Kritische Schwachstellen in Citrix NetScaler ADC und Gateway
- Sicherheitshinweis
© Adobe Stock
Updates beheben Lücke
Citrix veröffentlichte am 27. September 2026 eine Warnmeldung zu den folgenden Schwachstellen in seinen Produkten NetsScaler ADC und Gateway:
-
CVE-2026-88771 und CVE-2026-88772 ermöglichen Angreifenden Remote Code Execution (RCE) und haben jeweils einen CVSS-Score von 9.5/10.
-
CVE-2026-88773 hat einen CVSS-Score von 9.3/10 und betrifft alle NetScaler-ADC- oder Gateway-Instanzen, bei denen HTTP aktiviert ist. Die Sicherheitslücke ermöglicht Angreifenden HTTP Request Smuggling.
Mit den folgenden Versionen schließt Citrix die genannten Lücken sowie CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777 und CVE-2026-88778, die weniger gravierend sind:
-
Citrix NetScaler ADC und Citrix NetScaler Gateway: ab Release 14.1-73.37
-
Citrix NetScaler ADC und Citrix NetScaler Gateway: ab Release 13.1-64.23
-
Citrix NetScaler ADC 14.1-FIPS: ab Release 14.1-73.37 FIPS
-
Citrix NetScaler ADC 13.1-FIPS und 13.1-NDcPP: ab Release 13.1.37.279
Empfehlungen
-
Installieren Sie umgehend und je nach eingesetzter Produkt-Instanz eine der folgenden Versionen der beiden Programme:
-
Citrix NetScaler ADC und Citrix NetScaler Gateway: ab Release 14.1-73.37
-
Citrix NetScaler ADC und Citrix NetScaler Gateway: ab Release 13.1-64.23
-
Citrix NetScaler ADC 14.1-FIPS: ab Release 14.1-73.37 FIPS
-
Citrix NetScaler ADC 13.1-FIPS und 13.1-NDcPP: ab Release 13.1.37.279
-
-
Administratoren von NetScaler-Instanzen, die von CVE-2026-88778 betroffen sind, sollten außerdem die TCP-Konfiguration anpassen. Hierfür stellt Citrix eine Anleitung bereit, die Sie unten verlinkt finden.
Weitere Informationen
Warnmeldung von Citrix (engl.)
Anleitung von Citrix zur TCP-Konfiguration
BSI-IT-Sicherheitshinweis zu CVE-2026-88771 und CVE-2026-88772