
NetScaler-Lücke wird aktiv ausgenutzt – SAML-Systeme brauchen erneut ein Update

Die Schwachstelle CVE-2026-88779 in NetScaler ADC und NetScaler Gateway wird aktiv ausgenutzt. Das kanadische Cyber Centre meldete die Ausnutzung am 5. Oktober 2026 und die Aufnahme in den KEV-Katalog der US-Behörde CISA am 4. Oktober. Für Administratoren zählt jetzt, ob eine selbst verwaltete Instanz SAML-Anmeldungen verarbeitet und welcher Build darauf läuft.
Das am 3. Oktober 2026 veröffentlichte Citrix-Bulletin nennt NetScaler ADC und Gateway vor 14.1-73.41 beziehungsweise 13.1-64.28 als betroffen, sofern sie als SAML Service Provider (SP) oder SAML Identity Provider (IdP) konfiguriert sind. Für gesonderte FIPS- und NDcPP-Zweige gelten eigene Builds. Von Citrix verwaltete Cloud-Dienste aktualisiert der Anbieter selbst; bei kundenseitig verwalteten Instanzen liegt das Upgrade beim Betreiber.
Was die Angriffe am SAML-Dienst auslösen
Hinter CVE-2026-88779 steht ein Speicherüberlauf, der einen Denial of Service auslösen kann. Der im Bulletin angegebene CVSS-v4.0-Basiswert beträgt 8,7. Bei einem erfolgreichen Angriff ist damit die Verfügbarkeit des betroffenen NetScaler-Dienstes gefährdet: Fällt der Authentifizierungspunkt aus, können Anmeldungen unterbrochen werden, die über ihn laufen.
Die SAML-Voraussetzung begrenzt den Kreis der betroffenen Installationen. Ein älterer NetScaler-Build allein reicht für diese konkrete Schwachstelle nicht aus; zugleich sagt die Verwendung von SAML an anderer Stelle im Unternehmen noch nichts über die Konfiguration der NetScaler-Instanz. Für die Entscheidung müssen Betriebsmodell, SAML-Rolle und Versionsstand derselben Instanz zusammenpassen.
Selbst verwaltet oder von Citrix betrieben?
Die Warnung richtet sich an Betreiber kundenseitig verwalteter NetScaler ADC und NetScaler Gateway. Dazu können auch NetScaler-Instanzen in Secure-Private-Access-Hybrid-Umgebungen gehören. Entscheidend ist, wer die betreffende Instanz aktualisiert: Eine selbst verwaltete NetScaler-Installation fällt nicht schon deshalb aus der Prüfung heraus, weil sie Teil eines Cloud- oder Hybrid-Angebots ist.
Bei Citrix-managed Cloud-Diensten übernimmt Citrix die nötigen Softwareaktualisierungen. Das schließt Citrix-managed Adaptive Authentication ein; der technische Beitrag nennt außerdem den Gateway Service. Betreiber einer gemischten Umgebung müssen diese Dienste von ihren eigenen NetScaler-Instanzen trennen. Nur für die selbst verwalteten Instanzen stellt sich anschließend die Frage nach SAML-Konfiguration und installiertem Build.
Welche SAML-Konfiguration zählt?
Für eine selbst verwaltete Instanz nennt das Bulletin zwei Konfigurationseinträge als Prüfmerkmal: add authentication samlAction für NetScaler als SAML SP und add authentication samlIdPProfile für NetScaler als SAML IdP. Schon eine der beiden Rollen erfüllt die genannte Voraussetzung. Die Prüfung darf daher nicht bei einem gefundenen oder fehlenden SP-Eintrag enden, wenn dieselbe Umgebung weitere Instanzen als IdP betreibt.
Im ersten Fall nimmt NetScaler als Service Provider eine über SAML vermittelte Anmeldung an; im zweiten übernimmt es die Rolle des Identity Providers. Für die Frage nach CVE-2026-88779 führt diese Unterscheidung zum selben Ergebnis: Beide Rollen stehen in der Herstellerwarnung. Erst danach lässt sich anhand des Produkt- und Versionszweigs bestimmen, ob der installierte Build vor der korrigierten Fassung liegt.
Bei mehreren Appliances ist diese Zuordnung für jede Instanz einzeln nötig. Eine bereits aktualisierte Gateway-Instanz beantwortet beispielsweise nicht die Frage, welchen Build eine separat betriebene ADC-Instanz mit SAML-IdP-Konfiguration verwendet. Ebenso lässt sich aus dem Namen einer Umgebung kein verlässlicher Schluss auf die tatsächlichen Konfigurationseinträge ziehen.
Welcher Build behebt die Schwachstelle?
Für die regulären Zweige von NetScaler ADC und NetScaler Gateway enthalten 14.1-73.41 beziehungsweise 13.1-64.28 und spätere Releases des jeweiligen Zweigs die Korrektur. Frühere Builds dieser Zweige sind bei erfüllter SAML-Voraussetzung betroffen. Die genaue Build-Nummer ist daher aussagekräftiger als die allgemeine Angabe, ein System laufe bereits auf Version 14.1 oder 13.1.
Für die gesonderten Zweige von NetScaler ADC lauten die Ziele 14.1-73.41 FIPS oder später für 14.1-FIPS sowie 13.1-37.282 oder später für 13.1-FIPS und 13.1-NDcPP. Diese Angaben gelten im Bulletin für ADC; die regulären Ziel-Builds gelten dagegen für ADC und Gateway. Wer einen FIPS- oder NDcPP-Zweig betreibt, darf dessen Build deshalb nicht mit der Nummer der regulären 13.1-Linie gleichsetzen.
Die Abfolge für eine betroffene Installation ist damit eindeutig: kundenseitigen Betrieb feststellen, einen der genannten SAML-Einträge zuordnen und den vorhandenen Build mit dem Ziel des richtigen Produktzweigs vergleichen. Ein Build auf oder oberhalb dieser Grenze enthält die Korrektur für diese Schwachstelle; liegt er darunter, ist das entsprechende Upgrade erforderlich.
Warum ein früheres NetScaler-Update nicht genügt
Ein kürzlich eingespieltes Update gegen andere NetScaler-Schwachstellen beseitigt CVE-2026-88779 nicht zwangsläufig. Der technische NetScaler-Beitrag von Citrix beschreibt „targeted attacks on unmitigated NetScaler deployments“ und fordert Betreiber mit erfüllter SAML-Voraussetzung ausdrücklich zu einem weiteren Upgrade auf. Wiederholtes Auslösen kann den Dienst länger unverfügbar halten; einen Einfluss auf die Integrität von Kundendaten hat Citrix bei dieser Schwachstelle nach eigener Analyse nicht festgestellt.
Für die Zeit bis zum Upgrade sind Signaturen über die Global Deny List als mögliche Minderung beschrieben. Deren Einsatz setzt eine passende NetScaler Console, aktiviertes „Virtual patching“ und einen unterstützten Build voraus. Für diese Signaturen nennt der technische Beitrag die Bereiche ab 14.1-73.37 bis vor 14.1-73.41 beziehungsweise ab 13.1-64.23 bis vor 13.1-64.28. Damit ist die Maßnahme gerade für bestimmte noch ungepatchte Builds vorgesehen und ersetzt die korrigierte Version nicht.
Für betroffene Betreiber bleibt die konkrete Folge der KEV-Aufnahme eine zeitkritische Änderung am passenden Versionszweig. Wo die Signaturen nutzbar sind, können sie die Angriffsfläche während der Upgrade-Planung verringern; die dauerhafte Abhilfe ist der korrigierte Build auf jeder selbst verwalteten NetScaler-Instanz mit der genannten SAML-Konfiguration.
Lesen Sie auch:
Ähnliche Artikel


N-central wird aktiv angegriffen – Hotfix 4 ersetzt Hotfix 3

Drei ServiceNow-Lücken mit Maximalwert: Selbsthoster müssen patchen

ServiceNow schließt drei kritische Lücken: Selbsthoster müssen handeln

SharePoint-Kette wird angegriffen: Zwei Lücken führen bis zur Codeausführung

PaperCut-Zero-Day aktiv ausgenutzt: Jetzt reicht ein normales Update nicht
Newsletter abonnieren
Erhalten Sie die neuesten Nachrichten zu Web3, KI und Krypto direkt in Ihren Posteingang.