Sicherheitsforscher warnen vor zwei ungepatchten Lücken in Citrix NetScaler ADC und NetScaler Gateway, die Remote Code Execution (RCE) ermöglichen und bereits ausgenutzt werden sollen – obwohl der Hersteller bislang weder einen Hinweis noch CVE-Nummern oder Kompromittierungsindikatoren veröffentlicht hat.

Der Alarm kam vom Threat-Intelligence-Unternehmen watchTowr. Es erklärte am 26. September, man reagiere "schnell auf Gerüchte, dass mehrere ungepatchte Citrix-NetScaler-RCE-Lücken im Umlauf sind", nannte die Informationen glaubwürdig und informierte Kunden über ihre Exposition. Später präzisierte das Unternehmen auf zwei separate Code-Ausführungslücken: "ungepatcht, 0days, in freier Wildbahn ausgenutzt – bei Forensik-Untersuchungen entdeckt". Der britische Forscher Kevin Beaumont, der Schwachstellen in Edge-Geräten genau verfolgt, sagte, er habe es überprüft: "Die Schwachstelle ist echt."

Stand 27. September hatten die US-Behörde CISA, die NCSC in Großbritannien und den Niederlanden sowie das deutsche BSI nichts veröffentlicht; Citrix hat die Berichte weder bestätigt noch dementiert. Von heise zitierte Quellen erwarten eine offizielle Erklärung und Patches Anfang der Woche. watchTowr-Gründer Benjamin Harris riet Unternehmen, betroffene Appliances vom Netz zu nehmen; laut Beaumont empfehlen auch Regierungsstellen dies, während Citrix derzeit nicht zu einer Abschaltung rät.

Weil NetScaler-Geräte am Netzrand stehen und VPN-, Authentifizierungs- und Anwendungsverkehr terminieren, ist eine echte RCE dort ein lohnendes Ziel für Kriminelle wie staatliche Akteure. Berichten zufolge haben einige Organisationen internetexponierte Geräte bereits außer Betrieb genommen – störend, aber mitunter die sicherere Wahl, wenn kein Patch oder Workaround existiert.

Der Vorfall beschließt ein schwieriges Jahr für die Plattform. Citrix patchte im Juli und erneut im August kritische Fehler, darunter eine Authentifizierungsumgehung (CVE-2026-19490, CVSS 9,3), die CISA am 9. September in den Katalog bekannter ausgenutzter Schwachstellen aufnahm. Administratoren sollten jede NetScaler-Instanz erfassen, exakte Builds und Exposition prüfen, den Verwaltungszugriff einschränken, Logs und Forensik-Abbilder vor dem Löschen sichern und statt Social Media den Security-Bulletin-Kanal von Citrix beobachten.