN extern erreichbar?
MITRE ATT&CK(2)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Zwei unbestätigte Zero-Day-Schwachstellen in Citrix NetScaler ADC und NetScaler Gateway werden aktiv ausgenutzt, die Remote Code Execution ermöglichen.“
„die Remote Code Execution ermöglichen.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile