← Übersicht

#derimeter: Citrix NetScaler: Neue Zero-Day-Lücke trifft SAML-Installationen

#derimeter: Citrix NetScaler: Neue Zero-Day-Lücke trifft SAML-Installationen

Citrix NetScaler ADC und Gateway sind erneut Ziel von Angriffen (Symbolbild)

Citrix hat eine neue, aktiv ausgenutzte Sicherheitslücke in NetScaler ADC und NetScaler Gateway bestätigt. Betroffen sind ausschließlich Instanzen, die SAML-Authentifizierung nutzen. Die Lücke trägt die CVE-ID CVE-2026-88779, ist als hoch eingestuft – und trifft Systeme, die erst wenige Tage zuvor gepatcht wurden.

Erneut ein Zero-Day – diesmal in der SAML-Authentifizierung


Seit den Abendstunden des 2. Oktober 2026 melden Administratoren und Sicherheitsforscher spontane Neustarts von Citrix-NetScaler-Geräten [1]. Der Hersteller bestätigte am Wochenende eine neue, aktiv ausgenutzte Schwachstelle, die unter der CVE-ID CVE-2026-88779 geführt wird [2] [3]. Betroffen sind NetScaler ADC und NetScaler Gateway, die als SAML-Service-Provider (SP) oder SAML-Identity-Provider (IdP) konfiguriert sind – also Instanzen mit den Direktiven add authentication samlAction beziehungsweise add authentication samlIdPProfile [1].


Citrix stuft die Lücke als hoch kritisch ein; der CVSS4-Score liegt bei 8,7 von 10 [1]. Technisch handelt es sich um einen Speicherüberlauf, den die US-Behörde CISA als "Improper Restriction of Operations within the Bounds of a Memory Buffer" (CWE-119) klassifiziert [4]. Ausnutzbar ist die Schwachstelle laut Hersteller nur, wenn SAML-Authentifizierung in Verbindung mit Gateway- oder AAA-Funktionalität eingesetzt wird [3].


Absturz statt Datenabfluss – vorerst


Citrix beschreibt die Auswirkungen bislang als Verfügbarkeitsproblem. "Citrix hat gezielte Angriffe auf ungepatchte NetScaler-Installationen beobachtet, die zu einem Denial of Service führen können", zitiert SecurityWeek aus dem Hersteller-Blog. "Wird der Zustand wiederholt ausgelöst, kann der Dienst dauerhaft nicht verfügbar bleiben. Unsere Analyse deutet darauf hin, dass dieses Problem die Serviceverfügbarkeit betrifft, und wir haben keine Auswirkungen auf die Integrität von Kundendaten festgestellt" [2].


Ob sich die Lücke auch für die Ausführung von Schadcode (Remote Code Execution) nutzen lässt, ist offen. Während Citrix sie als DoS-Schwachstelle führt, sehen manche Beobachter Hinweise auf weitergehende Möglichkeiten [2]. Das Sicherheitsunternehmen watchTowr teilte gegenüber SecurityWeek mit, es habe CVE-2026-88779 erfolgreich reproduziert und sei zu dem Schluss gekommen, dass es sich um einen reinen DoS-Fehler handelt, mit dem sich Systeme nur zum Absturz bringen lassen. watchTowr vermutet, dass die Lücke gezielt eingesetzt wird, um Maschinen zum Absturz zu bringen und so die Ausnutzung von CVE-2026-88771 zu beschleunigen [2].


Angriffe auf frisch gepatchte Systeme


Besonders bemerkenswert ist der Zeitpunkt. Die Angriffe trafen Systeme, die erst wenige Tage zuvor aktualisiert worden waren. Reddit-Nutzer berichteten, dass ihre NetScaler-Appliances auch nach dem Einspielen von Patches für acht Schwachstellen weiter neu starteten – darunter die beiden aktiv ausgenutzten Zero-Days CVE-2026-88771 und CVE-2026-88772 [3]. In den Logs fanden betroffene Administratoren Authentifizierungsanfragen, in deren Benutzernamenfeld Shell-Befehle versteckt waren, mit denen ein schädliches Skript nachgeladen und ausgeführt werden sollte [2].


