Citrix NetScaler: Massenangriffe auf CVE-2026-88771
Die Angriffe auf ungepatchte Citrix-NetScaler-ADC- und -Gateway-Appliances beschränken sich nicht mehr auf wenige gezielte Einbrüche. Inzwischen wird die Lücke breit und opportunistisch im gesamten Internet ausgenutzt. Die Wende kam, nachdem eine Ursachenanalyse und ein Proof-of-Concept-Exploit (PoC) für CVE-2026-88771 veröffentlicht wurden.
Die Schwachstelle lässt sich auf ungepatchten Geräten mit Standardkonfiguration aus der Ferne ausnutzen. Nach Angaben von Forschern sind die meisten aus dem Internet erreichbaren Appliances noch nicht aktualisiert.
Eine von Citrix bestätigte Zero-Day-Lücke
Berichte, wonach Angreifer eine unbekannte NetScaler-Lücke ausnutzen, machten Ende vergangener Woche die Runde. Citrix bestätigte sie mit einer Sicherheitsmeldung, die zusammen mit Patches für acht als kritisch oder hoch eingestufte Schwachstellen erschien.
Zwei dieser Lücken, CVE-2026-88771 und CVE-2026-88772, waren bereits als Zero-Days ausgenutzt worden, bevor Updates zur Verfügung standen.
Citrix veröffentlichte außerdem ein Erkennungsskript, mit dem Kunden nach Anzeichen einer Kompromittierung suchen können. Das Unternehmen warnte, das Skript "könnte tatsächliche Kompromittierungen nicht erkennen", da Angreifer ihre Taktiken, Techniken und Vorgehensweisen (TTPs) sowie ihre Infrastruktur häufig ändern.
Seit der Sicherheitsmeldung haben mehrere Sicherheitsfirmen und unabhängige Forscher eigene Erkenntnisse veröffentlicht.
Ein früher Versuch, von einem Sensor erfasst
GreyNoise, ein Threat-Intelligence-Unternehmen, das ein großes Netz von Täuschungssensoren betreibt, um das Verhalten von Angreifern zu beobachten, hat nach eigenen Angaben am 24. September einen Zero-Day-Angriffsversuch auf ein Citrix NetScaler Gateway registriert. Das war mehr als drei Tage, bevor die Lücke öffentlich bekannt wurde.
Der Angriff war nicht erfolgreich. "Auch wenn es dem Angreifer nicht gelang, auf dem angegriffenen Swarm-Sensor Fuß zu fassen, wurde sein Vorgehen nach der Ausnutzung sichtbar", erklärte das Unternehmen.
Laut GreyNoise versuchte der Angreifer, Administratorrechte zu erlangen und eine Webshell (eine Hintertür) hinter einer als Stylesheet getarnten URL zu platzieren. Zudem versuchte er, Spuren aus den Logs zu löschen und den Server neu zu starten.
Angriffe wenige Minuten nach dem PoC
Die Lage änderte sich, als watchTowr Labs einen PoC für CVE-2026-88771 veröffentlichte. Xavier Bellekens, CEO des auf Cyber-Deception und Threat Intelligence spezialisierten Unternehmens Lupovis, sagte gegenüber Help Net Security, die Sensoren der Firma hätten bereits wenige Minuten nach der Veröffentlichung echte Angriffsversuche auf NetScaler protokolliert.
Diese Versuche richteten sich nicht gegen bestimmte Opfer. Es handelte sich um Scans quer durch das Internet auf der Suche nach erreichbaren, ungepatchten Appliances. "Wer NetScaler betreibt und nicht gepatcht hat, sollte davon ausgehen, dass er bereits abgeklopft wird", sagte Bellekens.
Die Angreifer setzen auf Log-Poisoning. Die erbeuteten Daten werden an einen bei Hetzner gehosteten Server mit der Adresse 138.199.200.90 geschickt.
Bellekens empfiehlt Organisationen, nach POST-Anfragen an /nf/auth/doAuthentication.do zu suchen, deren Inhalt die Zeichenfolge "pitboss PPE unexpectedly died NSPPE" enthält. Verteidiger sollten außerdem ihre DNS-Logs auf ausgehende Anfragen prüfen, die auf instances.httpworkbench.com enden. Solche Anfragen deuten darauf hin, dass ein System in ihrer Umgebung bereits getroffen wurde.
