Checkliste für NetScaler (Citrix ADC) CVE-2025-5777 & CVE-2025-6543

Am 17. Juni 2025 veröffentlichte Citrix eine Sicherheitsmeldung zu CVE-2025-5777, gefolgt von CVE-2025-6543 am 25. Juni 2025. Beide Schwachstellen gelten als kritisch und werden aktiv ausgenutzt..

Aktueller Hinweis: Dieser Beitrag behandelt eine konkrete ältere NetScaler-Schwachstelle. Eine herstellerunabhängige Vorgehensweise für aktuelle CVEs, Firmware-Updates und die Prüfung auf mögliche Kompromittierungen finden Sie in unserer NetScaler CVE-Checkliste.

Die Bedrohungslage

  • CVE-2025-5777: Kritische Schwachstelle durch unzureichende Eingabevalidierung → führt zu Memory Overread
  • CVE-2025-6543: Ermöglicht Memory Overflow, was zu DoS oder Codeausführung führen kann → Exploits vorhanden !

⚠️ Wichtig: Ein Update allein reicht nicht aus. Alle aktiven ICA- und PCoIP-Sitzungen müssen manuell beendet werden, um die Sicherheitslücke vollständig zu schließen.

„Checkliste für NetScaler (Citrix ADC) CVE-2025-5777 & CVE-2025-6543“ weiterlesen

Citrix License Activation Service (LAS): Schluss mit License-Files

Wenn du als Citrix Kunde gerade „nächste Woche…“ denkst: verständlich. Aber ab dem 15. April 2026 funktionieren file-basierte Citrix License-Files nicht mehr – das ist keine Drohung, das ist ein Abschaltdatum.

Heißt: Wer bis dahin nicht auf LAS umgestellt hat, riskiert echte Ausfälle (Apps/Desktops/Features je nach Komponente und Version).

LAS ist dabei keine „Cloud-Migration“ deiner Workloads – du betreibst deine Site weiter on-prem (DDCs, StoreFront, VDAs etc.). Es ändert sich „nur“ die Aktivierung / Lizenztechnik.

„Citrix License Activation Service (LAS): Schluss mit License-Files“ weiterlesen

Workaround für Remote Assistance Fehler

Nach der Installation der Microsoft-Sicherheitsupdates vom Januar 2026 funktioniert Windows Remote Assistance (msra.exe) auf mehreren Windows-Versionen nicht mehr. Dies betrifft direkt das Citrix Director Shadowing, da die generierten Einladungsdateien auf gepatchten Systemen nicht mehr geöffnet werden können.

Ursache ist eine sicherheitsrelevante Härtung im Zusammenhang mit CVE-2026-20824 – Windows Remote Assistance Security Feature Bypass Vulnerability. Obwohl der Fix aus Sicherheitssicht nachvollziehbar ist, unterbricht er aktuell legitime Remote-Assistance-Workflows in Enterprise-Umgebungen.

„Workaround für Remote Assistance Fehler“ weiterlesen

Web Authentication Action im NetScaler

Bei einem meiner letzten Einsätze musste ich einen externen Zugriff mittels NetScaler auf eine Intern gehostete Web-Anwendung (Grafana) einrichten.

Grafana ist eine plattformübergreifende Open Source-Anwendung zur grafischen Darstellung von Daten aus verschiedenen Datenquellen wie z.B. InfluxDB, MySQL, PostgreeSQL, Prometheus und Graphite.

Die Herausforderung dabei war, dass der Kunde eine Authentifizierung am NetScaler vorschalten wollte, die User allerdings nur der Web-Anwendung selbst bekannt sind.

Die Frage, die sich mir daher stellte, war:
Wie kann ich den User der Web-Anwendung überprüfen, wenn nur die Web-Anwendung selbst Zugriff auf die Userdaten hat?

Ich hatte bisher nur Standards wie LDAP, RADIUS, CERT, SAML usw. genutzt für eine User-Authentifizierung am NetScaler, aber diese waren hier nicht Zielführend da das Zielsystem nicht verändert werden sollte.

„Web Authentication Action im NetScaler“ weiterlesen

Citrix ADC 101 – Grundlagen

Folgend eine Sammlung an Grundlegenden Informationen über den Citrix ADC. Von der Lizensierung, über die wichtigsten Befehle bis zu den Update Verfahren die man durchführen kann.

Allgemeine Informationen

Folgend erstmal einige Grundlegende Informationen zum Citrix ADC.

Betriebssystem und Architektur

Citrix ADC basiert auf dem Open-Source Betriebssystem FreeBSD. Im Gegensatz zu dem sehr ähnlichen Linux hat FreeBSD einen modularen Kernel und Citrix hat dies genutzt um die Bash Shell von FreeBSD zu modifizieren, indem das Netzwerk Subsystem entfernt und durch das eigene ersetzt wurde. Die Modifikationen wurden in einem benutzerdefinierten Kernelmodul namens NetScaler Core Packet Processing Engine (PPE) untergebracht.

Citrix ADC FreeBSD
„Citrix ADC 101 – Grundlagen“ weiterlesen