SicherheitMeldung
BSI warnt vor Angriffen auf Citrix NetScaler: zwei Lücken mit CVSS 9,5, ausgenutzt seit 5. September
Das Bundesamt für Sicherheit in der Informationstechnik warnt vor laufenden Angriffen auf Citrix NetScaler ADC und NetScaler Gateway. Zwei Schwachstellen mit CVSS 9,5 werden seit mindestens 5. September 2026 ausgenutzt, Wochen bevor Patches verfügbar waren. Die Warnung vom 28. September wurde am 1. Oktober auf Version 1.1 aktualisiert, Warnstufe 3 von 4.
Von Dr. Simone Kratzmann, Redaktion Digitalbetriebe: Releases, Sicherheit, Regeln, Markt, Köpfe der Digitalwirtschaft

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) stuft die Lage bei Citrix NetScaler als „sehr hoch" ein, Warnstufe 3 von 4. Zwei Schwachstellen in NetScaler ADC und NetScaler Gateway, CVE-2026-88771 und CVE-2026-88772 mit einem CVSS-Wert von jeweils 9,5, werden nach Angaben des Amts seit mindestens 5. September 2026 aktiv ausgenutzt. Eine dritte Lücke, CVE-2026-88779, ist mit 8,7 bewertet. Die Erstwarnung vom 28. September hat das BSI am 1. Oktober auf Version 1.1 aktualisiert.
Betroffen sind die Versionen 14.1 vor 14.1-73.41 und 13.1 vor 13.1-64.28 sowie die FIPS- und NDcPP-Varianten mit entsprechenden Build-Nummern. Citrix hat die Korrekturen in den Bulletins CTX697096 und CTX697174 veröffentlicht. Weil die Angriffe Wochen vor dem Patch begannen, reicht das Update allein nicht: Das BSI empfiehlt, die Protokolle ab Anfang September auszuwerten und nach Anzeichen einer Kompromittierung zu suchen, etwa Webshells, unerwartete Konfigurationsänderungen und ungewöhnliche Zugriffe. Außerdem sollte die Option „Enhanced ISN Generation" für die TCP-Härtung aktiviert und SAML-Konfigurationen auf den Oktober-Patch geprüft werden.
NetScaler-Systeme stehen als Gateway für VPN und Anwendungszugriff am Rand des Netzes und sind deshalb ein bevorzugtes Ziel; vergleichbare Lücken führten 2023 und 2025 zu Einbrüchen bei Behörden und Mittelständlern.
Was das für IT-Betriebe heißt
Für Systemhäuser mit Kundeninstallationen ist das ein Fall für die Rundmail mit Frist: Version prüfen, patchen, Logs ab 5. September sichern und durchsuchen, Ergebnis dokumentieren. Wer NIS2-pflichtige Kunden betreut, sollte den Vorfall als potenzielles Sicherheitsereignis behandeln, denn eine Kompromittierung vor dem Patch löst Meldepflichten aus. Die eigene Prüfung ist zugleich der beste Nachweis gegenüber dem Kunden, dass der Wartungsvertrag seinen Preis wert ist.
Quellen
- BSI: Cybersicherheitswarnung Citrix NetScaler ADC und Gateway, Version 1.1 vom 1. Oktober 2026 (Erstfassung 28. September 2026) (1. Oktober 2026)bsi.bund.de/Primärquelle
- enthus: Citrix NetScaler ADC und Gateway unter aktivem Angriff: BSI warnt, jetzt aktualisieren und Kompromittierung prüfenenthus.de/blog/citrix-netscaler-adc-und-gateway-unter-aktiveTier 4
- Citrix: Security Bulletins CTX697096 und CTX697174support.citrix.com/Primärquelle
Laut Digitalbetriebe
„Das Bundesamt für Sicherheit in der Informationstechnik warnt vor laufenden Angriffen auf Citrix NetScaler ADC und NetScaler Gateway. Zwei Schwachstellen mit CVSS 9,5 werden seit mindestens 5. September 2026 ausgenutzt, Wochen bevor Patches verfügbar waren. Die Warnung vom 28. September wurde am 1. Oktober auf Version 1.1 aktualisiert, Warnstufe 3 von 4.“
Diese Meldung mit Quellenlink zitieren.