Auch CERT-EU, der Cybersicherheitsdienst für die Institutionen, Einrichtungen und Agenturen der Europäischen Union, hat technische Details und Hinweise für die gezielte Suche nach Angriffsspuren veröffentlicht. Die Empfehlungen stützen sich auf die Untersuchung, die der Dienst einleitete, als erste Gerüchte über Angriffe aufkamen.
Zehntausende erreichbare Appliances
Censys, Betreiber einer Plattform zum Scannen des Internets, sieht nach eigenen Angaben derzeit rund 42.000 aus dem Internet erreichbare Hosts mit NetScaler ADC oder NetScaler Gateway. Ob diese Systeme verwundbar oder bereits kompromittiert sind, lässt sich aus den Scans nicht ablesen.
"Auf die Vereinigten Staaten entfallen 13.549 Hosts (32 %), gefolgt von Deutschland mit 5.678 (13 %) sowie den Niederlanden, dem Vereinigten Königreich und der Schweiz mit jeweils rund 4 %", teilte das Unternehmen mit.
Censys ergänzte, dass 4.254 dieser Systeme (10 %) bei Microsoft und 3.013 (7 %) bei Amazon gehostet werden. Das passt zu virtuellen NetScaler-VPX-Appliances, die in Public-Cloud-Umgebungen betrieben werden. Mehr als drei Viertel der Hosts liegen außerhalb der zehn größten Netze und verteilen sich auf Adressbereiche von Unternehmen und Telekommunikationsanbietern.
Der Sicherheitsforscher Kevin Beaumont erklärte, seine Scans der Firmware-Versionen zeigten, dass derzeit weniger als 10 % der erreichbaren Hosts gepatcht sind. Er verfolgt mehr als 100 betroffene Organisationen und merkte an, dass "jede eine eigene Webshell hat, nach der man aus der Ferne nicht scannen kann, es sei denn, man ist der Angreifer". Beaumont geht davon aus, dass es den ursprünglichen Angreifern um Spionage ging.
Für CVE-2026-88772, die zweite von den ersten Angreifern ausgenutzte Lücke, gibt es bislang keinen öffentlichen PoC.
Warum das wichtig ist
Für NetScaler-Administratoren ist der praktische Rat einfach: Patchen allein reicht nicht mehr. Die Beobachtung von GreyNoise zeigt, dass die Angriffe schon Tage vor der Veröffentlichung begannen. Beaumonts Hinweis auf individuelle Webshells legt nahe, dass ein Gerät aktualisiert sein und trotzdem noch eine früher hinterlassene Hintertür enthalten kann. Organisationen mit erreichbaren Appliances sollten diese als möglicherweise kompromittiert betrachten und gezielt nach den von Lupovis und CERT-EU veröffentlichten Indikatoren suchen. Auch die Warnung von Citrix zum eigenen Erkennungsskript ist ein Grund, ein unauffälliges Scanergebnis nicht als Beweis zu werten.
Der Fall folgt einem bekannten Muster bei Edge-Geräten: Fähige Angreifer nutzen eine Lücke zunächst im Stillen aus, dann öffnet ein öffentlicher PoC innerhalb von Stunden oder sogar Minuten die Tür für Massenscans. Die jüngsten Angriffe auf die Check-Point-VPN-Lücke CVE-2026-85102 zeigen, dass Fernzugangs-Gateways weiterhin ein bevorzugtes Einfallstor sind. Spionagekampagnen gegen aus dem Internet erreichbare Software, etwa die jüngsten SQL-Injection-Angriffe auf Roundcube, weisen in dieselbe Richtung.
Es lohnt sich zu beobachten, ob ein PoC für CVE-2026-88772 auftaucht, der eine zweite Angriffswelle auslösen könnte. Ebenso lohnt der Blick darauf, ob finanziell motivierte Gruppen den Scannern folgen, wie es geschah, als eine TeamCity-Lücke von Ransomware-Banden aufgegriffen wurde. Solange weniger als 10 % der erreichbaren Hosts gepatcht sind, haben Angreifer noch reichlich Ziele.
