BSI warnt vor Sicherheitslücken im Citrix NetScaler
Dieser Artikel wurde bereits 164x gelesen...
Eine kritische Schwachstelle in Citrix NetScaler ADC und NetScaler Gateway ermöglicht das vollständige Umgehen von Authentifizierungsmechanismen. Da Proof-of-Concept-Exploits (PoC) im Netz kursieren, beobachten Sicherheitsteams des BSI bereits aktive Angriffe auf ungeschützte Perimeter-Systeme.
Citrix NetScaler-Systeme bilden in vielen öffentlichen Verwaltungen, Kommunen und Unternehmen das Herzstück der externen IT-Infrastruktur – etwa als SSL-VPN-Zugänge, Anwendungskontrollpunkte oder Load Balancer. Ein erfolgreicher Angriff erlaubt es Angreifern, geschützte Ressourcen und interne Netzwerke ohne gültige Anmeldedaten zu betreten.
Bei den beiden NetScaler-Schwachstellen handelt es sich um EUVD-2026-62394 / CVE-2026-19489 (CVSS-Score 8.8, EPSS-Score* 0.39) und EUVD-2026-62395 / CVE-2026-19490 (CVSS-Score 9.3, EPSS-Score 3.37). Beide finden sich in NetScaler ADC und Gateway. Letzteres ermöglicht unter anderem den Fernzugriff per SSL-VPN.
Betroffen davon sind Gateway-Versionen 14.1 ≤73.32 und 13.1 ≤63.21 sowie ADC-Versionen 13.1 ≤63.21 und 14.1 ≤73.32.
Die Schwachstelle betrifft NetScaler-Instanzen, bei denen die Funktionen AAA (Authentication, Authorization, and Auditing) oder Gateway-Services aktiviert sind. Durch unzureichende Validierung im Authentifizierungsablauf können entfernte, unangemeldete Angreifer Schutzmechanismen aushebeln.
Aktualisieren Sie alle betroffenen NetScaler ADC- und Gateway-Instanzen umgehend auf die von Citrix bereitgestellten korrigierten Release-Versionen (z. B. 14.1 oder 13.1 Patches).
Die Versionen, in denen die Schwachstellen behoben wurden, sind:
- NetScaler ADC und NetScaler Gateway 14.1-73.32 und spätere Releases
- NetScaler ADC und NetScaler Gateway 13.1-63.21 und spätere Releases der Version 13.1
- NetScaler ADC 14.1-FIPS 14.1-73.32 FIPS und spätere Releases der Version 14.1-FIPS
- NetScaler ADC 13.1-FIPS und 13.1-NDcPP 13.1-37.277 und spätere Releases der Versionen 13.1-FIPS und 13.1-NDcPP
0 Kommentare