Citrix NetScaler: SAML-Schwachstelle unter Beschuss erhält Fix
KI-generiertes Bild

Citrix NetScaler: SAML-Schwachstelle unter Beschuss erhält Fix

Citrix hat Notfall-Updates für eine NetScaler-SAML-Zero-Day-Schwachstelle veröffentlicht, die bei Denial-of-Service-Angriffen ausgenutzt wird; Hinweise deuten auf mögliche Remotecodeausführung hin.

Citrix NetScaler-Appliances stehen im Mittelpunkt einer Notfall-Patch-Veröffentlichung, nachdem Angreifer begonnen haben, eine als CVE-2026-88779 verfolgte SAML-Authentifizierungsschwachstelle auszunutzen. Die Schwachstelle betrifft NetScaler-ADC- und NetScaler-Gateway-Bereitstellungen, die SAML verwenden, einen weit verbreiteten Standard, mit dem sich Benutzer einmal anmelden können, um auf mehrere Anwendungen zuzugreifen. Citrix beschreibt das Problem als Speicherpuffer-Schwachstelle, die zu Denial-of-Service-Bedingungen führen kann, aber Administratoren und Sicherheitsforscher haben Anzeichen dafür gemeldet, dass dieselbe Schwachstelle auch Remotecodeausführung ermöglichen könnte.

Laut Citrix hat die Schwachstelle einen CVSS-Schweregrad von 8,7 und wurde bei gezielten Angriffen gegen ungepatchte NetScaler-Bereitstellungen ausgenutzt. Bei wiederholter Auslösung kann sie den Dienst unerreichbar machen. Citrix erklärte, keine Auswirkungen auf die Integrität von Kundendaten festgestellt zu haben. Betroffen sind Konfigurationen, bei denen eine Appliance als SAML-Dienstanbieter eingerichtet ist – unter Verwendung des Befehls add authentication samlAction – oder als SAML-Identitätsanbieter – unter Verwendung von add authentication samlIdPProfile. Am Sonntag veröffentlichte Citrix die NetScaler-ADC- und NetScaler-Gateway-Versionen 14.1-73.41 und 13.1-64.28, um die Schwachstelle zu beheben. Für Bereitstellungen, die FIPS-Sicherheitsstandards befolgen, empfiehlt das Unternehmen die Version 14.1-73.41 FIPS, während NetScaler-ADC-FIPS- und NDcPP-Kunden im 13.1-Zweig die Version 13.1-37.282 installieren sollten. Citrix bietet außerdem Global Deny Lists an, um Datenverkehr von bekannten bösartigen IP-Adressen zu blockieren, betont aber, dass das Einspielen der Updates der wichtigste Schritt ist. Unternehmen, die kürzlich NetScaler-Geräte für zwei frühere aktiv ausgenutzte Schwachstellen – identifiziert als CVE-2026-88771 bis CVE-2026-88778 – gepatcht haben, müssen erneut aktualisieren, wenn ihre Geräte die SAML-Konfigurationsvoraussetzungen erfüllen.

Am Donnerstag zeigten sich erste Anzeichen für Probleme, als NetScaler-Administratoren feststellten, dass kürzlich gepatchte Appliances von selbst neu starteten. In einer Reddit-Diskussion sagte ein Administrator, dass mehrere Kunden mit NetScaler 14.1-73.37 wiederholt erzwungene Neustarts erlebten, selbst nachdem sie die zu diesem Zeitpunkt verfügbaren Sicherheitsupdates installiert hatten. Andere Administratoren berichteten von ähnlichem Verhalten, auch auf Systemen, die aus sauberen Images neu aufgebaut wurden. In einem anderen Thread brachten Administratoren die Abstürze mit dem Authentifizierungsprozess nsaaad in Verbindung, der wiederholt ausfiel, bis der Pitboss-Verwaltungsprozess sein Neustartlimit erreichte und die Appliance neu startete. Zunächst war unklar, ob Schwachstellenscanner einen Fehler in der Firmware auslösten oder ob Angreifer etwas Neues ausnutzten. Ein Administrator, der die Vorfälle auf Version 14.1-73.37 untersuchte, gab jedoch an, manipulierte Authentifizierungs-Benutzernamen gesehen zu haben, die Shell-Befehle enthielten. Diese Befehle versuchten, eine Nutzlast von der IP-Adresse 213.209.159[.]55 herunterzuladen, sie als Datei mit dem Namen /v zu speichern und dann auszuführen. Der Administrator merkte an, dass diese verdächtigen Anfragen unmittelbar vor drei bestätigten nsaaad-Absturzsequenzen auf einer Appliance auftraten und auf mehrere SAML-Authentifizierungsfaktoren abzielten. Wichtig sei, dass die Protokolle versuchte Ausnutzung und korrelierte Abstürze zeigten, aber nicht bestätigten, dass die Befehle tatsächlich ausgeführt wurden.

Unabhängige Forscher untermauerten bald die Möglichkeit einer Remotecodeausführung. Der Cybersicherheitsexperte Kevin Beaumont sagte, dass seine gepatchten NetScaler-13.1- und -14.1-Honeypots – das sind Ködersysteme, die zur Beobachtung von Angriffen eingerichtet werden – abstürzten, nachdem sie Anfragen von mehreren Quell-IP-Adressen erhalten hatten. Er beschrieb die Aktivität als möglicherweise eine weitere PitScaler-Schwachstelle und verwies auf frühere NetScaler-Probleme. Beaumont berichtete später, dass die Aktivität über einen Denial-of-Service hinauszugehen schien, nachdem er festgestellt hatte, dass einer seiner gepatchten Honeypots eine heruntergeladene Malware-Binärdatei ausführte. Er wies darauf hin, dass beide Honeypots gepatcht worden waren, was auf eine neue Schwachstelle hindeutete. Beaumont beschrieb den Angriff als breit gestreut und fügte hinzu, dass ein Honeypot nicht einmal über ein gültiges SSL-Zertifikat verfügte, weil er es hatte ablaufen lassen. Er wies außerdem darauf hin, dass CVE-2026-88779 zunächst als Speicherüberlauf-Schwachstelle mit Denial-of-Service-Folgen beschrieben wurde, ähnlich wie eine frühere Citrix-Schwachstelle CVE-2025-6543 zunächst beschrieben wurde, bevor spätere Angriffe zeigten, dass sie für Remotecodeausführung genutzt werden konnte. Das Sicherheitsunternehmen watchTowr Labs bestätigte, die Schwachstelle reproduziert zu haben, nachdem es zunächst Berichte über NetScaler-Honeypot-Aktivitäten untersucht hatte; technische Details haben die Forscher jedoch noch nicht veröffentlicht. Am Sonntag nahm die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) CVE-2026-88779 in ihren Katalog der Known Exploited Vulnerabilities auf, bestätigte damit die aktive Ausnutzung und gab zivilen Bundesbehörden bis zum 7. Oktober Zeit, Gegenmaßnahmen anzuwenden.

Für Website-Betreiber, Unternehmen und IT-Teams ist dies eine Erinnerung daran, dass Netzwerk-Appliances wie NetScaler ADC und Gateway kritische, dem Internet zugewandte Systeme sind. Da sie vor Anwendungen stehen und Benutzeranmeldungen verarbeiten, kann eine Schwachstelle in der SAML-Authentifizierung missbraucht werden, um den Dienst zu stören oder möglicherweise die Kontrolle über das Gerät zu übernehmen. Unternehmen sollten prüfen, ob ihre NetScaler-Bereitstellungen SAML-Authentifizierung verwenden, das Notfall-Update sofort einspielen und Protokolle auf unerwartete Neustarts oder verdächtige Authentifizierungs-Benutzernamen überwachen. Für Teams, die solche dem Internet zugewandte Infrastruktur verwalten, kann die Zusammenarbeit mit einem sicherheitsorientierten IT- und Beratungspartner wie AEU-I dazu beitragen, dass Geräte zeitnah gepatcht und auf Anzeichen einer Kompromittierung überwacht werden. Auch wenn Sie NetScaler nicht selbst betreiben: Falls Ihr Hosting-Anbieter oder Cloud-Dienst es nutzt, bitten Sie ihn zu bestätigen, dass er diese Fixes angewendet hat.

So schützen Sie sich

  1. Wenn Ihre Organisation Citrix NetScaler ADC oder Gateway verwendet, spielen Sie das Notfall-Update auf Version 14.1-73.41 oder 13.1-64.28 sofort ein oder bitten Sie Ihr IT-Team, dies zu tun.
  2. Prüfen Sie, ob die SAML-Authentifizierung auf Ihrem NetScaler-Gerät aktiviert ist, indem Sie in der Verwaltungskonsole nach den Einstellungen samlAction oder samlIdPProfile suchen.
  3. Wenn Sie nicht sofort patchen können, aktivieren Sie die Citrix Global Deny Lists, um Datenverkehr von bekannten bösartigen IP-Adressen zu blockieren.
  4. Achten Sie auf plötzliche Neustarts, Anmeldenamen, die wie Computerbefehle statt echter Benutzernamen aussehen, oder Fehlermeldungen des nsaaad-Anmeldedienstes, und benachrichtigen Sie Ihren IT-Support, wenn Sie diese bemerken.
  5. Wenn Sie einen Angriff vermuten, trennen Sie das Gerät vom Netzwerk und wenden Sie sich sofort an den Citrix-Support oder einen Sicherheitsexperten.

Schwachstellen & Lösungen

Begriffe Erklärt

  • SAML Ein Standardverfahren, mit dem Websites und Apps Nutzern ermöglichen, sich einmal anzumelden und dann auf mehrere verbundene Dienste zuzugreifen.
  • zero-day Eine Softwareschwachstelle, die Angreifer auszunutzen beginnen, bevor der Hersteller einen Fix veröffentlicht hat.
  • denial of service (DoS) Ein Angriff, der ein System überlastet oder zum Absturz bringt, sodass echte Nutzer es nicht mehr erreichen können.
  • remote code execution (RCE) Eine Schwachstelle, die es einem Angreifer ermöglicht, eigene Programme oder Befehle auf einem Gerät auszuführen.
  • CVSS Ein Bewertungssystem von 0 bis 10, das angibt, wie schwerwiegend eine Sicherheitslücke ist.
  • honeypot Ein als Köder eingerichteter Computer oder Dienst, der von Sicherheitsforschern aufgestellt wird, um Angriffe sicher anzulocken und zu untersuchen.
  • FIPS Eine Reihe von US-Regierungssicherheitsvorschriften, die Produkte für bestimmte offizielle Verwendungen erfüllen müssen.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung