Citrix NetScaler: SAML-Zero-Day CVE-2026-88779 gepatcht
Citrix hat Notfall-Updates für CVE-2026-88779 veröffentlicht. Die Schwachstelle in NetScaler wurde bereits als Zero-Day ausgenutzt, bevor es einen Patch gab. Das Unternehmen stuft sie als Denial-of-Service-Fehler ein. Forscher prüfen nun, ob sich darüber auch Code aus der Ferne ausführen lässt.
Es handelt sich um einen Speicherpufferfehler in NetScaler ADC und NetScaler Gateway, wenn die Geräte SAML-Authentifizierung zusammen mit Gateway- oder AAA-Funktionen (Authentifizierung, Autorisierung und Auditing) nutzen. Citrix bewertet die Lücke mit 8,7 auf der CVSS-Skala. Laut dem Sicherheitshinweis wurde sie in gezielten Angriffen auf ungeschützte Installationen ausgenutzt.
"Citrix hat gezielte Angriffe auf ungeschützte NetScaler-Installationen beobachtet, die zu einem Denial of Service führen können", teilte das Unternehmen in einem Blogbeitrag mit. Wiederholtes Auslösen könne den Dienst dauerhaft lahmlegen. Die eigene Analyse habe Auswirkungen auf die Verfügbarkeit ergeben, nicht aber auf die Integrität von Kundendaten.
Welche Versionen die Lücke schließen
Am frühen Sonntag hat Citrix die Versionen 14.1-73.41 und 13.1-64.28 von NetScaler ADC und NetScaler Gateway veröffentlicht. FIPS-Installationen sollten auf 14.1-73.41 FIPS wechseln. Kunden mit NetScaler ADC FIPS und NDcPP im Zweig 13.1 benötigen Version 13.1-37.282.
Zusätzlich bietet Citrix sogenannte Global Deny Lists an, die bekannte bösartige IP-Adressen blockieren. Trotzdem rät das Unternehmen, die neuen Updates so schnell wie möglich einzuspielen.
Ob ein Gerät betroffen ist, können Administratoren an der SAML-Konfiguration ablesen. Gefährdet ist eine Appliance, wenn sie als SAML Service Provider (add authentication samlAction) oder als SAML Identity Provider (add authentication samlIdPProfile) eingerichtet ist.
Für viele Teams bedeutet das eine weitere Update-Runde. Wer erst kürzlich die aktiv ausgenutzten Lücken aus dem Sicherheitshinweis zu CVE-2026-88771 bis CVE-2026-88778 gepatcht hat, muss erneut aktualisieren, wenn die Konfiguration diese Bedingungen erfüllt. Mehrere dieser früheren Fehler sorgten für viel Aufsehen, darunter die massenhafte Ausnutzung von CVE-2026-88771 und eine Zero-Day-Lücke, die mit staatlichen Hackern in Verbindung gebracht wird.
Neustarts auf frisch gepatchten Geräten
Erstmals fiel das Problem am Donnerstag auf. NetScaler-Administratoren bemerkten, dass kürzlich aktualisierte Geräte von selbst neu starteten.
Auf Reddit berichtete ein Admin, dass mehrere Kunden mit NetScaler 14.1-73.37 von wiederholten erzwungenen Neustarts betroffen waren, obwohl sie die zu diesem Zeitpunkt neuesten Updates installiert hatten. Andere schilderten dasselbe Verhalten, auch bei Geräten, die aus frischen Images neu aufgesetzt worden waren. In einem Thread hieß es, der Prozess nsaaad sei immer wieder abgestürzt, bis der NetScaler-Prozess Pitboss sein Neustartlimit erreichte und das Gerät neu startete.
Zunächst war unklar, ob Schwachstellenscanner einen Fehler in der neuen Firmware auslösten oder ob Angreifer eine neue Lücke ausnutzten.
Ein Administrator, der Geräte mit Version 14.1-73.37 untersuchte, stieß dann auf präparierte Benutzernamen bei der Authentifizierung, die Shell-Befehle enthielten. Diese Befehle luden eine Schadsoftware von 213.209.159[.]55 herunter, speicherten sie als /v und führten sie aus. Die Anfragen gingen auf einem Gerät unmittelbar drei bestätigten Absturzserien von nsaaad voraus und zielten auf mehrere SAML-Authentifizierungsfaktoren. Der Admin merkte an, dass die Logs zwar Ausnutzungsversuche und dazu passende Abstürze zeigten, aber nicht belegten, dass die Befehle tatsächlich ausgeführt wurden.
Am Freitag veröffentlichte Citrix eine Mitteilung, wonach seine Teams ein "neu beobachtetes Problem" im Zusammenhang mit der SAML-Authentifizierung in kundenverwalteten NetScaler-Installationen verfolgten. Das Unternehmen bestätigte, dass es nichts mit den zuvor bekannt gewordenen Schwachstellen zu tun habe.
Honeypots deuten auf mehr als Denial of Service hin
Der Sicherheitsforscher Kevin Beaumont berichtete, dass seine gepatchten NetScaler-Honeypots mit den Versionen 13.1 und 14.1 nach Anfragen von mehreren Quell-IP-Adressen abstürzten. Er sprach von einer möglichen weiteren "PitScaler"-Schwachstelle.
Später stellte er fest, dass auf einem der gepatchten Honeypots eine heruntergeladene Schadsoftware lief. "Auf einem der Honeypots läuft also eine heruntergeladene (Malware-)Binärdatei. Beide waren gepatcht, also eine neue Lücke", so Beaumont. "Da wird nach dem Gießkannenprinzip angegriffen. Einer der Honeypots hat nicht einmal ein gültiges SSL-Zertifikat, weil ich es habe auslaufen lassen."
Beaumont wies außerdem darauf hin, dass die Formulierung von Citrix, eine "Memory-Overflow-Schwachstelle, die zu Denial of Service führt", an die ursprüngliche Beschreibung von CVE-2025-6543 erinnert. Bei dieser Lücke stellte sich später heraus, dass sie Remote Code Execution ermöglicht.
watchTowr Labs gibt an, die Schwachstelle nachgestellt zu haben, hat aber noch keine technischen Details veröffentlicht.
Am Sonntag nahm die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) CVE-2026-88779 in ihren Katalog der Known Exploited Vulnerabilities auf. Zivile Bundesbehörden der Exekutive (FCEB) haben bis zum 7. Oktober Zeit, die Lücke zu schließen.
Unsere Einschätzung
Für NetScaler-Kunden ist das der dritte Patch-Zyklus innerhalb kurzer Zeit, und er traf Geräte, die bereits aktualisiert waren. Das zeigt, dass es nicht reicht, nur den neuesten Build einzuspielen. Teams sollten auch auf ungewöhnliche Abstürze und Neustarts achten, denn Admins sind diesem Angriff über das Verhalten von nsaaad und Pitboss auf die Spur gekommen, lange bevor Citrix einen Fix hatte.
Die Lücke zwischen der "Denial-of-Service"-Einstufung des Herstellers und dem, was Forscher beobachtet haben, verdient Aufmerksamkeit. Angesichts des Präzedenzfalls CVE-2025-6543 und eines Honeypots, auf dem eine heruntergeladene Binärdatei lief, wäre es klug, CVE-2026-88779 als mögliche Code-Execution-Lücke zu behandeln. Betroffene Organisationen sollten SAML-fähige Geräte zudem auf Anzeichen einer Kompromittierung prüfen und sie nicht nur patchen.
Es lohnt sich zu beobachten, ob die technische Analyse von watchTowr eine Codeausführung bestätigt und ob Citrix seinen Sicherheitshinweis überarbeitet. Öffentliche Details führen oft zu breiterer Ausnutzung, das Zeitfenster zum Patchen könnte also kurz sein.
