⚠️📢 Sicherheitswarnung: Kritische Schwachstellen in #Citrix NetScaler.
Am 23. März 2026 veröffentlichte der Hersteller Citrix ein Advisory zu zwei schwerwiegenden Schwachstellen in Citrix NetScaler ADC (ehemals Citrix ADC) und NetScaler Gateway.

Aktuell sind zu beiden #Schwachstellen noch keine technischen Details oder aktiven Angriffe bekannt.

Mehr dazu: 👉️ https://www.bsi.bund.de/dok/1195484

@certbund

Version 1.0: Citrix NetScaler ADC und Gateway - Schwachstellen gefährden Organisationen

Am 23. März 2026 veröffentlichte der Hersteller Citrix ein Advisory zu zwei schwerwiegenden Schwachstellen in Citrix NetScaler ADC (ehemals Citrix ADC) und NetScaler Gateway (ehemals Citrix Gateway). Die im Advisory enthaltene Sicherheitslücke mit der Kennung CVE-2026-3055 wurde nach dem Common Vulnerability Scoring System (CVSS 4.0) mit 9.3 von 10 als "kritisch" bewertet und erlaubt es einem nicht-authentifizierten Angreifer mithilfe einer Out-of-bounds Read-Schwachstelle (CWE-125), potentiell sensible Informationen aus dem Speicher der Appliance auszulesen.  Bei der zweiten Verwundbarkeit (CVE-2026-4368), welche hinsichtlich ihrer Kritikalität bei einem CVSS-Score von 7.7 als "hoch" eingestuft wurde, handelt es sich um eine Race-Condition, die zu einer Verwechselung der Benutzersitzungen führen kann. Eine Ausnutzung kann einem authentifizierten Nutzer somit den Zugriff auf die Session eines anderen Nutzers ermöglichen. Aktuell sind zu beiden genannten Schwachstellen noch keine technischen Details oder Angriffe bekannt.

Bundesamt für Sicherheit in der Informationstechnik

@bsi @certbund

Das kann doch wöchentlich neu gepostet werden. Diese Citrix Produkte haben so häufig so schwere Probleme, eigentlich müsstet Ihr vor denen warnen.

@andreas_dus Dann erzähl mal, was da in den letzten 12 Monaten so war.
Citrix CVEs and Security Vulnerabilities - OpenCVE

Explore the latest vulnerabilities and security issues of Citrix in the CVE database

Microsoft CVEs and Security Vulnerabilities - OpenCVE

Explore the latest vulnerabilities and security issues of Microsoft in the CVE database

@schnabel

Verstehe ich das jetzt richtig? Du meinst das mit Citrix wäre alles ja nicht so schlimm, weil Microsoft schlimmer ist?

@andreas_dus Nein, ich meine, das mit Citrix ist alles nicht so schlimm. Punkt.

Die Zahl der CVEs ist gemessen an der ziemlich großen Produktpalette nicht außergewöhnlich. Deshalb der Vergleich mit Microsoft.

@schnabel Ok. Dann ist da nicht so schlimm.
@andreas_dus Ich verstehe Deine Erwartungshaltung nicht. Null CVEs? Wir wissen alle, dass das nur eine Lüge sein kann. Jeden trifft‘s mal. Citrix nicht häufiger als andere.
@schnabel Natürlich ist nicht die Anzahl das Problem. Das Problem ist die regelmässig sehr hohe Einstufung.
Von den Incidents, die ich in den letzten Jahren mehr oder wenger nah verfolgt habe, waren ca 3/4 Citrixrelated.