Zum Hauptinhalt springen
Diese Website enthält mit KI erstellte Inhalte. Mehr erfahren
Hintergrundbild zu „Dritte NetScaler-Lücke in zwei Wochen: Warum gepatchte Appliances erneut ran müssen“KI
Aktuell

Dritte NetScaler-Lücke in zwei Wochen: Warum gepatchte Appliances erneut ran müssen

Citrix NetScaler: CVE-2026-88779 trifft SAML-Konfigurationen und wird aktiv ausgenutzt – auch auf Geräten, die im September bereits gepatcht wurden.

  • Security
  • Updates
  • Netzwerk

Citrix hat am 3. Oktober 2026 eine weitere Schwachstelle in NetScaler ADC und NetScaler Gateway gemeldet, die bereits aktiv angegriffen wird. CVE-2026-88779 betrifft Appliances, auf denen SAML für die Anmeldung eingerichtet ist – also genau die Konfiguration, mit der viele Organisationen ihren Fernzugriff an Microsoft Entra ID oder einen anderen Identitätsanbieter koppeln. Der unangenehme Teil: Wer seine Geräte nach den beiden kritischen NetScaler-Lücken von Ende September aktualisiert hat, ist damit nicht automatisch geschützt.

Was passiert ist

Drei Zero-Days in rund zwei Wochen

  1. 20. September 2026
    Erste Angriffe

    Rapid7 beobachtet die frühesten Ausnutzungsversuche gegen NetScaler-Appliances – noch bevor der Hersteller die Lücken öffentlich macht.

  2. 27. September 2026
    CVE-2026-88771 und -88772

    Citrix veröffentlicht Updates gegen zwei Lücken zur Ausführung von Schadcode (CVSS v4 jeweils 9.5). Die US-Behörde CISA nimmt beide noch am selben Tag in ihren Katalog aktiv ausgenutzter Schwachstellen (KEV) auf.

  3. 3. Oktober 2026
    CVE-2026-88779

    Citrix veröffentlicht das Bulletin CTX697174 zu einem Speicherüberlauf in der SAML-Verarbeitung. Angriffe laufen zu diesem Zeitpunkt bereits, auch gegen Geräte mit dem Patchstand vom September.

  4. 4. Oktober 2026
    Aufnahme in den KEV-Katalog

    CISA listet auch die dritte Lücke als aktiv ausgenutzt und setzt US-Bundesbehörden eine Frist bis 7. Oktober.

    Heute

Zur Einordnung des Datums: Die meisten Quellen nennen den 4. Oktober für die KEV-Aufnahme, Help Net Security spricht vom 6. Oktober. An der Dringlichkeit ändert das nichts.

Die Schwachstelle im Kern

CVE

CVE-2026-88779

Speicherüberlauf (CWE-119) im SAML-Authentifizierungsdienst von NetScaler ADC und Gateway

Bewertung

CVSS v4 8.7

Über das Netzwerk ausnutzbar, ohne Anmeldung und ohne Mitwirkung eines Benutzers

Voraussetzung

SAML aktiv

Nur Appliances, die als SAML Service Provider oder SAML Identity Provider konfiguriert sind

Präparierte SAML-Anfragen bringen den Authentifizierungsdienst nsaaad zum Absturz, das ist der Prozess, der auf der Appliance Anmeldungen für Gateway und AAA verarbeitet. Wiederholt ausgelöst, startet das Gerät immer wieder neu und der Fernzugriff fällt aus. Betroffen sind ausschließlich selbst betriebene Appliances sowie hybride Installationen von Citrix Secure Private Access; die von Citrix gehosteten Cloud-Dienste nicht.

Warum das technisch bemerkenswert ist

Über die Tragweite gibt es unterschiedliche Einschätzungen. Citrix selbst spricht von gezielten Angriffen, die zu einem Ausfall führen können. Das Sicherheitsunternehmen watchTowr hat die Lücke analysiert und kommt zu dem Schluss, dass sie für sich genommen nur Abstürze verursacht, keine Codeausführung. BleepingComputer und SecurityWeek berichten dagegen von Angriffsversuchen, bei denen im Benutzernamen der Anmeldung Shell-Befehle mitgeschickt wurden, um Webshells abzulegen, Konfiguration und Backups abzuziehen und sich gegen Neustarts festzusetzen.

Beides passt zusammen, wenn man die Lücken als Kette betrachtet: Ein erzwungener Absturz kann den Boden für die Ausnutzung von CVE-2026-88771 bereiten, die Rapid7 zufolge bereits in der Standardkonfiguration greift. Bei einem der dort dokumentierten Einbrüche lasen die Angreifer die Datei /flash/nsconfig aus – darin liegen Zugangsdaten und private Schlüssel der SSL-Zertifikate. Wer davon betroffen ist, hat mit einem Update allein das Problem nicht gelöst.

Der September-Patch reicht nicht

Handlungsbedarf

Appliances, die nach dem Bulletin vom 27. September aktualisiert wurden, müssen erneut auf die unten genannten Builds gebracht werden, sofern SAML konfiguriert ist. Ein grüner Patchstatus aus der Vorwoche ist hier kein Beleg für Sicherheit.

Betroffene Versionen und Ziel-Builds

ProduktlinieVerwundbar vorZiel-Build
NetScaler ADC / Gateway 14.114.1-73.4114.1-73.41 oder neuer
NetScaler ADC / Gateway 13.113.1-64.2813.1-64.28 oder neuer
NetScaler ADC 14.1 FIPS14.1-73.41 FIPS14.1-73.41 FIPS oder neuer
NetScaler ADC 13.1 FIPS / NDcPP13.1-37.28213.1-37.282 oder neuer

Versionen, die nicht mehr im Support sind (etwa 12.1 oder 13.0), erhalten keine Updates. Sie sollten nicht mehr aus dem Internet erreichbar sein.

Was Betreiber jetzt prüfen sollten

  1. Beweise sichern, bevor aktualisiert wird. Ein Update mit Neustart überschreibt Spuren. Vorher Support-Bundle, /var/log/ns.log und – bei virtuellen Appliances – einen Snapshot sichern.
  2. SAML-Konfiguration feststellen. Gibt es Einträge für samlAction (Service Provider) oder samlIdPProfile (Identity Provider), ist die Appliance von CVE-2026-88779 betroffen. Die Befehle dazu stehen unten.
  3. Build-Stand abgleichen und aktualisieren. Mit show ns version die Firmware prüfen und mit der Tabelle oben vergleichen. Liegt der Stand darunter, außerhalb des normalen Wartungsrhythmus aktualisieren.
  4. Absturzspuren suchen. Unerklärliche Neustarts seit Ende September, Core-Dumps von nsaaad unter /var/core und gehäufte Anmeldeversuche mit ungewöhnlichen Zeichen im Benutzernamen sind Warnzeichen.
  5. Das IoC-Skript von Citrix ausführen. Citrix stellt über die NetScaler Console ein Prüfskript auf Kompromittierungsanzeichen bereit. Treffer zu verdächtigen Prozessen des Benutzers nobody können laut watchTowr Fehlalarme sein und müssen einzeln bewertet werden.
  6. Bei Verdacht nicht nur patchen. Wurde eingebrochen, gelten alle Zugangsdaten und Zertifikatsschlüssel der Appliance als offengelegt: LDAP-Dienstkonten, lokale Administratoren und SSL-Zertifikate erneuern, aktive Sitzungen beenden, im Zweifel die Appliance neu aufsetzen.
  7. Übergangsweise die Global Deny List aktivieren, falls ein sofortiges Update nicht möglich ist. Citrix verteilt darüber Sperrlisten für bekannte Angreifer-Adressen. Das ersetzt das Update nicht.

Konfiguration und Spuren auf der NetScaler-CLI prüfen

Per SSH als nsroot an der Appliance anmelden und die Befehle nacheinander ausführen. Die letzten beiden laufen über den Befehl shell in der BSD-Ebene der Appliance.

NetScaler CLI
show ns version

# SAML Service Provider konfiguriert?
show authentication samlAction

# SAML Identity Provider konfiguriert?
show authentication samlIdPProfile

# Alternative: laufende Konfiguration durchsuchen
show ns runningConfig | grep -i saml

# Core-Dumps (u. a. von nsaaad) seit Ende September?
shell ls -lt /var/core

# Hinweise auf Abstürze und Neustarts im Systemlog
shell grep -iE "nsaaad|core|reboot" /var/log/ns.log

Einordnung

Drei Punkte nehmen wir aus diesen zwei Wochen mit:

  • Geräte am Netzwerkrand sind das bevorzugte Ziel. VPN-Gateways, Firewalls und Mail-Appliances sind aus dem Internet erreichbar, verwalten Zugangsdaten und laufen selten mit einer Endpoint-Lösung. Parallel zu NetScaler wurde Anfang Oktober auch eine kritische Lücke in FortiMail aktiv ausgenutzt. Diese Systeme brauchen einen eigenen, schnellen Patchprozess – nicht den Monatszyklus der Windows-Server.
  • Patchen ist kein einmaliger Haken. Zum zweiten Mal innerhalb weniger Tage mussten dieselben Geräte erneut aktualisiert werden. Ein Inventar, das Firmwarestände von Edge-Geräten aktuell erfasst und gegen Herstellerbulletins abgleicht, spart in solchen Wochen die entscheidenden Stunden.
  • Nach einem Einbruch zählt die Schadensbegrenzung mehr als das Update. Wenn Zugangsdaten und Zertifikatsschlüssel abgeflossen sein können, gehören Kontenrotation, Zertifikatstausch und die Auswertung der Anmeldeprotokolle am Identitätsanbieter zum Pflichtprogramm. Gerade bei SAML-Anbindungen lohnt der Blick in die Entra-ID-Anmeldeprotokolle auf ungewöhnliche Zugriffe über das Gateway.

Anlass für diesen Beitrag war die Meldung von BleepingComputer: „Citrix patches NetScaler SAML zero-day exploited in attacks“.

Quellen & weiterführende Links

NetScaler-Lücke CVE-2026-88779: SAML-Systeme erneut patchen