ENISA EUVD · EUVD-2026-87958Known-exploited evidence recordedImproper input validation vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway.
This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to an unauthenticated attacker to execute arbitrary commands.
Official EUVD record ↗BSI · German · WID-SEC-2026-3587Citrix NetScaler ADC und Citrix NetScaler Gateway: Mehrere SchwachstellenEin entfernter, anonymer Angreifer kann mehrere Schwachstellen in Citrix NetScaler ADC und Citrix NetScaler Gateway ausnutzen, um beliebigen Code auszuführen, einen Denial-of-Service-Zustand auszulösen, Daten zu manipulieren, Sicherheitsmaßnahmen zu umgehen und weitere, nicht näher bezeichnete Auswirkungen zu erzielen.
Official advisory ↗Canadian Centre for Cyber Security · English · AV26-965Citrix security advisory (AV26-965)As of September 27, 2026, Citrix is affected by vulnerabilities in the following products:
Official advisory ↗Canadian Centre for Cyber Security · English · AL26-024AL26-024 - Critical vulnerabilities affecting Citrix NetScaler ADC and NetScaler Gateway – CVE-2026-88771 and CVE-2026-88772 – Update 1An Alert is used to raise awareness of a recently identified cyber threat that may impact cyber information assets, and to provide additional detection and mitigation advice to recipients. The Canadian Centre for Cyber Security ("Cyber Centre") is also available to provide additional assistance regarding the content of this Alert to recipients as requested.
Official advisory ↗INCIBE-CERT · Spanish · multiples-vulnerabilidades-en-productos-de-citrix-1Múltiples vulnerabilidades en productos de CitrixMichael Tucker, Chew Keong Tan, Alex Bernier y Maxim Suhanov han informado sobre 8 vulnerabilidades: 3 de severidad crítica y 5 de severidad alta que, en caso de ser explotadas, podrían permitir la ejecución remota de código, la denegación de servicio (DoS), el contrabando de peticiones HTTP, la evasión de políticas de seguridad o la predicción de números de secuencia TCP.
Citrix ha confirmado la explotación activa de CVE-2026-88771 y CVE-2026-88772 en instalaciones de NetScaler que no habían sido actualizadas.
Official advisory ↗CERT-FR · French · CERTFR-2026-AVI-1235Multiples vulnérabilités dans Citrix NetScaler ADC et GatewayDe multiples vulnérabilités ont été découvertes dans Citrix NetScaler ADC et Gateway. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et un contournement de la politique de sécurité.
Citrix indique que les vulnérabilités CVE-2026-88771 et CVE-2026-88772 sont activement exploitées.
L'éditeur indique que si les correctifs n'ont pas été installés, tous les équipements sont vulnérables dans leur configuration par défaut.
Official advisory ↗NBSZ-NKI · Hungarian · cve-2026-88771CVE-2026-88771A termék nem vagy nem megfelelően validálja a bemeneti adatot, ami befolyásolhatja a program adat vagy vezérlési folyamát.
Official advisory ↗CSIRT Italia · Italian · vulnerabilita-in-prodotti-citrix-netscalerVulnerabilità in prodotti Citrix NetScalerLa vulnerabilità identificata tramite CVE-2026-88771, di tipo "Improper Input Validation", e con CVSS 4.0 pari a 9.5, interessa Citrix NetScaler ADC e Citrix NetScaler Gateway. Questa vulnerabilità è dovuta a un'errata convalida dell'input utente. Un utente malintenzionato remoto non autenticato potrebbe sfruttare tale vulnerabilità al fine di eseguire comandi arbitrari sui sistemi interessati.
La vulnerabilità identificata tramite CVE-2026-88772, di tipo "Remote Code Execution", e con CVSS 4.0 pari a 9.5, interessa Citrix NetScaler ADC e Citrix NetScaler Gateway. Un utente malintenzionato potrebbe sfruttare tale vulnerabilità al fine di eseguire codice da remoto o compromettere la disponibilità del servizio sui sistemi interessati.
