Den Ausgangspunkt bildeten Beobachtungen der Threat-Detection-Firma GreyNoise: Am 24. September registrierte das Unternehmen eine einzelne IP-Adresse aus den USA, die nach Citrix-NetScaler-Installationen suchte und Angriffe zur Remote Code Execution durchführte. GreyNoise alarmierte daraufhin seine Kunden. Eine Zuordnung zu konkreten CVE-Nummern gelang den Forschern zunächst nicht.

In den beiden folgenden Tagen tauchten in sozialen Netzwerken Berichte über mögliche Zero-Day-Angriffe auf NetScaler-Installationen auf. In der Sicherheitsbranche wurde kontrovers diskutiert, ob die Gerüchte zutreffen – ein Teil der Fachleute hielt die beobachteten Aktivitäten für Angriffe auf bereits im August gepatchte Schwachstellen (CVE-2026-19490 und CVE-2026-19489). Am 26. September forderte Benjamin Harris, Gründer und CEO des Exposure-Management-Anbieters watchTowr, NetScaler-Nutzer in einem LinkedIn-Beitrag auf, ihre Systeme vom Netz zu nehmen: “Montag wird zu spät sein.”

Am Sonntag folgte das Citrix-Update mit Korrekturen für CVE-2026-88771 bis CVE-2026-88778. Die beiden Zero-Days CVE-2026-88771 und CVE-2026-88772 wurden anschließend in großem Umfang ausgenutzt. In seinem Blogbeitrag riet Citrix nicht dazu, Server bis zum Patchen abzuschalten, sondern forderte Kunden auf, “sofort auf die Versionen mit dem Fix zu aktualisieren”. Spezifische Fragen zu den im August geschlossenen Lücken beantwortete Citrix nicht, sondern verwies auf die frühere Stellungnahme und das Sicherheitsbulletin. Ziel sei es gewesen, “unverzüglich eine neue Softwareversion zu entwickeln und freizugeben, die die Probleme behebt”, erklärte ein Sprecher. “Wir raten Kunden grundsätzlich, die jeweils neueste Version unserer Software zeitnah einzusetzen, und unterstreichen diese Empfehlung hier, damit unsere Kunden sofort von den Aktualisierungen dieser Version profitieren.”

Kiteworks wählte am selben Wochenende den entgegengesetzten Weg. Am 25. September empfahl das Unternehmen seinen Kunden auf Basis von Erkenntnissen über einen bevorstehenden Angriff, ihre Systeme proaktiv abzuschalten. Das eigene Entwicklungsteam arbeitete gemeinsam mit externen nationalen Nachrichtendienstexperten an der Identifizierung des Sicherheitsproblems; gewarnt wurde vor einem möglicherweise unmittelbar bevorstehenden Zero-Day-Angriff. Am Montag veröffentlichte Kiteworks ein Advisory, das die Schwachstelle benannte, samt Update zur Behebung. Nach eigenen Angaben wäre letztlich nur ein Prozent der Kunden betroffen gewesen.

“Kunden aufzufordern, Produktivsysteme abzuschalten, ist keine Entscheidung, die ein Hersteller leichtfertig trifft, und wir wussten genau, was wir ihnen abverlangen”, erklärte Frank Balonis, CISO des Unternehmens. “Wir haben es trotzdem getan, weil wir, wenn die Wahl zwischen Gewissheit und Bequemlichkeit steht, nicht bereit sind, Kundendaten aufs Spiel zu setzen. Diese Entscheidung hat alles Weitere erst möglich gemacht. Wir würden morgen wieder genauso entscheiden, um die Daten unserer Kunden zu schützen.”

Jonathan Yaron, CEO und Chairman von Kiteworks, verwies auf die Abwägung: “Der Branchenstandard lautet, auf den Nachweis eines Angriffs zu warten. Wir sind lieber proaktiv bei einer glaubwürdigen Warnung, als auf Gewissheit zu warten und zu spät zu kommen. An diesem Maßstab wollen wir festhalten.”

Beide Reaktionen zeigen, wie heikel offensive Verteidigungsmaßnahmen für Anbieter sind. Citrix wurde aus der Sicherheitsbranche vielfach vorgeworfen, zu wenig und zu spät getan und Erkenntnisse über die offenkundigen Zero-Day-Angriffe nicht früher geteilt zu haben. Umgekehrt lässt sich die seltene Abschaltempfehlung von Kiteworks als überzogen werten – zumal nur ein Prozent der Kunden verwundbar war – oder als angemessene Reaktion auf einen potenziell gravierenden Angriff auf eine Kundschaft, zu der viele Behörden und Unternehmen aus regulierten Branchen zählen.

John Strand, Inhaber von Black Hills Information Security, einem Anbieter von Sicherheitstrainings und Penetrationstests, nannte die Aufforderung zum Herunterfahren “abgefahren”. “Das ist kein laufender Angriff – es werden nicht aktiv Systeme kompromittiert –, und trotzdem sagt der Hersteller seinen Kunden, sie sollen ihre Systeme abschalten”, so Strand. “So etwas habe ich noch nie gehört. Es bleibt abzuwarten, ob Kiteworks überreagiert oder ob das genau die richtige Reaktion ist, gerade abhängig davon, wie schwierig der Patch einzuspielen ist.”

Auch ohne eine Abschaltempfehlung von Citrix rieten Zulieferer und Sicherheitsteams NetScaler-Administratoren von sich aus zum Offline-Nehmen der Appliances und beriefen sich dabei auf eine behördliche Warnung – so Satnam Narang, Senior Staff Research Engineer bei Tenable, das zu dem Vorgang ein Advisory veröffentlichte. “Die Abschaltdebatte gab es in beiden Fällen – sie kam nur von unterschiedlichen Stellen”, sagt Narang.

Eine eindeutige Richtschnur für künftige Fälle gibt es nicht, meint Andrew Thompson, Senior Vice President of Adversary Operations bei GreyNoise: “Wenn die Frühwarnung aus einer glaubwürdigen Quelle stammt, sollten sie handeln, aber was als akzeptable Maßnahme gilt, ist von Organisation zu Organisation verschieden.”

Narang verweist auf die Kosten einer Abschaltung: Wer etwa VPNs stilllegt, schneidet Remote-Beschäftigte ab, blockiert Anwendungen, die Kunden betreffen können, und unterbindet Datenzugriffe, was den Betrieb stört. “Wenn Hersteller so etwas verlangen, müssen sie konkret sagen, welche Kunden und Konfigurationen gefährdet sind und wie lange die Abschaltung dauern soll”, sagt er. “Kiteworks hat die von ihm gehosteten Systeme heruntergefahren und eine neunstündige Abschaltung empfohlen. Ein pauschales ‘Schaltet es ab’ ohne Enddatum ist schwer umzusetzen.”