NetScaler-SAML-Installationen müssen nach Angriffen über CVE-2026-88779 erneut aktualisiert werden

CVE-2026-88779 trifft NetScaler mit SAML: Gezielte DoS-Angriffe laufen. ADC und Gateway sofort auf 14.1-73.41 oder 13.1-64.28 aktualisieren.

NetScaler-SAML-Installationen müssen nach Angriffen über CVE-2026-88779 erneut aktualisiert werden
Schwachstellen

Illustration mit KI erzeugt

Gezielte Angriffe legen kundenseitig verwaltete Appliances lahm

Citrix hat Patches für CVE-2026-88779 veröffentlicht. Die Sicherheitslücke durch einen Speicherüberlauf betrifft kundenseitig verwaltete NetScaler-ADC- und NetScaler-Gateway-Installationen mit bestimmten SAML-Konfigurationen.

Für einen erfolgreichen Angriff muss die Appliance entweder als SAML-Service-Provider oder als SAML-Identity-Provider konfiguriert sein. Administratoren können prüfen, ob diese Voraussetzung erfüllt ist, indem sie nach folgenden Konfigurationseinträgen suchen:

  • SAML SP: add authentication samlAction
  • SAML IdP: add authentication samlIdPProfile

Citrix zufolge wurden gezielte Angriffe auf ungepatchte Installationen beobachtet. Als bestätigte Auswirkung nennt der Hersteller einen Denial-of-Service-Angriff: Wird die Schwachstelle wiederholt ausgelöst, kann der betroffene Dienst nicht mehr verfügbar sein.

Bei der Analyse stellte Citrix keine Beeinträchtigung der Integrität von Kundendaten fest. Andere Beobachtungen haben Untersuchungen zu einer möglichen Ausführung von Remote-Code ausgelöst. Die vorliegenden Belege bestätigen jedoch nicht, dass CVE-2026-88779 erfolgreich für RCE ausgenutzt wurde.

Die CISA nahm CVE-2026-88779 am 4. Oktober 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen auf und verwies dabei auf Hinweise auf aktive Angriffe. Der Eintrag im KEV-Katalog bestätigt, dass die Schwachstelle tatsächlich ausgenutzt wird – unabhängig von ihrem numerischen Schweregrad.

Welche NetScaler-Versionen aktualisiert werden müssen

Die Versionsgrenzen der NVD und die als Citrix-Empfehlung gemeldeten korrigierten Versionen lauten:

Produkt und Branch Betroffene Versionen Korrigierte Version
NetScaler ADC 14.1 Vor 14.1-73.41 14.1-73.41 und höher
NetScaler Gateway 14.1 Vor 14.1-73.41 14.1-73.41 und höher
NetScaler ADC 13.1 Vor 13.1-64.28 13.1-64.28 und spätere Versionen von 13.1
NetScaler Gateway 13.1 Vor 13.1-64.28 13.1-64.28 und spätere Versionen von 13.1
NetScaler ADC 14.1-FIPS Vor 14.1-73.41 FIPS 14.1-73.41 FIPS und spätere Versionen von 14.1-FIPS
NetScaler ADC 13.1-FIPS und 13.1-NDcPP Vor 13.1-37.282 13.1-37.282 und spätere Versionen von 13.1-FIPS und 13.1-NDcPP

Der gemeldete Umfang betrifft kundenseitig verwaltete Installationen, die die SAML-Voraussetzung erfüllen. Aus den vorliegenden Informationen geht nicht hervor, ob andere Bereitstellungsmodelle betroffen sind.

Auch Appliances, auf denen bereits Updates gegen frühere NetScaler-Schwachstellen installiert wurden, müssen möglicherweise erneut aktualisiert werden. Berichten zufolge kam es auch auf Systemen mit 14.1-73.37 zu Abstürzen. Für diesen Branch enthält die Version 14.1-73.41 die Korrektur für CVE-2026-88779.

Administratoren sollten daher die genaue installierte Build-Version prüfen und sich nicht darauf verlassen, dass kürzlich ein NetScaler-Update eingespielt wurde. Außerdem sollten sie feststellen, ob einer der beiden relevanten SAML-Konfigurationseinträge vorhanden ist.

Citrix dankte Bishop Fox und watchTowr für die Meldung der Schwachstelle. watchTowr soll die Schwachstelle reproduziert haben; technische Details dazu waren in den hier verfügbaren Informationen jedoch nicht enthalten.

Schweregrad und Ausnutzung sind unterschiedliche Maßstäbe

CVE-2026-88779 ist als CWE-119 eingestuft: unzulässige Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers. Medienberichte nennen einen CVSS-Wert von 8.7; der vorliegende NVD-Eintrag enthält keinen CVSS-Vektor.

CVSS beschreibt den technischen Schweregrad einer Schwachstelle. Ein hoher Wert allein belegt nicht, dass sie tatsächlich ausgenutzt wurde.

In diesem Fall beruhen die Hinweise auf eine Ausnutzung auf der Aufnahme in den KEV-Katalog der CISA und auf Citrix’ Angaben zu gezielten Angriffen. Der verfügbare CISA-Hinweis nennt weder einen Angreifer noch die Angriffsmethode.

Als vom Hersteller bestätigte Folge gilt weiterhin ein Denial of Service. Berichten zufolge stürzte der Prozess nsaaad wiederholt ab. Anschließend erreichte der Prozess Pitboss sein Neustartlimit und startete die Appliance neu.

Wiederholte Angriffe könnten den Ausfall verlängern. Berichte über Abstürze und speziell präparierte Anfragen beweisen für sich genommen jedoch keine Codeausführung.

Verdächtige Authentifizierungsanfragen werfen ungeklärte RCE-Frage auf

Administratoren, die die Vorfälle untersuchten, fanden Authentifizierungsbenutzernamen, die Shell-Befehle enthielten. Laut dem Bericht von BleepingComputer sollten diese Befehle eine Payload von 213.209.159[.]55 abrufen, unter /v speichern und ausführen.

Ein Administrator brachte solche Anfragen mit drei Abstürzen von nsaaad auf einer Appliance sowie mit Aktivitäten rund um mehrere SAML-Authentifizierungsfaktoren in Verbindung. Er bewertete die Hinweise als versuchte Ausnutzung mit zeitgleich aufgetretenen Abstürzen, nicht als Bestätigung, dass die Befehle ausgeführt wurden.

Der Sicherheitsforscher Kevin Beaumont berichtete unabhängig davon, auf einem gepatchten Honeypot eine heruntergeladene Malware-Binärdatei gefunden zu haben, die ausgeführt wurde. Diese Beobachtung belegt nicht, dass CVE-2026-88779 auf einer produktiv eingesetzten Appliance erfolgreich für Remote-Code-Ausführung genutzt wurde.

Ein weiterer Bericht beschrieb ein Skript, das Web-Shells installieren, nach Neustarts persistent bleiben und Appliance-Konfigurationen sowie Backups hochladen sollte. Der Nutzer, der das Skript erhalten hatte, wies darauf hin, dass es keinen Beleg für seine Ausführung gebe.

Diese Beobachtungen sprechen dafür, neben der Installation des Updates auch einen möglichen Sicherheitsvorfall zu untersuchen. Sie belegen jedoch noch nicht, dass RCE eine nachgewiesene Auswirkung von CVE-2026-88779 ist.

Was NetScaler-Betreiber jetzt tun sollten

Betroffene Organisationen sollten die korrigierte Version für ihren Produkt-Branch installieren. Citrix empfiehlt Berichten zufolge, die Sicherheitsupdates so schnell wie möglich einzuspielen.

