NetScaler-SAML-Installationen müssen nach Angriffen über CVE-2026-88779 erneut aktualisiert werden
CVE-2026-88779 trifft NetScaler mit SAML: Gezielte DoS-Angriffe laufen. ADC und Gateway sofort auf 14.1-73.41 oder 13.1-64.28 aktualisieren.
Illustration mit KI erzeugt
Gezielte Angriffe legen kundenseitig verwaltete Appliances lahm
Citrix hat Patches für CVE-2026-88779 veröffentlicht. Die Sicherheitslücke durch einen Speicherüberlauf betrifft kundenseitig verwaltete NetScaler-ADC- und NetScaler-Gateway-Installationen mit bestimmten SAML-Konfigurationen.
Für einen erfolgreichen Angriff muss die Appliance entweder als SAML-Service-Provider oder als SAML-Identity-Provider konfiguriert sein. Administratoren können prüfen, ob diese Voraussetzung erfüllt ist, indem sie nach folgenden Konfigurationseinträgen suchen:
- SAML SP:
add authentication samlAction - SAML IdP:
add authentication samlIdPProfile
Citrix zufolge wurden gezielte Angriffe auf ungepatchte Installationen beobachtet. Als bestätigte Auswirkung nennt der Hersteller einen Denial-of-Service-Angriff: Wird die Schwachstelle wiederholt ausgelöst, kann der betroffene Dienst nicht mehr verfügbar sein.
Bei der Analyse stellte Citrix keine Beeinträchtigung der Integrität von Kundendaten fest. Andere Beobachtungen haben Untersuchungen zu einer möglichen Ausführung von Remote-Code ausgelöst. Die vorliegenden Belege bestätigen jedoch nicht, dass CVE-2026-88779 erfolgreich für RCE ausgenutzt wurde.
Die CISA nahm CVE-2026-88779 am 4. Oktober 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen auf und verwies dabei auf Hinweise auf aktive Angriffe. Der Eintrag im KEV-Katalog bestätigt, dass die Schwachstelle tatsächlich ausgenutzt wird – unabhängig von ihrem numerischen Schweregrad.
Welche NetScaler-Versionen aktualisiert werden müssen
Die Versionsgrenzen der NVD und die als Citrix-Empfehlung gemeldeten korrigierten Versionen lauten:
| Produkt und Branch | Betroffene Versionen | Korrigierte Version |
|---|---|---|
| NetScaler ADC 14.1 | Vor 14.1-73.41 |
14.1-73.41 und höher |
| NetScaler Gateway 14.1 | Vor 14.1-73.41 |
14.1-73.41 und höher |
| NetScaler ADC 13.1 | Vor 13.1-64.28 |
13.1-64.28 und spätere Versionen von 13.1 |
| NetScaler Gateway 13.1 | Vor 13.1-64.28 |
13.1-64.28 und spätere Versionen von 13.1 |
| NetScaler ADC 14.1-FIPS | Vor 14.1-73.41 FIPS |
14.1-73.41 FIPS und spätere Versionen von 14.1-FIPS |
| NetScaler ADC 13.1-FIPS und 13.1-NDcPP | Vor 13.1-37.282 |
13.1-37.282 und spätere Versionen von 13.1-FIPS und 13.1-NDcPP |
Der gemeldete Umfang betrifft kundenseitig verwaltete Installationen, die die SAML-Voraussetzung erfüllen. Aus den vorliegenden Informationen geht nicht hervor, ob andere Bereitstellungsmodelle betroffen sind.
Auch Appliances, auf denen bereits Updates gegen frühere NetScaler-Schwachstellen installiert wurden, müssen möglicherweise erneut aktualisiert werden. Berichten zufolge kam es auch auf Systemen mit 14.1-73.37 zu Abstürzen. Für diesen Branch enthält die Version 14.1-73.41 die Korrektur für CVE-2026-88779.
Administratoren sollten daher die genaue installierte Build-Version prüfen und sich nicht darauf verlassen, dass kürzlich ein NetScaler-Update eingespielt wurde. Außerdem sollten sie feststellen, ob einer der beiden relevanten SAML-Konfigurationseinträge vorhanden ist.
Citrix dankte Bishop Fox und watchTowr für die Meldung der Schwachstelle. watchTowr soll die Schwachstelle reproduziert haben; technische Details dazu waren in den hier verfügbaren Informationen jedoch nicht enthalten.
