CVE-2026-19489 und CVE-2026-19490: Citrix NetScaler — jetzt aktiv ausgenutzt
Was im August wie ein reguläres Sicherheitsupdate aussah, ist seit dem 6. September ein akutes Problem: CERT-Bund bestätigt, dass die Schwachstellen CVE-2026-19489 und CVE-2026-19490 in Citrix NetScaler ADC und Gateway aktiv ausgenutzt werden. Die Kombination aus Denial-of-Service und der Umgehung von Sicherheitsvorkehrungen macht den Fall bei einem CVSS-Wert von 10,0, dem Maximum der Skala, besonders ernst.
Was ist passiert?
Das CERT-Bund-Advisory WID-SEC-2026-2927 wurde am 19. August 2026 erstveröffentlicht und beschrieb zwei Schwachstellen in Citrix NetScaler ADC und NetScaler Gateway. Mit der zweiten Revision vom 6. September 2026 kam eine neue Information hinzu, die den Fall verändert: eine gemeldete aktive Ausnutzung in freier Wildbahn. Aus einer Lücke, die Admins mit einem Patch abhaken konnten, ist damit ein akuter Vorfall geworden, der jede noch ungepatchte Installation zum Ziel macht.
Was ist belegt?
CERT-Bund bewertet beide Schwachstellen mit einem CVSS-3.1-Base-Score von 10,0 und einem Temporal Score von 9,5. Beide sind laut Advisory remote ausnutzbar. Betroffen sind NetScaler ADC und NetScaler Gateway in den Versionen vor 13.1-63.21 sowie vor 14.1-73.32; die genannten Versionen 13.1-63.21 und 14.1-73.32 selbst enthalten den Fix. Citrix hat die Lücken bereits im August im eigenen Advisory CTX696939 dokumentiert, CERT-EU zog mit einem eigenen Advisory (2026-010) nach. Zur aktiven Ausnutzung von CVE-2026-19490 verweist CERT-Bund zusätzlich auf ein Advisory von Previdian vom 6. September.
Was ist derzeit unklar?
Öffentlich nicht dokumentiert ist nach aktuellem Kenntnisstand, welche konkrete Angriffstechnik hinter der gemeldeten Ausnutzung steht und ob dafür eine Authentifizierung am Gerät erforderlich ist. Auch Angaben dazu, wie viele Systeme bereits betroffen sind oder ob es sich um gezielte Angriffe oder automatisierte Scans handelt, liegen in den verfügbaren Quellen nicht vor. Wer hierzu belastbare Details braucht, sollte die Referenzadvisories von Citrix und Previdian direkt verfolgen, da CERT-Bund selbst nur zusammenfasst.
Was bedeutet das für Ihren Betrieb?
NetScaler ADC und Gateway sitzen typischerweise am Netzwerkrand, oft als Einstiegspunkt für Remote-Zugriffe oder als Load Balancer vor kritischen Anwendungen. Ein erfolgreicher Angriff kann hier nicht nur zum Ausfall des Geräts führen, sondern auch Sicherheitsmechanismen umgehen, die dahinterliegende Systeme eigentlich schützen sollen. Genau diese Kombination – Ausfall und Umgehung von Schutzmaßnahmen – ist der Grund, warum wir diesen Fall trotz des bereits im August verfügbaren Patches erneut aufgreifen: Die Ausgangslage hat sich mit der bestätigten aktiven Ausnutzung grundlegend geändert.
Was Sie jetzt prüfen sollten: Läuft Ihre NetScaler-ADC- oder Gateway-Installation noch auf einer Version vor 13.1-63.21 beziehungsweise vor 14.1-73.32? Die aktuell installierte Build-Version lässt sich über die NetScaler-Verwaltungsoberfläche oder die Kommandozeile des Geräts abrufen. Falls Sie im August aus Zeitgründen noch nicht aktualisiert haben, ist das jetzt keine Option mehr, die Sie sich leisten können. Prüfen Sie zusätzlich Ihre Zugriffsprotokolle auf ungewöhnliche Aktivität an den Management- und Gateway-Schnittstellen, gerade weil die konkrete Angriffstechnik öffentlich noch nicht im Detail bekannt ist.
Quellen: CERT-Bund — „WID-SEC-2026-2927: Citrix Systems NetScaler (Gateway und ADC): Mehrere Schwachstellen“ (https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-2927); Citrix Security Advisory CTX696939 (https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939)