Official advisory ↗JVN iPedia · Japanese · JVNDB-2026-035819シトリックス・システムズのnetscaler application delivery controller等の複数製品における入力確認に関する脆弱性Citrix NetScaler ADCおよびCitrix NetScaler Gatewayにおける不適切な入力検証の脆弱性です。この問題は、ADCのバージョン14.1-73.37以前、13.1-64.23以前、14.1-73.37 FIPS以前、13.1.37.279 FIPSおよびNDcPP以前、ならびにGatewayのバージョン14.1-73.37以前および13.1-64.23以前に影響し、認証されていない攻撃者が任意のコマンドを実行可能になる可能性があります。
Official advisory ↗KISA KrCERT/CC · Korean · KNVD-6971Citrix 제품 보안 업데이트 권고NetScaler ADC, NetScaler Gateway에서 발생하는 Improper Input Validation 취약점(CVE-2026-88771) [1][2]
Official advisory ↗NCSC-NL · Dutch · NCSC-2026-0394Kwetsbaarheden verholpen in NetScaler ADC en NetScaler GatewayDe kwetsbaarheden betreffen verschillende beveiligingsproblemen die onder meer kunnen leiden tot Remote Code Execution (RCE), HTTP Request Smuggling, het omzeilen van beleidsregels en Denial-of-Service. Drie kwetsbaarheden met kenmerk CVE-2026-88771, CVE-2026-88772 en CVE-2026-88773 zijn als kritiek aangemerkt.
De kwetsbaarheid met kenmerk CVE-2026-88771 heeft een CVSS-score van 9,5 en betreft onvoldoende invoervalidatie. Een niet-geauthenticeerde kwaadwillende kan op afstand willekeurige commando's uitvoeren. Volgens Citrix zijn alle NetScaler ADC- en NetScaler Gateway-deployments getroffen en is geen aanvullende functionaliteit of specifieke configuratie voor misbruik vereist.
De kwetsbaarheid met kenmerk CVE-2026-88772 heeft een CVSS-score van 9,5 en betreft een memory overflow die kan leiden tot RCE of Denial-of-Service. Misbruik is mogelijk wanneer DTLS is ingeschakeld. Citrix geeft aan dat DTLS standaard is ingeschakeld op een VPN virtual server.
De kwetsbaarheid met kenmerk CVE-2026-88773 heeft een CVSS-score van 9,3 en betreft HTTP Request Smuggling. Voor misbruik moet HTTP-functionaliteit zijn ingeschakeld op NetScaler ADC of NetScaler Gateway. Authenticatie en gebruikersinteractie zijn niet vereist.
De kwetsbaarheid met kenmerk CVE-2026-88774 heeft een CVSS-score van 7,0 en kan leiden tot het omzeilen van een feature policy door onjuist gebruik van HTTP URL-gebaseerde policy expressions. De kwetsbaarheid is alleen van toepassing wanneer dergelijke expressions zijn geconfigureerd.
De kwetsbaarheid met kenmerk CVE-2026-88775 heeft een CVSS-score van 8,8 en betreft een memory overflow die kan leiden tot onvoorspelbaar gedrag of Denial-of-Service. De kwetsbaarheid is van toepassing op systemen die zijn geconfigureerd als Gateway, waaronder SSL VPN, ICA Proxy, CVPN en RDP Proxy, of als AAA virtual server.
De kwetsbaarheid met kenmerk CVE-2026-88776 heeft een CVSS-score van 8,8 en betreft eveneens een memory overflow die kan leiden tot onvoorspelbaar gedrag of Denial-of-Service. Voor misbruik moet een load-balancing virtual server van het type Oracle zijn geconfigureerd.
De kwetsbaarheid met kenmerk CVE-2026-88777 heeft een CVSS-score van 8,8 en betreft een memory overflow die kan leiden tot onvoorspelbaar gedrag of Denial-of-Service. De kwetsbaarheid vereist een LB-, CS- of CGNAT-LSN/NAT64-configuratie waarbij een non-HTTP Layer 7-protocol is ingeschakeld.
De kwetsbaarheid met kenmerk CVE-2026-88778 heeft een CVSS-score van 8,8 en betreft voorspelbaarheid van TCP Initial Sequence Numbers (ISN). Voor misbruik moet TCP-functionaliteit zijn ingeschakeld op NetScaler ADC of NetScaler Gateway.
Citrix meldt dat misbruik van de kwetsbaarheden met kenmerk CVE-2026-88771 en CVE-2026-88772 zijn waargenomen op NetScaler-systemen.
Official advisory ↗