▸▾Herleitung der Bewertung(4)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-88771, CVE-2026-88772+25
- Hoechster CVSS-Basiswert 9.8+18
- Wird laut Meldung tatsaechlich ausgenutzt: active exploitation+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-88771, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Citrix NetScaler Post-Exploitation Payload Creates Superuser, Maps Web Shell to CSS-Like URLs
Angreifer nutzen eine kritische Schwachstelle (CVE-2026-88771) in Citrix NetScaler ADC und NetScaler Gateway aus, um Web-Shells zu installieren und Konfigurationsdaten zu stehlen. Betroffen sind Organisationen, die diese Geräte verwenden. Es wird dringend empfohlen, die betroffenen Appliances herunterzufahren und auf Anzeichen einer Kompromittierung zu prüfen.
SecBoard-Einordnung
Die Schwachstelle ermöglicht unauthentifizierten Angreifern die Ausführung beliebiger Befehle und den Diebstahl sensibler Konfigurationsdaten, was zu weitreichenden Systemkompromittierungen führen kann.
Realistisch schlimmster Fall: Ein unauthentifizierter Angreifer könnte Superuser-Zugriff erlangen, persistente Web-Shells installieren und kritische Konfigurationsdaten stehlen, was die vollständige Kontrolle über die betroffenen Appliances und potenziell über das Netzwerk ermöglicht.
Empfehlung: Betroffene Citrix NetScaler ADC und NetScaler Gateway Appliances sofort herunterfahren, auf Anzeichen einer Kompromittierung prüfen und die bereitgestellten Patches anwenden.
Im erfassten Bestand
- ▸CVE-2026-88771 kommt damit in 19 erfassten Meldungen der letzten 90 Tage vor.
- ▸CVE-2026-88771 stand zum Zeitpunkt dieser Meldung seit 4 Tagen im KEV-Katalog der CISA.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 1.1%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-27
- Patch
- unbekannt
- CVSS
- 8.1 · HIGH
- EPSS
- 1.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-27
- Patch
- unbekannt
Betroffen
Organisationen, die Citrix NetScaler ADC und NetScaler Gateway Appliances verwenden.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (4)
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*
- cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie Systemprotokolle und Netzwerkverkehr auf ungewöhnliche Aktivitäten, insbesondere auf die Erstellung neuer Superuser-Konten oder die Bereitstellung unbekannter Web-Shells.
- ▸Suchen Sie nach Dateien mit CSS-ähnlichen URLs, die auf Web-Shells hindeuten könnten, wie im Artikel beschrieben.
▸ 1 weitere▾ weniger
- ▸Führen Sie eine vollständige Überprüfung der Konfigurationsdateien Ihrer NetScaler-Appliances durch, um unautorisierte Änderungen oder Datenexfiltration zu identifizieren.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Der genaue Zeitpunkt des Beginns der Ausnutzung ist nicht spezifiziert.
- ▸Spezifische Indikatoren für Kompromittierung (IOCs) sind im Artikel nicht genannt.
- ▸Die genaue Methode der Datenexfiltration ist nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Citrix extern erreichbar?
- Können wir Persistence detektieren?
MITRE ATT&CK(5)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Web-Shells installieren“
„Konfigurationsdaten stehlen“
„unauthentifizierte Angreifer können beliebige Befehle ausführen“
„Superuser-Konten erstellen“
„Angreifer nutzen eine kritische Schwachstelle (CVE-2026-88771) in Citrix NetScaler ADC und NetScaler Gateway aus“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
0
Zustellung
0
Ausnutzung
0
Einnistung
1
Fernsteuerung
0
Zielhandlung
0
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap