OT-Cyber.deKontakt

NetScaler absichern: Checkliste für Betreiber in DACH

Von Max Gilg · 03.10.2026 · 3 Min. Lesezeit

Wer Citrix NetScaler ADC oder Gateway betreibt, muss jetzt drei Dinge tun: den Patch aus CTX697096 einspielen, das Gerät auf Webshells und fremde Konten prüfen und die SAML-Anmeldung absichern, denn für die neue SAML-Lücke seit 02.10.2026 gibt es noch keinen Patch. Betroffen sind alle Organisationen, die NetScaler als Fernzugang nutzen. Bei Versorgern und Industrie ist das oft der Weg, über den Dienstleister auf Leitstellen und Anlagen zugreifen.

Infografik: NetScaler absichern: Patchen allein reicht nicht

Was ist passiert?

Seit Anfang September 2026 nutzt ein mutmaßlich staatsnaher Threat Actor zwei Zero-Days in NetScaler aus (CVE-2026-88771, CVE-2026-88772). Mandiant beschreibt eine Spionagekampagne mit Webshell (WHIPSHOT), Tunnel-Werkzeug (SLAPSHOT), neu angelegten Superuser-Konten und dem Abgriff von VPN-Zugangsdaten. Citrix hat am 27.09. gepatcht. Seit ein öffentlicher Proof-of-Concept erschienen ist (29.09.), greifen auch Trittbrettfahrer massenhaft an.

Am Abend des 02.10. kam ein neues Problem in der SAML-Anmeldung dazu. Präparierte Anfragen bringen auch gepatchte Geräte zum Absturz. Kevin Beaumont meldet Malware auf einem gepatchten Honeypot. Citrix spricht von einem eigenständigen, konfigurationsabhängigen Problem. Eine CVE, einen Patch und einen offiziellen Workaround gibt es noch nicht (Stand 03.10.2026).

In Deutschland sind laut Censys rund 5.700 NetScaler-Geräte aus dem Internet erreichbar, mehr als in jedem anderen Land außer den USA. Das BSI warnt mit Stufe 3/Orange.

Ich bin Max Gilg, OT-Cybersecurity-Experte aus Rosenheim. Meine Einschätzung: Ein Patch schließt die Tür, aber er wirft niemanden raus, der schon drin ist. Wer seit September nicht geprüft hat, muss davon ausgehen, dass sein Gateway kompromittiert sein könnte.

Schritt 1: Patchen, aber richtig

  • Den Stand aus Citrix CTX697096 auf allen ADC- und Gateway-Instanzen einspielen, auch auf Test- und Notfallsystemen.
  • Nach dem Patch alle aktiven Sessions beenden. Sonst bleiben gestohlene Sessions gültig.
  • Ältere Firmware-Zweige ohne Support ersetzen statt weiterbetreiben.

Schritt 2: Auf Kompromittierung prüfen

Ein Patch entfernt weder Webshells noch Backdoors. Prüfen Sie deshalb jedes Gerät, auch wenn es inzwischen gepatcht ist:

  • Dateisystem: nach unbekannten PHP-, Perl- oder Python-Dateien in den Verzeichnissen der Anmeldeseite suchen, insbesondere unter /var/netscaler/logon/. Mandiant und das BSI haben dazu IoCs veröffentlicht.
  • Konten: alle lokalen Konten mit Superuser-Rechten auflisten und mit der eigenen Dokumentation abgleichen.
  • Logs: ab Anfang September auswerten, wie es das BSI empfiehlt. Auffällig sind Abstürze des AAA-Dienstes, ungewöhnliche Neustarts und Anfragen an die SAML-Endpunkte.
  • Folgezugriffe: prüfen, ob vom NetScaler aus Verbindungen ins interne Netz aufgebaut wurden, die nicht zum normalen Betrieb gehören.

Findet sich etwas, das Gerät nicht einfach neu aufsetzen. Erst Beweise sichern, dann Incident Response einleiten und alle Zugangsdaten tauschen, die über das Gateway gelaufen sind.

Schritt 3: Das SAML-Problem eindämmen

Solange es keinen Patch gibt:

  • Prüfen, ob Gateway oder AAA überhaupt SAML nutzen. Wenn nicht, SAML abschalten.
  • Wenn SAML gebraucht wird: vorübergehend über einen anderen Fernzugang mit MFA ausweichen.
  • Das Gerät eng überwachen. Ein plötzlicher Neustart kann ein Angriffsversuch sein.
  • Im Zweifel den Zugang vom Netz nehmen. Ein paar Stunden ohne Fernzugriff sind billiger als eine Woche Wiederanlauf.

Schritt 4: Die OT schützen

Bei Versorgern, Stadtwerken und Maschinenbauern hängt hinter dem NetScaler oft mehr als Office-IT. Darüber laufen auch Fernwartung, Leitstelle und Servicezugänge von Dienstleistern. Deshalb:

  • Secure Remote Access (SANS CC4): OT-Fernzugriffe nie direkt über das Unternehmens-Gateway, sondern über einen eigenen Jump Host mit MFA und Freigabe pro Sitzung.
  • Defensible Architecture (SANS CC2): Zwischen IT und OT eine Firewall mit klaren Regeln. Ein kompromittiertes Gateway darf nicht bis zur Leittechnik durchkommen.
  • Network Visibility & Monitoring (SANS CC3): Verbindungen aus der IT in OT-Netze überwachen. Lateral Movement fällt dort zuerst auf.

Wer sein NetScaler-Gateway auch für die OT nutzt, hat aus einem IT-Problem ein Anlagenproblem gemacht.

Schema: NetScaler absichern in 4 Schritten

Was heißt das für NIS2 und KRITIS?

Wer unter NIS2 fällt und eine Kompromittierung feststellt, hat Meldepflichten mit kurzen Fristen. Dokumentieren Sie deshalb schon die Prüfung sauber: was geprüft wurde, wann und mit welchem Ergebnis.

Den aktuellen Stand des Vorfalls verfolgen wir im Vorfall-Lagebild zum SAML-Zero-Day. Wenn Sie Unterstützung bei der Prüfung oder im Ernstfall brauchen, erreichen Sie unsere OT-Notfallhilfe rund um die Uhr. Für eine dauerhaft sichere Fernwartung hilft unsere OT-Security-Beratung.

Häufige Fragen

Reicht es, NetScaler zu patchen?

Nein. Der Patch aus CTX697096 schließt CVE-2026-88771 und -88772, entfernt aber keine Webshells oder Superuser-Konten, die Angreifer seit September angelegt haben. Jedes Gerät muss zusätzlich geprüft werden. Für das neue SAML-Problem gibt es noch keinen Patch.

Was tun, wenn der Servicetechniker über NetScaler auf unsere Anlagen zugreift?

Prüfen, ob das Gateway kompromittiert ist, und den OT-Zugang bis dahin über einen separaten Jump Host mit MFA laufen lassen. Fernwartung auf SPS und Leitstelle sollte nie direkt über das Unternehmens-Gateway gehen.

Woran erkenne ich, dass mein NetScaler angegriffen wurde?

An unbekannten Dateien im Verzeichnis der Anmeldeseite, neuen Konten mit Superuser-Rechten, Abstürzen des AAA-Dienstes und ungewöhnlichen Verbindungen vom Gateway ins interne Netz. Das BSI empfiehlt, die Logs ab Anfang September 2026 auszuwerten.

Wer hilft bei einem NetScaler-Vorfall in Bayern oder Österreich?

OT-Cyber.de aus Rosenheim unterstützt Betreiber in Bayern, Salzburg, Tirol und ganz DACH bei Prüfung und Incident Response, rund um die Uhr über die OT-Notfallhilfe.

Quellen

← Alle Artikel