Ein Nutzer, der das Skript analysierte, berichtete, es versuche, Web-Shells zu installieren, Neustarts zu überstehen und die Konfiguration sowie Backups der Appliance hochzuladen – schränkte aber ein, dass es keinen Beleg dafür gebe, dass das Skript tatsächlich ausgeführt wurde [2]. Der britische Sicherheitsforscher Kevin Beaumont meldete Angriffe auf seine Honeypots von mehreren IP-Adressen und fand auf einem davon eine heruntergeladene Malware-Binärdatei [2] [3]. Beaumont, der die vorherigen Lücken als "PitScaler" bezeichnet hatte, nennt die neue Schwachstelle "PitScaler 2" [2]. Als Entdecker der Lücke werden die Sicherheitsfirmen Bishop Fox und watchTowr genannt [3].


Citrix patcht – und CISA setzt eine Frist


Citrix hat nach eigenen Angaben seit Sonntag Updates bereitgestellt. Administratoren sollen auf folgende Versionen aktualisieren: 14.1-73.41 und später, 13.1-64.28 und später, 14.1-73.41 FIPS und später sowie 13.1-37.282 und spätere Versionen von 13.1-FIPS und 13.1-NDcPP [1] [3]. Zusätzlich hat der Hersteller Signaturen ausgerollt, die sich über die Funktion "Global Deny List" nutzen lassen, um den Zugriff bekannter bösartiger IP-Adressen zu blockieren [3].


Zur Prüfung auf eine mögliche Kompromittierung stellt Citrix über die NetScaler Console ein Skript bereit. watchTowr weist allerdings darauf hin, dass die aktuelle Skriptversion auch dann verdächtige "nobody"-Prozesse melden kann, wenn keine Kompromittierung vorliegt – Administratoren sollten die Ergebnisse daher sorgfältig prüfen und Beweise sichern, bevor sie das Update einspielen [3].


Die US-Cybersicherheitsbehörde CISA hat CVE-2026-88779 am 4. Oktober in ihren Katalog bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen [4]. US-Bundesbehörden müssen die Lücke bis zum 7. Oktober adressieren und zugleich prüfen, ob ihre Systeme bereits kompromittiert wurden [2] [3]. Es ist die sechste ausgenutzte NetScaler-Schwachstelle, die CISA in diesem Jahr in den KEV-Katalog aufgenommen hat [2].


Ein Muster, das sich wiederholt


Die Serie reißt nicht ab. Erst Ende September waren die beiden Zero-Days CVE-2026-88771 und CVE-2026-88772 bekannt geworden, die über Wochen ausgenutzt wurden und manche Kunden dazu brachten, ihre Appliances vom Netz zu nehmen [2]. Bereits im August hatte Citrix eine kritische Anmeldungsumgehung in NetScaler ADC und Gateway geschlossen [1]. NetScaler-Geräte stehen an der Netzwerkgrenze, sind häufig direkt aus dem Internet erreichbar und bündeln Authentifizierung und Zugriffskontrolle – damit sind sie für Angreifer ein attraktives Ziel mit großer Reichweite.


Einordnung


Für betroffene Organisationen bleibt wenig Zeit. Wer NetScaler mit SAML-Authentifizierung betreibt, sollte die verfügbaren Updates zügig einspielen, die bereitgestellten Signaturen aktivieren und die Systeme auf Spuren einer Kompromittierung prüfen, bevor er sie als bereinigt betrachtet. Dass binnen einer Woche gleich mehrere Zero-Days in derselben Produktfamilie auftauchen, dürfte die Diskussion darüber befeuern, wie stark Unternehmen ihre Zugriffs-Infrastruktur an der Netzwerkgrenze absichern – und ob die Patch-Kadenz der Hersteller mit der Geschwindigkeit der Angreifer noch Schritt hält.