Citrix fordert NetScaler-Kunden auf, aktualisierte Builds für CVE-2026-107406 zu installieren. Dabei handelt es sich um eine Speicherüberlaufschwachstelle, die zu Remote-Code-Ausführung oder einem Denial of Service führen kann.
Die Schwachstelle betrifft NetScaler-ADC- und NetScaler-Gateway-Appliances bestimmter Versionen, die für Security-Assertion-Markup-Language-Funktionen konfiguriert sind. Ob eine Appliance verwundbar ist, hängt sowohl von ihrem Build ab als auch davon, ob sie als SAML Identity Provider (IdP) oder Service Provider (SP) arbeitet.
Ein am 9. Oktober 2026 veröffentlichter Bericht stufte das Problem als kritisch ein und gab die Empfehlung von Citrix weiter, betroffene Systeme so schnell wie möglich zu aktualisieren. Das Datum des zugrunde liegenden Citrix-Bulletins wurde nicht angegeben.
Citrix erklärte, es habe keine Hinweise auf eine Ausnutzung in freier Wildbahn gefunden und sei zum Zeitpunkt der Veröffentlichung des Bulletins keiner „unmitigated exploits“ bekannt gewesen. Dabei handelt es sich um Aussagen des Unternehmens, nicht um unabhängig bestätigte Befunde.
Die Betroffenheit hängt von SAML-Rolle und installiertem Build ab
Die NVD-Beschreibung ordnet CVE-2026-107406 als Speicherüberlauf ein, der NetScaler ADC und NetScaler Gateway betrifft. Eine Ausnutzung könnte die Ausführung von Code auf der angegriffenen Appliance ermöglichen oder einen Denial-of-Service-Zustand mit Abstürzen auslösen.
Die Konfigurationsvoraussetzungen sind bei allen betroffenen Releases nicht gleich.
Bei den folgenden älteren Builds gilt die Schwachstelle, wenn eine Appliance entweder als SAML SP oder als SAML IdP konfiguriert ist:
- NetScaler ADC und NetScaler Gateway vor 14.1-73.37
- NetScaler ADC 14.1-FIPS vor 14.1-73.37 FIPS
- NetScaler ADC und NetScaler Gateway vor 13.1-64.23
- NetScaler ADC 13.1-FIPS vor 13.1-NDcPP 13.1-37.279, entsprechend dem Wortlaut der verfügbaren NVD-Beschreibung
Bei mehreren späteren Bereichen wird die Schwachstelle nur dann als verwundbar beschrieben, wenn die Appliance als SAML IdP arbeitet:
- NetScaler ADC und NetScaler Gateway von 14.1-73.37 bis 14.1-73.41, einschließlich
- NetScaler ADC 14.1-FIPS von 14.1-73.37 FIPS bis 14.1-73.41 FIPS, einschließlich
- NetScaler ADC und NetScaler Gateway von 13.1-64.23 bis 13.1-64.28, einschließlich
- NetScaler ADC 13.1-FIPS von 13.1-NDcPP 13.1-37.279 bis 13.1- 37.282, einschließlich, wie im vorliegenden NVD-Text dargestellt
Der letzte Eintrag kombiniert Produkt- und Versionsbezeichnungen auf ungewöhnliche Weise. Er wird ohne Normalisierung der Grenze wiedergegeben, weil eine Normalisierung seine Bedeutung verändern könnte.
Für CVE-2026-107406 liegt in den zitierten Datensätzen weder ein CVSS-Score noch ein CVSS-Vektor oder eine CWE-Klassifizierung vor. Daher bleibt „kritisch“ die Einstufung des Nachrichtenberichts und keine Schweregradbewertung, die durch die verfügbaren NVD-Daten bestätigt wäre.
