
Citrix behebt NetScaler Zero-Day, der bei gezielten DoS-Angriffen ausgenutzt wurde
Citrix hat Fixes für CVE-2026-88779 veröffentlicht, eine als hochriskant eingestufte Zero-Day-Schwachstelle in NetScaler ADC und Gateway, die bei gezielten Angriffen ausgenutzt wurde, um Denial-of-Service zu verursachen.
Citrix hat Sicherheitsupdates für eine als hochriskant eingestufte Zero-Day-Schwachstelle in seinen Produkten NetScaler ADC und NetScaler Gateway veröffentlicht, die Angreifer bereits in gezielten Kampagnen ausgenutzt haben. Die als CVE-2026-88779 verfolgte Schwachstelle hat einen CVSS-Schweregrad von 8,7 von 10 und kann missbraucht werden, um SAML-basierte Single-Sign-on-Bereitstellungen durch einen Denial-of-Service-Zustand offline zu nehmen. NetScaler ADC ist ein Application Delivery Controller, der den Netzwerkverkehr zu Webanwendungen verwaltet, während NetScaler Gateway sicheren Fernzugriff auf Unternehmensressourcen bietet. Beide sind in Unternehmensnetzwerken weit verbreitet, und der Zero-Day-Status bedeutet, dass Angreifer das Problem ausnutzten, bevor Citrix einen Fix zur Verfügung hatte.
Die Schwachstelle ist ein Speicherüberlauf, der laut Citrix unter „bestimmten Bereitstellungsbedingungen“ zu Denial-of-Service führen kann. Damit ein Angreifer die Schwachstelle auslösen kann, muss NetScaler ADC oder Gateway entweder als SAML Service Provider (SP) oder als SAML Identity Provider (IdP) konfiguriert sein. SAML, kurz für Security Assertion Markup Language, ist ein weit verbreiteter Standard, der es Benutzern ermöglicht, sich einmal anzumelden und dann auf mehrere Anwendungen zuzugreifen, ohne sich erneut anzumelden. Administratoren können überprüfen, ob ihr NetScaler-Gerät die Voraussetzung erfüllt, indem sie die Konfiguration auf Einträge prüfen, die entweder „add authentication samlAction“ (für einen Service Provider) oder „add authentication samlIdPProfile“ (für einen Identity Provider) enthalten. Citrix betonte, dass nur kundenverwaltete Bereitstellungen mit betroffenen unterstützten Versionen anfällig sind, und nur wenn diese SAML-Einstellungen vorhanden sind.
Das Unternehmen hat das Problem in mehreren Release-Familien behoben. Benutzer sollten auf NetScaler ADC und NetScaler Gateway Version 14.1-73.41 oder höher bzw. Version 13.1-64.28 und höhere Releases des 13.1-Zweigs aktualisieren. Für die FIPS-konformen Varianten sind die behobenen Releases NetScaler ADC 14.1-FIPS 14.1-73.41 FIPS und höher sowie NetScaler ADC 13.1-FIPS und 13.1-NDcPP 13.1-37.282 und höher. Citrix‘ Cloud Software Group dankte den Sicherheitsfirmen Bishop Fox und watchTowr für die Meldung der Schwachstelle. In einem Beitrag auf X erklärte watchTowr, dass seine Forscher die Schwachstelle innerhalb von Stunden reproduzieren konnten, nachdem sie Aktivitäten auf NetScaler-Honeypots entdeckt hatten, bei denen es sich um Ködersysteme handelt, die eingerichtet werden, um Angreifer anzulocken und zu beobachten.
Citrix bestätigte, dass es gezielte Angriffe auf ungepatchte NetScaler-Bereitstellungen beobachtet hat, die Denial-of-Service verursachen können. Wenn die Speicherüberlauf-Bedingung wiederholt ausgelöst wird, kann der Dienst nicht mehr verfügbar bleiben. Das Unternehmen erklärte, dass seine Analyse darauf hindeutet, dass das Problem nur die Verfügbarkeit des Dienstes betrifft, und es keine Auswirkungen auf die Integrität der Kundendaten festgestellt hat. Die Patches erscheinen, nachdem Citrix mitgeteilt hatte, dass es ein neu beobachtetes Problem im Zusammenhang mit der SAML-Authentifizierung in kundenverwalteten NetScaler-Bereitstellungen verfolgt, insbesondere solche, die SAML-Authentifizierung mit Gateway- oder AAA-Funktionalität kombinieren. AAA steht für Authentication, Authorization und Accounting, eine Reihe von Diensten, die den Benutzerzugriff auf Netzwerkressourcen steuern. Diese Entwicklung folgt auch auf frühere Berichte über die aktive Ausnutzung von CVE-2026-88771 und CVE-2026-88772, die verwendet wurden, um Web-Shells und Tunneling-Tools auf kompromittierten Systemen zu platzieren.
Die U.S. Cybersecurity and Infrastructure Security Agency (CISA) hat CVE-2026-88779 in ihren Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was bedeutet, dass Bundesbehörden die Patches bis zum 7. Oktober 2026 anwenden müssen. Der KEV-Katalog listet Schwachstellen auf, die bekanntermaßen aktiv ausgenutzt werden, und Bundesbehörden sind verpflichtet, sie umgehend zu beheben. Für jede Organisation, die NetScaler ADC oder Gateway betreibt, insbesondere mit SAML für Single Sign-on konfiguriert, sollte die Aktualisierung auf eine behobene Version als dringend behandelt werden, da ein Denial-of-Service-Zustand Mitarbeiter-Logins und Kundenportale offline nehmen kann. Die Tatsache, dass Angreifer diese Schwachstelle aktiv ausnutzen, in Kombination mit früheren Web-Shell-Aktivitäten auf verwandten CVEs, macht dies zu einer Priorität für Sicherheitsteams.
Für Website-Betreiber und IT-Teams, die auf Fernzugriff oder Single Sign-on angewiesen sind, ist dieser Vorfall eine Erinnerung daran, dass Perimeter-Geräte wie NetScaler hochwertige Ziele sind. Solche Geräte gepatcht zu halten und die Konfiguration auf unnötige SAML-Exposition zu überprüfen, sind sofortige Schritte. Organisationen, die Hilfe benötigen, um über diese Updates auf dem Laufenden zu bleiben oder ihre Exposition zu bewerten, können sich an sicherheitsorientierte Infrastruktur- und Beratungsdienste wie AEU-I wenden, die Unternehmen bei der Verwaltung und Sicherung ihrer IT-Umgebungen unterstützen.
So schützen Sie sich
- Wenn Ihr Unternehmen Citrix NetScaler für Fernzugriff oder Single Sign-on verwendet, bitten Sie Ihre IT-Abteilung, die Version zu überprüfen und das Update sofort anzuwenden.
- Finden Sie heraus, ob Ihr NetScaler für SAML eingerichtet ist, denn das ist die Bedingung, die Angreifer benötigen, um den Ausfall zu verursachen; Ihr IT-Team kann nach den Einstellungen samlAction oder samlIdPProfile suchen.
- Beschränken Sie bis zur Anwendung des Patches, wer die NetScaler-Verwaltungs- und Anmeldeseiten erreichen kann, indem Sie beispielsweise nur vertrauenswürdige Büronetzwerke zulassen.
- Achten Sie auf ungewöhnliche Anmeldefehler oder Verlangsamungen auf Ihren Fernzugriffs- oder Single-Sign-on-Seiten und melden Sie sie Ihrem IT- oder Sicherheitsteam.
- Abonnieren Sie Citrix-Sicherheitsbulletins oder die CISA-Liste der bekannten ausgenutzten Schwachstellen (KEV), damit Sie schnell über dringende Patches wie diesen informiert werden.
Schwachstellen & Lösungen
- CVE-2026-88771 Previously reported as actively exploited to plant web shells and tunneling tools on compromised systems; no separate fix is detailed in this article. Lösung & Details ansehen →
- CVE-2026-88772 Previously reported as actively exploited to plant web shells and tunneling tools on compromised systems; no separate fix is detailed in this article. Lösung & Details ansehen →
- CVE-2026-88779 High-severity memory overflow in Citrix NetScaler ADC and Gateway exploited in targeted denial-of-service attacks; fixed in versions 14.1-73.41, 13.1-64.28, 14.1-FIPS 14.1-73.41 FIPS, and 13.1-FIPS/13.1-NDcPP 13.1-37.282 or later. Lösung & Details ansehen →
Begriffe Erklärt
- zero-day Eine Sicherheitslücke, die Angreifer ausnutzen, bevor der Softwarehersteller einen Fix veröffentlicht hat.
- denial-of-service Ein Angriff, der einen Dienst unbrauchbar macht, indem er ihn überlastet oder zum Absturz bringt.
- SAML Ein Standardverfahren, mit dem Websites Benutzern ermöglichen, sich einmal anzumelden und dann auf mehrere Dienste zuzugreifen, ohne sich erneut anzumelden.
- CVSS Ein Bewertungssystem, das den Schweregrad einer Sicherheitslücke von 0 bis 10 einstuft.
- honeypot Ein von Sicherheitsforschern eingerichtetes Ködersystem, um Angreifer anzulocken und zu beobachten.
- web shell Ein kleines schädliches Programm, das auf einem Server platziert wird und es Angreifern ermöglicht, ihn fernzusteuern.
- KEV catalog Eine von CISA gepflegte Liste bekannter ausgenutzter Schwachstellen, die Bundesbehörden patchen müssen.
- CVE Eine eindeutige Kennung für eine öffentlich bekannte Sicherheitslücke.