Sie haben noch keinen Account? Jetzt registrieren
  • umfangreiche Warnmeldungen
  • zusätzliche Funktionen
  • persönliche Benachrichtigungen

Kritische Schwachstellen in Citrix NetScaler ADC und Gateway

- Sicherheitshinweis

Die CSBW warnt vor teils kritischen Sicherheitslücken in in den Citrix-Produkten NetsScaler ADC und Gateway. Citrix stellt abgesicherte Versionen zur Verfügung, die die Lücken fixen.
6428.png

© Adobe Stock

Updates beheben Lücke

Citrix veröffentlichte am 27. September 2026 eine Warnmeldung zu den folgenden Schwachstellen in seinen Produkten NetsScaler ADC und Gateway:

  • CVE-2026-88771 und CVE-2026-88772 ermöglichen Angreifenden Remote Code Execution (RCE) und haben jeweils einen CVSS-Score von 9.5/10.

  • CVE-2026-88773 hat einen CVSS-Score von 9.3/10 und betrifft alle NetScaler-ADC- oder Gateway-Instanzen, bei denen HTTP aktiviert ist. Die Sicherheitslücke ermöglicht Angreifenden HTTP Request Smuggling.

Mit den folgenden Versionen schließt Citrix die genannten Lücken sowie CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777 und CVE-2026-88778, die weniger gravierend sind:

  • Citrix NetScaler ADC und Citrix NetScaler Gateway: ab Release 14.1-73.37

  • Citrix NetScaler ADC und Citrix NetScaler Gateway: ab Release 13.1-64.23

  • Citrix NetScaler ADC 14.1-FIPS: ab Release 14.1-73.37 FIPS

  • Citrix NetScaler ADC 13.1-FIPS und 13.1-NDcPP: ab Release 13.1.37.279

Empfehlungen

  • Installieren Sie umgehend und je nach eingesetzter Produkt-Instanz eine der folgenden Versionen der beiden Programme:

    • Citrix NetScaler ADC und Citrix NetScaler Gateway: ab Release 14.1-73.37

    • Citrix NetScaler ADC und Citrix NetScaler Gateway: ab Release 13.1-64.23

    • Citrix NetScaler ADC 14.1-FIPS: ab Release 14.1-73.37 FIPS

    • Citrix NetScaler ADC 13.1-FIPS und 13.1-NDcPP: ab Release 13.1.37.279

  • Administratoren von NetScaler-Instanzen, die von CVE-2026-88778 betroffen sind, sollten außerdem die TCP-Konfiguration anpassen. Hierfür stellt Citrix eine Anleitung bereit, die Sie unten verlinkt finden.

Weitere Informationen

Warnmeldung von Citrix (engl.)

Anleitung von Citrix zur TCP-Konfiguration

BSI-IT-Sicherheitshinweis zu CVE-2026-88771 und CVE-2026-88772

Schwachstellenmeldung des BSI

Bericht von Heise