CVE-2026-8452

CRITICAL(9.8)KEV

Citrix NetScaler ADC and NetScaler Gateway Improper Restriction of Operations within the Bounds of a Memory Buffer Vulnerability

Beschreibung

CVE-2026-8452 ist eine kritische Speicherüberlauf-Schwachstelle in Citrix NetScaler ADC und NetScaler Gateway, die zu unvorhersehbarem oder fehlerhaftem Verhalten und zum Denial of Service führt. Der Fehler ist erreichbar, wenn die Appliance als Gateway — SSL VPN, ICA Proxy, CVPN oder RDP Proxy — oder als AAA Virtual Server konfiguriert ist, was die große Mehrheit produktiver NetScaler-Installationen für den Fernzugriff abdeckt. Ein unauthentifizierter entfernter Angreifer kann den Pufferfehler ohne Zugangsdaten und ohne Benutzerinteraktion auslösen. Betroffen sind NetScaler ADC und Gateway unterhalb 13.1-63.18 und 14.1-72.61 sowie unterhalb 13.1-37.272 auf der FIPS/NDcPP-Linie. CVE-2026-8452 hat einen CVSS-Wert von 9.8 und steht mit bereits verstrichener Frist im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV).

KEV-Informationen

Hersteller
Citrix
Produkt
NetScaler ADC and NetScaler Gateway
Hinzugefügt am
26. August 2026
Fälligkeitsdatum
29. August 2026
Erforderliche Maßnahme
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
citrixnetscaler application delivery controller< 13.1-37.272; >= 13.1, < 13.1-63.18; >= 14.1, < 14.1-72.61; 14.1-66.68
citrixnetscaler gateway>= 13.1, < 13.1-63.18; >= 14.1, < 14.1-72.61

Referenzen

Schwachstellentyp

CWE-119: Unsachgemäße Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers

Dies ist die Oberkategorie für Pufferfehler: Software führt eine Operation auf einem Speicherpuffer aus, kann dabei aber an einer Stelle außerhalb der vorgesehenen Puffergrenze lesen oder schreiben. Bei CVE-2026-8452 verarbeiten die Codepfade des NetScaler-Gateways und des AAA-Virtual-Servers angreiferseitige Eingaben, ohne die Operation korrekt auf den allokierten Puffer zu begrenzen — daraus entsteht der Speicherüberlauf, den Citrix als Ursache unvorhersehbaren oder fehlerhaften Verhaltens und eines Denial of Service beschreibt.

Mehr erfahren: CWE-119 — Unsachgemäße Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers

