Zwei neu entdeckte und derzeit ungepatchte Zero-Day-Schwachstellen sollen Remotecodeausführung auf Citrix Netscaler-Geräten ermöglichen. Laut Recherchen von Sicherheitsforschern und Berichten betroffener Nutzer am Wochenende kursieren entsprechende Exploits in freier Wildbahn, während offizielle Warnungen von Behörden und Hersteller noch ausstehen.
Administratoren von Citrix Netscaler-Appliances müssen sich nach übereinstimmenden Berichten mehrerer Quellen auf potenzielle Sicherheitsrisiken einstellen. Im Zentrum der Meldungen stehen zwei bislang nicht geschlossene Schwachstellen, die Angreifern eine Remotecodeausführung (RCE) auf verwundbaren Systemen erlauben sollen.
Warnungen von watchTowr und Kevin Beaumont
Eine der ersten Warnmeldungen zu den mutmaßlichen Zero-Day-Lücken wurde von dem Threat-Intelligence-Unternehmen watchTowr veröffentlicht. Ungepatcht, 0days.
Ausgenutzt in freier Wildbahn – gefunden während Forensik-Untersuchungen.
Auch der britische Sicherheitsforscher Kevin Beaumont bestätigte die Echtheit der Berichte nach eigener Überprüfung. Auf der Plattform Reddit meldeten sich zudem angebliche Citrix-Kunden zu Wort, die angaben, der Hersteller habe die Existenz der Sicherheitslücken auf Nachfrage bestätigt und arbeite fieberhaft an einer Behebung.
Reaktionen von Behörden und offizielle Informationslage
Bislang hat der Hersteller Citrix keinen offiziellen Sicherheitshinweis veröffentlicht. Auch bei den einschlägigen Cybersicherheitsbehörden wie der US-amerikanischen CISA, dem britischen NCSC, den niederländischen Behörden sowie dem deutschen Bundesamt für Sicherheit in der Informationstechnik (BSI) fanden sich zum Zeitpunkt der Berichterstattung noch keine offiziellen Warnmeldungen.

Über den korrekten Umgang mit den Geräten gibt es unterschiedliche Empfehlungen. Während watchTowr-Gründer Benjamin Harris auf LinkedIn dazu riet, betroffene Geräte unverzüglich vom Netz zu nehmen, verweist Kevin Beaumont darauf, dass eine solche radikale Abschaltung von offizieller Seite derzeit nicht direkt von Citrix empfohlen wird. In Anbetracht früherer, gravierender Sicherheitsprobleme bei Security-Appliances im Juli und August raten Beobachter Administratoren dennoch zu erhöhter Wachsamkeit und Vorbereitungen zur Reduzierung der Angriffsfläche.
Verwandte Artikel