Zu den wichtigsten Maßnahmen gehören:

  1. Installierte Build-Version prüfen. Auf einem System mit 14.1-73.37 ist die Korrektur für CVE-2026-88779 nicht enthalten.
  2. SAML-Voraussetzung prüfen. Die Konfiguration nach add authentication samlAction und add authentication samlIdPProfile durchsuchen.
  3. Authentifizierungsprotokolle überprüfen. Ungewöhnliche Benutzernamen untersuchen, die Befehlssyntax oder Verweise auf heruntergeladene Dateien enthalten.
  4. Prozess- und Neustartverläufe prüfen. Auf wiederholte Abstürze von nsaaad, Meldungen zum Neustartlimit von Pitboss und unerwartete Appliance-Neustarts achten.
  5. Vergangene Aktivitäten auf die gemeldete Infrastruktur überprüfen. Anfragen mit Bezug zu 213.209.159[.]55 sollten untersucht werden. Ihr Ausbleiben beweist jedoch nicht, dass kein Angriff stattgefunden hat.
  6. Vor Abschluss der Patching-Maßnahmen eine mögliche Kompromittierung prüfen. Die vorliegenden Informationen unterscheiden zwischen versuchten Befehlen und bestätigter Ausführung. Eine forensische Untersuchung ist daher nötig, um festzustellen, was auf einer konkreten Appliance geschehen ist.
  7. Bei den beschriebenen Auffälligkeiten den Citrix-Support kontaktieren. Citrix soll betroffene Kunden an seine Supportorganisation verwiesen haben.

Berichten zufolge stellte Citrix außerdem Global Deny Lists bereit, die bekannte schädliche IP-Adressen blockieren sollen. Die vorliegenden Informationen enthalten weder diese Listen noch eine Anleitung zu ihrer Anwendung. Citrix empfahl weiterhin, die korrigierte Software zu installieren.

Bundesbehörden haben bis zum 7. Oktober Zeit

Die KEV-Frist zur Behebung von CVE-2026-88779 endet am 7. Oktober 2026. Sie gilt für die betroffenen zivilen Bundesbehörden der US-Exekutive, nicht für alle Organisationen, die NetScaler einsetzen.

Die CISA weist die betroffenen Behörden an, die vom Hersteller bereitgestellten Maßnahmen umzusetzen und dabei BOD 26-04 Prioritizing Security Updates Based on Risk sowie die Forensics Triage Requirements der CISA zu befolgen. Für einschlägige Cloud-Dienste müssen die Behörden die entsprechenden Vorgaben aus BOD 26-04 einhalten oder den Dienst nicht mehr nutzen, falls keine geeigneten Maßnahmen verfügbar sind.

Die Richtlinie legt außerdem fest, was zu tun ist, um festzustellen, ob ein Angreifer ein System bereits vor der Installation des Patches kompromittiert hat. Die CISA empfiehlt auch Organisationen außerhalb des Bundes, KEV-Schwachstellen im Rahmen eines risikobasierten Schwachstellenmanagements vorrangig zu behandeln. Die Frist am 7. Oktober gilt jedoch nicht allgemein.

CVE-2026-88779 ist die dritte NetScaler-Schwachstelle, die innerhalb kurzer Zeit in den KEV-Katalog aufgenommen wurde. Zwei weitere wurden am 27. September 2026 hinzugefügt; für sie endete die Behebungsfrist für Bundesbehörden am 30. September 2026.

CVE-2026-88771 ist eine Schwachstelle der Klasse CWE-20 zur unzureichenden Eingabevalidierung. Sie hat einen Schweregrad von 9.8 und den Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Laut NVD kann ein nicht authentifizierter Angreifer beliebige Befehle ausführen.

CVE-2026-88772 ist als CWE-119 eingestuft und hat einen Schweregrad von 8.1 sowie den Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Laut NVD kann die Schwachstelle zur Ausführung von Remote-Code oder zu einem Denial of Service führen.

Je nach Produkt-Branch galten unter anderem Builds vor 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS und 13.1.37.279 FIPS and NDcPP als betroffen. Für CVE-2026-88779 sind neuere korrigierte Builds erforderlich. Ein Schutz vor den früheren Schwachstellen bedeutet daher nicht automatisch, dass diese ebenfalls behoben ist.

Auch andere Schwachstellen von Citrix wurden kürzlich in den KEV-Katalog aufgenommen: CVE-2026-19490 am 9. September 2026 und CVE-2026-8452 am 26. August 2026. Für aktuelle NetScaler-Installationen sind zunächst die genaue Softwareversion, die SAML-Konfiguration und Hinweise auf verdächtige Aktivitäten vor dem Update entscheidend.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →