// HEISE ONLINE — CYBERSECURITY
Citrix stopft kritische Anmeldungsumgehung in Netscaler ADC und Gateway
In Netscaler ADC und Gateway von Citrix können Angreifer mehrere Lücken missbrauchen. Sie können etwa unbefugt Zugriff erlangen.
Citrix hat Updates veröffentlicht, die teils kritische Sicherheitslücken in Netscaler ADC und Netscaler Gateway schließen. Bösartige Akteure könnten dadurch die Authentifizierung umgehen oder unvorhersehbares Verhalten provozieren.
Davor warnt Citrix in einer Sicherheitsmitteilung vom Mittwoch dieser Woche. Das schwerwiegendere Sicherheitsleck beschreibt Citrix lediglich mit der Erläuterung nach Common Weakness Enumeration (CWE). Die Authentifizierung lässt sich demnach auf alternativen Wegen umgehen (CVE-2026-19490, CVSS4 9.3, Risiko „kritisch“). Die Sicherheitsmitteilung nennt noch einige Vorbedingungen, die zum Missbrauch der Lücke erfüllt sein müssen. Es handelt sich um Einstellungen, die Admins vornehmen müssen, um die Netscaler für Fernzugriffe einzurichten und Identitäten – in neueren Netscaler-Versionen – mittels SAML zu prüfen. Wie jedoch die alternativen Pfade konkret aussehen, erklärt Citrix nicht.
Die zweite Schwachstelle verpasst nur knapp eine Einordnung als kritisches Risiko. Es handelt sich um einen Speicherüberlauf, der zu unvorhergesehenem Verhalten oder Denial-of-Service führen kann. Ob die Verhaltensstörung das Ausführen von eingeschleustem Code umfasst, klärt Citrix nicht auf. Der Überlauf kann auftreten, wenn SIP ALG in einer Large-Scale-NAT-Gruppenkonfiguration aktiviert ist (CVE-2026-19489, CVSS4 8.8, Risiko „hoch“).
Betroffen sind Citrix Netscaler ADC und Netscaler Gateway vor den fehlerbereinigten Fassungen 14.1-73.32 sowie 13.1-63.21. Auch für NetScaler ADC FIPS steht ein Update bereit, Version 14.1-73.32 FIPS soll die Schwachstellen nicht aufweisen, NetScaler ADC FIPS and NDcPP ab Stand 13.1-37.277 ebenfalls nicht mehr, versichert der Hersteller. Die vom Unternehmen betreuten Cloud-Instanzen sind bereits auf korrigiertem Stand, Admins von selbst verwalteten Installationen müssen die Updates noch installieren.
Anfang Juli wurden zuletzt gravierende Schwachstellen in Citrix Netscaler ADC und Netscaler Gateway bekannt. Angreifer konnten die missbrauchen, um verwundbare Instanzen lahmzulegen.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.