Aus der Praxis · IT-Sicherheit ·
Wenn ein Patch verfügbar, aber noch nicht eingespielt ist
Am 27. September veröffentlichte Citrix Korrekturen für zwei kritische Schwachstellen in NetScaler ADC und Gateway: CVE-2026-88771 und CVE-2026-88772. Beide wurden bereits vor der Bereitstellung der Korrekturen ausgenutzt. Für Unternehmen, die ihre Dienste über NetScaler zugänglich machen, ist das Veröffentlichungsdatum deshalb nur ein Teil der Geschichte. Entscheidend ist auch, wann die Korrektur auf dem jeweiligen Gerät ankommt.
Drei Zeitfenster der Gefährdung
Vor der Veröffentlichung kannten und nutzten einige Angreifer die Schwachstellen aus, während öffentliche Informationen und Korrekturen noch fehlten. Der Beginn dieses Zeitraums ist meist unbekannt.
Nach der Veröffentlichung war bekannt, was aktualisiert werden musste. Bis eine Änderung geplant und umgesetzt war, blieben Geräte mit älteren Builds anfällig. Wie lange dieses Zeitfenster dauert, hängt auch vom Umgang mit dringenden Änderungen ab.
Technische Informationen folgten schnell: Eine Analyse von CVE-2026-88771 erschien am 28. September, eine Analyse von CVE-2026-88772 am 29. September. Der Vergleich anfälliger und korrigierter Builds half, die Ursachen zu erklären. Weitere Akteure konnten so mehr über die Schwachstellen erfahren, während manche Geräte noch auf Updates warteten.
Der Umfang der ersten Schwachstelle ist besonders wichtig. CVE-2026-88771 betrifft alle Installationen mit anfälligen Versionen, auch in der Standardkonfiguration. CVE-2026-88772 setzt aktiviertes DTLS voraus; auf virtuellen VPN-Servern ist es standardmäßig aktiviert.
Was die Stichprobe zeigte
Wir betrachteten eine illustrative Stichprobe von 50 öffentlich auffindbaren Installationen. Darunter waren Geräte von Banken, Krankenhäusern und Betreibern kritischer Infrastrukturen. Grundlage waren öffentliche Daten von Suchmaschinen für internetverbundene Geräte, die wir mit mehreren unabhängigen Quellen abglichen. Wir stellten keine direkte Verbindung zu den IP-Adressen her und führten weder Schwachstellentests noch Ausnutzungsversuche durch.
Bis zum 1. Oktober, vier Tage nach Veröffentlichung der Korrekturen, bestätigten wir einen korrigierten Build auf 17 von 50 Geräten, also 34 %. Die übrigen 33 nutzten ältere Builds und waren damit zumindest von CVE-2026-88771 betroffen. Die Stichprobe ist nicht repräsentativ für den gesamten Markt. Sie zeigt den zeitlichen Abstand zwischen Verfügbarkeit und Installation einer Korrektur.
Wie das Ergebnis einzuordnen ist
Vier Tage sind für die Aktualisierung eines wichtigen Zugangsgeräts kurz. Eine Änderung kann Freigaben, ein Wartungsfenster, die Aktualisierung beider Mitglieder eines HA-Paars und Verfügbarkeitstests erfordern. Eine Verzögerung sagt für sich genommen nichts über die Arbeit einzelner Administratoren aus.
Der Fall zeigt jedoch die Spannung zwischen einem normalen Änderungszyklus und einer bereits aktiv ausgenutzten Schwachstelle. Fehlt ein Verfahren für dringende Sicherheitsupdates, kann der reguläre Änderungsprozess die Zeit bis zur Korrektur bestimmen.
Ein älterer Build bedeutet nicht, dass ein Gerät kompromittiert wurde. Ein korrigierter Build beweist ebenso wenig, dass vor dem Update keine Kompromittierung stattfand. Citrix weist darauf hin, dass ein Update die Schwachstellen künftig behebt, mögliche Folgen eines früheren Angriffs jedoch nicht beseitigt.
Was daraus folgt
Bei einer aktiv ausgenutzten Schwachstelle an einem erreichbaren Zugangsgerät braucht ein Unternehmen einen genauen Überblick über Geräte und Builds, einschließlich Reserve- und Testinstanzen. Es braucht außerdem einen Weg, kritische Updates schneller als im üblichen Wartungszyklus einzuspielen.
Auch die Zeit vor der Korrektur muss untersucht werden. CISA empfiehlt, nach Möglichkeit vor dem Update auf Hinweise einer Kompromittierung zu prüfen und bei Verdacht zuerst forensische Beweise zu sichern. Ein Update kann die spätere Rekonstruktion der Ereignisse erschweren.
Die Verfügbarkeit eines Patches beginnt die Reaktion. Die Installation bestimmt die Dauer der Gefährdung; gesicherte Beweise und Untersuchung helfen zu klären, was zuvor geschah.