Schweregrad und Ausnutzung sind unterschiedliche Maßstäbe
CVE-2026-88779 ist als CWE-119 eingestuft: unzulässige Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers. Medienberichte nennen einen CVSS-Wert von 8.7; der vorliegende NVD-Eintrag enthält keinen CVSS-Vektor.
CVSS beschreibt den technischen Schweregrad einer Schwachstelle. Ein hoher Wert allein belegt nicht, dass sie tatsächlich ausgenutzt wurde.
In diesem Fall beruhen die Hinweise auf eine Ausnutzung auf der Aufnahme in den KEV-Katalog der CISA und auf Citrix’ Angaben zu gezielten Angriffen. Der verfügbare CISA-Hinweis nennt weder einen Angreifer noch die Angriffsmethode.
Als vom Hersteller bestätigte Folge gilt weiterhin ein Denial of Service. Berichten zufolge stürzte der Prozess nsaaad wiederholt ab. Anschließend erreichte der Prozess Pitboss sein Neustartlimit und startete die Appliance neu.
Wiederholte Angriffe könnten den Ausfall verlängern. Berichte über Abstürze und speziell präparierte Anfragen beweisen für sich genommen jedoch keine Codeausführung.
Verdächtige Authentifizierungsanfragen werfen ungeklärte RCE-Frage auf
Administratoren, die die Vorfälle untersuchten, fanden Authentifizierungsbenutzernamen, die Shell-Befehle enthielten. Laut dem Bericht von BleepingComputer sollten diese Befehle eine Payload von 213.209.159[.]55 abrufen, unter /v speichern und ausführen.
Ein Administrator brachte solche Anfragen mit drei Abstürzen von nsaaad auf einer Appliance sowie mit Aktivitäten rund um mehrere SAML-Authentifizierungsfaktoren in Verbindung. Er bewertete die Hinweise als versuchte Ausnutzung mit zeitgleich aufgetretenen Abstürzen, nicht als Bestätigung, dass die Befehle ausgeführt wurden.
Der Sicherheitsforscher Kevin Beaumont berichtete unabhängig davon, auf einem gepatchten Honeypot eine heruntergeladene Malware-Binärdatei gefunden zu haben, die ausgeführt wurde. Diese Beobachtung belegt nicht, dass CVE-2026-88779 auf einer produktiv eingesetzten Appliance erfolgreich für Remote-Code-Ausführung genutzt wurde.
Ein weiterer Bericht beschrieb ein Skript, das Web-Shells installieren, nach Neustarts persistent bleiben und Appliance-Konfigurationen sowie Backups hochladen sollte. Der Nutzer, der das Skript erhalten hatte, wies darauf hin, dass es keinen Beleg für seine Ausführung gebe.
Diese Beobachtungen sprechen dafür, neben der Installation des Updates auch einen möglichen Sicherheitsvorfall zu untersuchen. Sie belegen jedoch noch nicht, dass RCE eine nachgewiesene Auswirkung von CVE-2026-88779 ist.
Was NetScaler-Betreiber jetzt tun sollten
Betroffene Organisationen sollten die korrigierte Version für ihren Produkt-Branch installieren. Citrix empfiehlt Berichten zufolge, die Sicherheitsupdates so schnell wie möglich einzuspielen.
Zu den wichtigsten Maßnahmen gehören:
- Installierte Build-Version prüfen. Auf einem System mit
14.1-73.37ist die Korrektur für CVE-2026-88779 nicht enthalten. - SAML-Voraussetzung prüfen. Die Konfiguration nach
add authentication samlActionundadd authentication samlIdPProfiledurchsuchen. - Authentifizierungsprotokolle überprüfen. Ungewöhnliche Benutzernamen untersuchen, die Befehlssyntax oder Verweise auf heruntergeladene Dateien enthalten.
- Prozess- und Neustartverläufe prüfen. Auf wiederholte Abstürze von
nsaaad, Meldungen zum Neustartlimit vonPitbossund unerwartete Appliance-Neustarts achten. - Vergangene Aktivitäten auf die gemeldete Infrastruktur überprüfen. Anfragen mit Bezug zu
213.209.159[.]55sollten untersucht werden. Ihr Ausbleiben beweist jedoch nicht, dass kein Angriff stattgefunden hat. - Vor Abschluss der Patching-Maßnahmen eine mögliche Kompromittierung prüfen. Die vorliegenden Informationen unterscheiden zwischen versuchten Befehlen und bestätigter Ausführung. Eine forensische Untersuchung ist daher nötig, um festzustellen, was auf einer konkreten Appliance geschehen ist.
