CISA warnt vor NetScaler-Angriffen: US-Behörden müssen bis 7. Oktober patchen
Veröffentlicht am: 05.10.2026 um 12:02 Uhr | Redaktion boerse-global.de
Die US-Cybersicherheitsbehörde CISA warnt vor aktiv beobachteten Cyberangriffen auf Systeme von Citrix NetScaler sowie die Helpdesk-Software Zammad, wie aus einem Bericht vom 5. Oktober 2026 hervorgeht. Für beide Plattformen sind Schwachstellen bekannt geworden, die Angreifern weitreichende Zugriffe ermöglichen und teils bereits in freier Wildbahn ausgenutzt werden.
NetScaler-Schwachstelle erfordert erneutes Patchen
Im Fall von Citrix betrifft die jüngste Warnung die Zero-Day-Schwachstelle CVE-2026-88779 in NetScaler ADC und Gateway. Diese Lücke weist nach dem CVSS-v4.0-Standard eine Bewertung von 8,7 auf und betrifft einen Pufferüberlauf im SAML-Betrieb, wenn Appliances als Service-Provider (SP) oder Identity-Provider (IdP) fungieren. Citrix stuft das Problem als Denial-of-Service-Risiko ein und beobachtete gezielte Angriffe, während eine weitergehende Ausführung unbestätigt blieb.
Das Problem knüpft an eine angespannte Sicherheitslage an: Bereits am 27. September 2026 hatte Citrix zwei Zero-Day-Lücken (CVE-2026-88771 und CVE-2026-88772) mit einem CVSS-Wert von 9,5 bestätigt, die unauthentifizierte Befehlsausführungen oder Dienstverweigerungen ermöglichen und laut Berichten weltweit ausgenutzt wurden.
Am 2. Oktober 2026 meldeten Administratoren und Sicherheitsforscher zudem Abstürze und Neustarts bereits gepatchter Instanzen, woraufhin Citrix Probleme bei der SAML-Authentifizierung untersuchte. Forscher beobachteten auf Honeypots auch Codeausführungen.
Die im September veröffentlichten Aktualisierungen reichen für CVE-2026-88779 nicht aus. Citrix stellte neue Fixes bereit: Behoben ist die Lücke in NetScaler ADC und Gateway 14.1-73.41 und 13.1-64.28 sowie den entsprechenden FIPS- und NDcPP-Builds 14.1-73.41 und 13.1-37.282 oder neuer.
Kritische Lückenkombination beim Helpdesk-System Zammad
Immer mehr Unternehmen werden Opfer von gezielten Cyberangriffen durch Sicherheitslücken – diese Checkliste hilft Ihnen, proaktiv gegenzusteuern. Experten erklären im kostenlosen E-Book, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen erfüllen. IT-Sicherheits-Report jetzt kostenlos herunterladen
Parallel dazu geraten Installationen der Open-Source-Helpdesk-Software Zammad ins Visier. Hier droht Gefahr durch das Zusammenspiel zweier Sicherheitslücken, die kombiniert einen CVSS-Wert von 9,4 erreichen.
Die Schwachstelle CVE-2026-102489 weist eine CVSS-Bewertung von 8,5 auf und erlaubt Sitzungsübernahmen sowie eine Codeausführung unter dem Benutzerkonto zammad. Ausnutzbar ist dieser Fehler in den Versionen 6.3.0 bis 6.5.4; die Versionen 7.0.0 bis 7.1.3 enthalten den Fehler zwar ebenfalls, sind laut Berichten jedoch nicht ausnutzbar.
Die zweite Lücke, CVE-2026-102490 (CVSS 8,7), ermöglicht es, ausgehend vom Zammad-Konto vollständige Root-Rechte auf dem System zu erlangen. Davon betroffen sind Versionen ab 1.5.0 bis hin zur Vorabversion Alpha 7.1.0.
Für die Rechteausweitung CVE-2026-102490 stand zuletzt noch keine Fehlerbereinigung bereit. Das Dutch Institute for Vulnerability Disclosure (DIVD) empfiehlt Administratoren daher, auf Zammad 7 zu aktualisieren oder betroffene Instanzen vorerst offline zu nehmen. Der Softwarehersteller rät seinerseits zu einem Wechsel auf Version 7.2.0.
Fristen für Behörden und Prüfung auf Kompromittierung
Angesichts neuer Cyberrisiken und gesetzlicher Pflichten müssen Unternehmer jetzt genau wissen, welche Schutzmaßnahmen wirklich zählen. Dieser kostenlose Report klärt auf, wie Sie Ihr Unternehmen ohne teure Investitionen langfristig gegen digitale Bedrohungen absichern. Gratis-E-Book: Cyber Security Trends entdecken
Aufgrund der aktiven Ausnutzung nahm die CISA die NetScaler-Lücke CVE-2026-88779 am 4. Oktober 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) auf. Zuvor waren am 27. September 2026 bereits die beiden Vorgängerlücken aufgenommen worden.
Gemäß der verbindlichen Richtlinie BOD 26-04 sind US-Bundesbehörden verpflichtet, die Schwachstelle vorrangig zu schließen, und erhielten hierfür eine Frist bis zum 7. Oktober 2026. Die Behörde unterstreicht, dass reine Software-Updates eventuell bereits erfolgte Sicherheitsvorfälle nicht rückgängig machen.
Betroffene Organisationen müssen ihre Systeme vor dem Einspielen von Patches eingehend auf bestehende Kompromittierungen prüfen. Ungepatchte, aus dem Internet erreichbare Systeme sollten bei akuter Gefährdung vom Netz getrennt oder im Zugriff strikt beschränkt werden.