Die von Citrix genannten Zielversionen für das Update
Laut Berichterstattung empfiehlt Citrix, das Advisory zu prüfen und betroffene NetScaler-Systeme auf die empfohlenen Versionen zu bringen. Die genannten Zielversionen sind:
- NetScaler ADC und NetScaler Gateway ab 14.1-73.46
- NetScaler ADC und NetScaler Gateway ab 13.1-64.29 im 13.1-Zweig
- NetScaler ADC ab 14.1-73.46 FIPS im 14.1-FIPS-Zweig
- NetScaler ADC ab 13.1.37.283 in den 13.1-FIPS- und 13.1-NDcPP-Zweigen
Diese Zielversionen stammen aus Berichten, die sie Citrix zuschreiben. Das Herstellerdokument selbst war für einen Abgleich nicht verfügbar.
Administratoren sollten zunächst auf jeder NetScaler-ADC- und Gateway-Appliance die genaue Build-Version ermitteln und danach feststellen, ob das jeweilige System SAML-IdP- oder SP-Dienste bereitstellt. Ein Inventar, das nur Produktnamen enthält, reicht nicht aus, um die Betroffenheit zu bestimmen, da sich die maßgebliche Konfigurationsbedingung an bestimmten Build-Grenzen ändert.
Auch die Erreichbarkeit aus dem Internet belegt keine Verwundbarkeit. Laut Berichten verfolgt Shadowserver mehr als 21.000 aus dem Internet erreichbare IP-Adressen mit NetScaler-Fingerprints, darunter knapp über 1.500 Gateway-Instanzen und knapp 20.000 NetScaler-ADC-Appliances.
Das Datum dieser Zählung wurde nicht angegeben. Außerdem geht daraus nicht hervor, wie viele dieser Adressen Honeypots, gepatchte Geräte oder Systeme in den betroffenen SAML-Rollen darstellen. Die Zahl lässt sich daher nicht als Gesamtzahl verwundbarer Geräte verwenden.
Frühere NetScaler-Schwachstellen sind bereits im KEV-Katalog gelandet
CVE-2026-107406 reiht sich in mehrere NetScaler-Schwachstellen ein, die im Jahr 2026 mit gemeldeter Ausnutzung in Verbindung stehen.
Im März hatte Citrix Kunden dazu aufgefordert, CVE-2026-3055 und CVE-2026-4368 zu patchen. Dem Bericht vom 9. Oktober zufolge begannen Angreifer, beide Schwachstellen wenige Tage nach dieser Warnung auszunutzen.
CVE-2026-3055 ist ein Out-of-Bounds-Read nach CWE-125, der auf unzureichender Eingabevalidierung beruht und auftritt, wenn NetScaler als SAML IdP arbeitet. Der CVSS-3.1-Score liegt bei 9,8, mit dem Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. CISA nahm die Schwachstelle am 30. März 2026 in den Known-Exploited-Vulnerabilities-Katalog auf und setzte den 2. April 2026 als Frist für die Behebung durch US-Bundesbehörden fest.
CVE-2026-4368 ist eine Race Condition nach CWE-362. Sie kann auf Appliances, die als Gateway (SSL VPN, ICA Proxy, CVPN oder RDP Proxy) oder als AAA-virtueller Server konfiguriert sind, zu einer Vermischung von Benutzersitzungen führen.
Im September veröffentlichte Citrix Updates für CVE-2026-88771 und CVE-2026-88772, die beide als aktiv ausgenutzte Zero-Days gemeldet wurden. CISA nahm beide am 27. September 2026 in den KEV-Katalog auf, die Frist für Bundesbehörden endete am 30. September 2026.
CVE-2026-88771 hat einen CVSS-Score von 9,8 und kann einem nicht authentifizierten Angreifer die Ausführung beliebiger Befehle ermöglichen. CVE-2026-88772 hat einen Score von 8,1 und kann zu Remote-Code-Ausführung oder einem Denial of Service führen. Die Berichte über die zugehörigen Angriffe beschreiben Web Shells, Tunneling-Malware, Diebstahl von Zugangsdaten, Root-Zugriff und die Ausbreitung in interne Netze. Diese Details zur Phase nach der Ausnutzung sind nicht Teil der zitierten NVD-Datensätze.
Anfang Oktober veröffentlichte Citrix Notfall-Updates für CVE-2026-88779. CISA nahm die Schwachstelle am 4. Oktober 2026 in den KEV-Katalog auf und gab Bundesbehörden bis zum 7. Oktober 2026 Zeit für die Behebung.
CVE-2026-88779 hat einen CVSS-Score von 7,5 und den Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Dieser beschreibt eine Auswirkung auf die Verfügbarkeit ohne Auswirkungen auf Vertraulichkeit oder Integrität. Laut Berichten sagten Forscher und Administratoren, die Schwachstelle könne auch Remote-Code-Ausführung ermöglichen. Diese Behauptung wird durch den zitierten Vektor jedoch nicht bestätigt.
Zwei weitere Citrix-Schwachstellen wurden innerhalb der vergangenen 90 Tage in den KEV-Katalog aufgenommen: CVE-2026-8452 am 26. August 2026 und CVE-2026-19490 am 9. September 2026.
Die KEV-Vorgaben gelten für die früher ausgenutzten Schwachstellen
Die verfügbaren Datensätze belegen keinen KEV-Eintrag für CVE-2026-107406. Dieses begrenzte Ergebnis sollte nicht als Beweis dafür gelten, dass die Schwachstelle im vollständigen Katalog fehlt.
Für CVE-2026-3055 verlangte CISA von Bundesbehörden, die Herstellermaßnahmen anzuwenden, die einschlägige Vorgabe BOD 22-01 für Cloud-Dienste zu befolgen oder die Nutzung des Produkts einzustellen, falls keine Maßnahmen verfügbar waren.
Für CVE-2026-88771, CVE-2026-88772 und CVE-2026-88779 verlangte CISA die vom Hersteller vorgegebenen Maßnahmen sowie die Einhaltung von BOD 26-04 Prioritizing Security Updates Based on Risk und dessen Forensics Triage Requirements. Die Vorgaben verlangen außerdem die einschlägige Behandlung nach BOD 26-04 für Cloud-Dienste oder die Einstellung der Nutzung des Produkts, falls keine Maßnahmen verfügbar sind, sowie die Bewertung der Internetexposition jedes Assets.
Diese Vorgaben und Fristen gelten für US-Bundesbehörden. Die Aufnahme der früheren CVEs in den KEV-Katalog belegt die bekannte Ausnutzung genau dieser Schwachstellen, nicht die von CVE-2026-107406.
Der Bericht vom 9. Oktober erwähnt außerdem, dass CISA seit November 2021 27 aktiv ausgenutzte Citrix-Schwachstellen erfasst hat, davon sieben in Ransomware-Angriffen eingesetzt. Diese Gesamtzahl wurde nicht unabhängig am vollständigen Katalog überprüft.
Sofortige Prüfungen für NetScaler-Betreiber
Organisationen mit NetScaler ADC oder Gateway sollten jede Appliance ihrer genauen Version und SAML-Rolle zuordnen. Systeme, die die jeweils zutreffenden IdP- oder SP-Bedingungen erfüllen, sollten je nach Zweig auf 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS oder 13.1.37.283 aktualisiert werden.
Teams sollten außerdem prüfen, ob die Behebung der früheren, im KEV-Katalog gelisteten NetScaler-Schwachstellen abgeschlossen ist. Deren bestätigte Ausnutzung und abgelaufene Fristen für Bundesbehörden sind getrennt von Citrix’ aktueller Aussage zu betrachten, dass bisher keine Angriffe auf CVE-2026-107406 beobachtet wurden.
Für die neu gemeldete Schwachstelle lautet die belegte Handlungsanweisung schlicht: betroffene SAML-fähige Appliances identifizieren und das von Citrix empfohlene Update einspielen.