Auswirkungsanalyse

CVE-2026-8452 ist aus der Ferne über das Netzwerk ausnutzbar, mit geringer Angriffskomplexität, ohne Authentifizierung und ohne Benutzerinteraktion — einzige Voraussetzung ist, das Gateway oder den AAA Virtual Server zu erreichen, und diese Dienste sind prinzipbedingt internetseitig, da sie den Fernzugriff von außerhalb des Perimeters terminieren. Die CVSS-Metriken weisen hohe Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit aus und spiegeln wider, dass Speicherkorruption Folgen weit über den vom Hersteller betonten Denial of Service hinaus haben kann: „unvorhersehbares oder fehlerhaftes Verhalten" ist bei einem Pufferfehler die Sprache eines Defekts, dessen volle Konsequenzen nicht eingegrenzt sind. Schon die Verfügbarkeitsdimension ist gravierend, denn ein lahmgelegtes NetScaler Gateway kappt VPN- und Virtual-Desktop-Zugang für eine gesamte Belegschaft, und die Vertraulichkeitsdimension zählt, weil die Appliance Authentifizierungsverkehr und Sitzungsmaterial aller Fernzugriffsnutzer verarbeitet. Der EPSS-Wert von rund 1,6 % (74. Perzentil) ist ein moderates Signal, doch die KEV-Listung der CISA bestätigt die Ausnutzung in freier Wildbahn, mit bereits abgelaufener Behebungsfrist zum 29. August 2026.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2026-8452 durch die Aufnahme in den Katalog bekannter ausgenutzter Schwachstellen mit bereits verstrichener Behebungsfrist zum 29. August 2026 bestätigt — internetseitige NetScaler-Appliances auf betroffenen Builds gelten damit als kompromittiert und nicht bloß als gefährdet. Unter den verfügbaren Referenzen findet sich kein öffentlicher Exploit-Code; das Citrix-Advisory CTX696604 ist die einzige Herstellerquelle, wie bei Pre-Authentication-Speicherkorruption in weit verbreiteten Edge-Appliances üblich. Der EPSS-Wert von etwa 1,6 % (74. Perzentil) ist moderat und untertreibt die Lage wahrscheinlich, da EPSS auf Schwachstellen träge reagiert, die von fähigen Akteuren vor einer breiten Proof-of-Concept-Veröffentlichung ausgenutzt werden. Citrix NetScaler hat eine umfangreiche Historie als Erstzugangsvektor für Ransomware-Affiliates wie staatsnahe Angreifergruppen, und unauthentifizierte Speicherkorruption auf einem Fernzugriffs-Gateway ist genau die Fehlerklasse, in die diese Gruppen investieren — das Fehlen veröffentlichten Exploit-Codes bietet daher keine Beruhigung.

Behebung

  1. Die von der CISA geforderte Maßnahme sofort umsetzen. Mitigationen gemäß den Anweisungen von Citrix anwenden, die BOD-26-04-Vorgaben der CISA („Prioritizing Security Updates Based on Risk") sowie die „Forensics Triage Requirements" einhalten und das Produkt außer Betrieb nehmen, falls keine Mitigationen verfügbar sind. Die KEV-Frist zum 29. August 2026 ist verstrichen — ungepatchte Appliances sind überfällig.
  2. Auf einen korrigierten NetScaler-Build aktualisieren. Gefixte Versionen sind 13.1-63.18 und 14.1-72.61 und neuer sowie 13.1-37.272 für die FIPS/NDcPP-Linie; Citrix dokumentiert betroffene und korrigierte Builds im Advisory CTX696604. Beachten Sie, dass Version 14.1-66.68 ausdrücklich als betroffen gelistet ist — eine hohe Buildnummer allein ist also kein Sicherheitsnachweis.
  3. Feststellen, ob Ihre Konfiguration exponiert ist. Der Fehler setzt voraus, dass die Appliance als Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) oder als AAA Virtual Server konfiguriert ist; inventarisieren Sie Ihre Virtual-Server-Konfiguration, um die betroffenen Appliances zu bestimmen, und priorisieren Sie jene, die internetseitigen Fernzugriff terminieren.
  4. Exposition verringern und sich auf Instabilität während des Patchens einstellen. Wo ein sofortiges Upgrade nicht möglich ist, beschränken Sie die Quellnetze, die Gateway- und AAA-Virtual-Server erreichen dürfen, und bedenken Sie, dass Ausnutzungsversuche die Appliance zum Absturz bringen können — stellen Sie sicher, dass Hochverfügbarkeitspaare gesund sind, Konfigurationssicherungen aktuell sind und das Monitoring auf unerwartete Neustarts alarmiert, statt still umzuschalten.
  5. Nach Kompromittierung suchen und langfristig härten. NetScaler-Logs und Crash-Dumps auf wiederholte Fehler der Gateway- oder AAA-Prozesse prüfen, die auf Ausnutzungsversuche hindeuten, auf unautorisierte Konfigurationsänderungen, Administrationskonten und Sitzungen achten und Appliance-Zugangsdaten, Zertifikate und Backend-Authentifizierungsgeheimnisse rotieren, falls eine Kompromittierung nicht ausgeschlossen werden kann; anschließend die Management-Schnittstelle (NSIP) vollständig aus routbaren Netzen nehmen und einen beschleunigten Patch-Prozess für Perimeter-Appliances etablieren, die nach einer Veröffentlichung durchweg zu den ersten Zielen gehören.