- Bei den beschriebenen Auffälligkeiten den Citrix-Support kontaktieren. Citrix soll betroffene Kunden an seine Supportorganisation verwiesen haben.
Berichten zufolge stellte Citrix außerdem Global Deny Lists bereit, die bekannte schädliche IP-Adressen blockieren sollen. Die vorliegenden Informationen enthalten weder diese Listen noch eine Anleitung zu ihrer Anwendung. Citrix empfahl weiterhin, die korrigierte Software zu installieren.
Bundesbehörden haben bis zum 7. Oktober Zeit
Die KEV-Frist zur Behebung von CVE-2026-88779 endet am 7. Oktober 2026. Sie gilt für die betroffenen zivilen Bundesbehörden der US-Exekutive, nicht für alle Organisationen, die NetScaler einsetzen.
Die CISA weist die betroffenen Behörden an, die vom Hersteller bereitgestellten Maßnahmen umzusetzen und dabei BOD 26-04 Prioritizing Security Updates Based on Risk sowie die Forensics Triage Requirements der CISA zu befolgen. Für einschlägige Cloud-Dienste müssen die Behörden die entsprechenden Vorgaben aus BOD 26-04 einhalten oder den Dienst nicht mehr nutzen, falls keine geeigneten Maßnahmen verfügbar sind.
Die Richtlinie legt außerdem fest, was zu tun ist, um festzustellen, ob ein Angreifer ein System bereits vor der Installation des Patches kompromittiert hat. Die CISA empfiehlt auch Organisationen außerhalb des Bundes, KEV-Schwachstellen im Rahmen eines risikobasierten Schwachstellenmanagements vorrangig zu behandeln. Die Frist am 7. Oktober gilt jedoch nicht allgemein.
CVE-2026-88779 ist die dritte NetScaler-Schwachstelle, die innerhalb kurzer Zeit in den KEV-Katalog aufgenommen wurde. Zwei weitere wurden am 27. September 2026 hinzugefügt; für sie endete die Behebungsfrist für Bundesbehörden am 30. September 2026.
CVE-2026-88771 ist eine Schwachstelle der Klasse CWE-20 zur unzureichenden Eingabevalidierung. Sie hat einen Schweregrad von 9.8 und den Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Laut NVD kann ein nicht authentifizierter Angreifer beliebige Befehle ausführen.
CVE-2026-88772 ist als CWE-119 eingestuft und hat einen Schweregrad von 8.1 sowie den Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Laut NVD kann die Schwachstelle zur Ausführung von Remote-Code oder zu einem Denial of Service führen.
Je nach Produkt-Branch galten unter anderem Builds vor 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS und 13.1.37.279 FIPS and NDcPP als betroffen. Für CVE-2026-88779 sind neuere korrigierte Builds erforderlich. Ein Schutz vor den früheren Schwachstellen bedeutet daher nicht automatisch, dass diese ebenfalls behoben ist.
Auch andere Schwachstellen von Citrix wurden kürzlich in den KEV-Katalog aufgenommen: CVE-2026-19490 am 9. September 2026 und CVE-2026-8452 am 26. August 2026. Für aktuelle NetScaler-Installationen sind zunächst die genaue Softwareversion, die SAML-Konfiguration und Hinweise auf verdächtige Aktivitäten vor dem Update entscheidend.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleCISA
- The Hacker News
- BleepingComputer
- SecurityWeek
In diesem Artikel behandelte CVEs
- CVE-2026-19490Kritisch9.8Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
- CVE-2026-8452Kritisch9.8Memory overflow vulnerability NetScaler ADC and NetScaler Gateway leading to unpredictable or erroneous behavior and Denial of Service if the appliance is configured as a Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server
- CVE-2026-88771Kritisch9.8Improper input validation vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to an unauthenticated a
- CVE-2026-88772Hoch8.1Vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to Remote Code Execution or Denial of Service
- CVE-2026-88778Hoch7.5Predictable exact value from previous values vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23.
- CVE-2026-88779Hoch7.5Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: before 14.1-73.41, before 13.1-64.28, before 14.1-73.41 FIPS, and before 13.1-37.282; Gateway: before 14.1-73.41 and before 13.1-64.28.




