// HEISE ONLINE — CYBERSECURITY
Sicherheitsforscher warnen: Neue Zero-Day-Exploits in Citrix Netscaler?
Der Sicherheitsforscher Kevin Beaumont und ein Threat-Intelligence-Unternehmen mahnen: Neue Exploits würden aktiv ausgenutzt. Offizielle Informationen fehlen.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Womöglich steht Administratoren von Geräten des Typs „Citrix Netscaler“ zum Wochenbeginn Ungemach ins Haus. Wie mehrere Quellen übereinstimmend berichten, kursieren gleich zwei neue Exploits (Zero-Days), die eine Codeeinschleusung auf verwundbaren Geräten ermöglichen. Der Hersteller hat sich nicht geäußert, auch gibt es keine Warnmeldungen von Cybersicherheitsbehörden. Admins sollten dennoch wachsam sein – Netscaler-Lücken werden häufig für Cybercrime missbraucht.
Eine der Warnungen stammt vom Threat-Intelligence-Unternehmen watchTowr. Es schreibt: „Zwei Schwachstellen – beide RCE. Ungepatcht, 0days. Ausgenutzt in freier Wildbahn – gefunden während Forensik-Untersuchungen.“ Citrix arbeite an einer offiziellen Mitteilung und an Patches, die für den Wochenanfang erwartet würden.
Nutzer auf Reddit bestätigen diese Darstellung. So schreibt ein vorgeblicher Citrix-Kunde, der Hersteller habe ihm auf Nachfrage die Lücken bestätigt, die Entwickler arbeiteten rund um die Uhr an deren Behebung. Auch der britische Sicherheitsforscher Kevin Beaumont hält die Gerüchte für glaubwürdig: „Die Schwachstelle ist allerdings echt, ich habe es überprüft.“
Wie Admins genau auf die Schwachstellen reagieren sollen, ist hingegen vollkommen unklar. Die Geräte unverzüglich vom Netz zu nehmen, wie watchTowr-Gründer Benjamin Harris Betroffenen auf LinkedIn rät, wird Beaumont zufolge auch von Regierungsstellen empfohlen. Citrix rate derzeit nicht zu einer Abschaltung, so der Brite.
Auf den Webseiten der CISA (Cybersecurity and Infrastructure Security Agency), der NCSC (National Cyber Security Centre) in Großbritannien und den Niederlanden sowie beim deutschen BSI (Bundesamt für Sicherheit in der Informationstechnik) finden sich noch keine offiziellen Informationen. Auch Citrix hat noch keinen Sicherheitshinweis veröffentlicht. Dass Zero-Day-Exploits wie die kolportierten existieren könnten, ist jedoch nicht unwahrscheinlich: Erst im August und zuvor im Juli hatte die Security-Appliance gravierende Sicherheitsfehler.
Admins sollten daher wachsam sein und im Zweifel Vorbereitungen treffen, um die Angriffsfläche für ihre Netscaler-Instanzen zu reduzieren. Wir haben das BSI, watchTowr, Citrix und Kevin Beaumont um Stellungnahme gebeten und werden diese Meldung aktualisieren, sofern wir mehr Informationen erhalten.
Anmerkung in eigener Sache: Wir wägen vor einer Berichterstattung die Quellenlage sorgfältig ab, um Fehlalarme zu vermeiden. So auch in diesem Fall: Sowohl Beaumont als auch watchTowr zählen wir bei heise security als vertrauenswürdige Quellen. Doch auch sie sind nicht gegen Fehler gefeit – da von einem Exploit der hier kolportierten Größenordnung jedoch eine erhebliche Gefahr ausgehen könnte, halten wir es für notwendig, unsere Leser schnellstmöglich zu informieren.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security