Technische Details

CVE-2026-8452 ist ein Speicherpufferfehler (CWE-119) in Citrix NetScaler ADC und NetScaler Gateway. Die betroffenen Codepfade gehören zum Gateway Virtual Server — mit SSL VPN, ICA Proxy, CVPN und RDP Proxy — und zum AAA Virtual Server; beide parsen Eingaben unauthentifizierter Clients im Zuge des Aufbaus des Fernzugriffs. Ein Speicherüberlauf in dieser Verarbeitung bedeutet, dass der Code außerhalb der vorgesehenen Puffergrenzen liest oder schreibt; Citrix charakterisiert das Ergebnis als unvorhersehbares oder fehlerhaftes Verhalten und Denial of Service — eine Formulierung, die einen beobachtbaren Absturz beschreibt, ohne schwerwiegendere Folgen der zugrunde liegenden Korruption auszuschließen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H weist allen drei Schutzzielen hohe Auswirkung bei unverändertem Scope zu; zusammen mit Netzwerkerreichbarkeit, geringer Komplexität und dem Verzicht auf Privilegien und Interaktion ergibt das die kritische Bewertung von 9.8. Der einzige entlastende Faktor ist die Abhängigkeit von der Virtual-Server-Konfiguration: Appliances, die ausschließlich Lastverteilung ohne Gateway- oder AAA-Rollen leisten, exponieren den verwundbaren Pfad nicht.

Häufig gestellte Fragen

Wird CVE-2026-8452 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2026-8452 mit einer Behebungsfrist bis zum 29. August 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen und damit Ausnutzung in freier Wildbahn bestätigt. Da diese Frist verstrichen ist, sollte jede Appliance auf einem betroffenen Build als potenziell bereits kompromittiert und nicht bloß als ungepatcht behandelt werden.

Welche Produkte sind von CVE-2026-8452 betroffen?

Betroffen sind Citrix NetScaler ADC und NetScaler Gateway unterhalb 13.1-63.18 und unterhalb 14.1-72.61 sowie unterhalb 13.1-37.272 auf der FIPS/NDcPP-Linie; auch Build 14.1-66.68 ist ausdrücklich als betroffen gelistet. Die Schwachstelle ist nur erreichbar, wenn die Appliance als Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) oder als AAA Virtual Server konfiguriert ist.

Wie behebe ich CVE-2026-8452?

Aktualisieren Sie NetScaler ADC und Gateway gemäß Citrix-Advisory CTX696604 auf 13.1-63.18, 14.1-72.61 oder 13.1-37.272 bzw. neuer. Prüfen Sie, welche Ihrer Appliances tatsächlich Gateway- oder AAA-Virtual-Server betreiben, um richtig zu priorisieren, beschränken Sie zwischenzeitlich die Quellnetze für diese Dienste und werten Sie Logs auf wiederholte Prozessabstürze und unautorisierte Konfigurationsänderungen aus.

Wie schwerwiegend ist CVE-2026-8452?

CVE-2026-8452 ist kritisch mit einem CVSS-3.1-Basiswert von 9.8. Sie ist unauthentifiziert und netzwerkseitig mit geringer Komplexität ohne Benutzerinteraktion ausnutzbar und hat hohe Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit einer Appliance, die den Fernzugriff einer gesamten Organisation terminiert; der Hersteller beschreibt das Ergebnis als unvorhersehbares Verhalten und Denial of Service, und die bestätigte KEV-Ausnutzung mit abgelaufener Frist macht sie zum Notfall-Patch.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score1.61%
EPSS-Perzentil74.6%

Daten

Veröffentlicht30. Juni 2026
Zuletzt geändert27. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.