Citrix hat Notfall-Updates für CVE-2026-88779 veröffentlicht, eine schwerwiegende NetScaler-Schwachstelle durch Speicherüberlauf, die Angreifer als Zero-Day gegen SAML-aktivierte Bereitstellungen ausgenutzt haben.
Die Schwachstelle kann auf betroffenen, kundenseitig verwalteten NetScaler-ADC- und NetScaler-Gateway-Appliances zu Denial-of-Service-Bedingungen führen. Citrix zufolge kann wiederholte Ausnutzung den Dienst unerreichbar machen; die aktuelle Analyse hat jedoch keine Auswirkungen auf die Integrität der Kundendaten festgestellt.
Das Sicherheitsbulletin von Citrix bewertet CVE-2026-88779 mit einem CVSS-4,0-Score von 8,7. Citrix legte die Schwachstelle am 3. Oktober offen und erklärte, gezielte Angriffe gegen nicht abgesicherte Bereitstellungen beobachtet zu haben.
Die CISA nahm die Schwachstelle in ihren Katalog der bekannten ausgenutzten Schwachstellen auf und verpflichtete Bundesbehörden, sie bis zum 7. Oktober zu beheben.
CVE-2026-88779 zielt auf SAML-aktivierte NetScaler-Bereitstellungen
Die Gefährdung hängt von der Appliance-Konfiguration ab.
Laut Citrix müssen betroffene NetScaler-ADC- oder NetScaler-Gateway-Bereitstellungen entweder als SAML-Service-Provider oder als SAML-Identity-Provider konfiguriert sein. Administratoren können die Konfigurationen auf folgende Einträge prüfen:
add authentication samlActionfür einen SAML-Service-Provider.add authentication samlIdPProfilefür einen SAML-Identity-Provider.
Auch die begleitenden technischen Hinweise von Citrix bringen das Problem mit Bereitstellungen in Verbindung, die SAML-Authentifizierung mit Gateway oder Funktionen für Authentifizierung, Autorisierung und Überwachung verwenden.
CVE-2026-88779 ist als CWE-119, unzulässige Einschränkung von Vorgängen innerhalb der Grenzen eines Speicherpuffers, kategorisiert.
Citrix hat eine gezielte Ausnutzung bestätigt, die zu Denial-of-Service-Bedingungen führt. Das Unternehmen hat keine Remote-Code-Ausführung oder Auswirkungen auf die Integrität der Kundendaten bestätigt.
Diese Unterscheidung ist wichtig, da CVE-2026-88779 auf eine separate Reihe von NetScaler-Schwachstellen folgt, die Anfang dieses Jahres offengelegt wurden und mit anderen Ausnutzungsbedingungen und Auswirkungen einhergingen.
Welche NetScaler-Versionen aktualisiert werden müssen
Citrix führt die folgenden kundenseitig verwalteten Versionen als betroffen auf, sofern die SAML-Voraussetzung erfüllt ist:
- NetScaler ADC und NetScaler Gateway 14.1: Versionen vor 14.1-73.41.
- NetScaler ADC und NetScaler Gateway 13.1: Versionen vor 13.1-64.28.
- NetScaler ADC 14.1-FIPS: Versionen vor 14.1-73.41 FIPS.
- NetScaler ADC 13.1-FIPS und 13.1-NDcPP: Versionen vor 13.1-37.282.
Organisationen sollten auf die aufgeführten Builds oder spätere unterstützte Versionen aktualisieren.
Auch Secure-Private-Access-Hybrid-Bereitstellungen mit kundenseitig verwalteten NetScaler-Instanzen sind betroffen und benötigen das entsprechende NetScaler-Upgrade.
Von Citrix verwaltete Cloud-Dienste, darunter Gateway Service und Citrix-managed Adaptive Authentication, werden separat behandelt. Citrix zufolge spielt das Unternehmen die erforderlichen Updates für diese verwalteten Dienste selbst ein.
Die NetScaler-Patches der vergangenen Woche reichen nicht aus
Organisationen, die NetScaler-Appliances nach der Offenlegung von CVE-2026-88771 bis CVE-2026-88778 in der vergangenen Woche gepatcht haben, müssen möglicherweise erneut aktualisieren.
Die früheren Schwachstellen wurden ab NetScaler 14.1-73.37 und 13.1-64.23 behoben. Für CVE-2026-88779 ist 14.1-73.41 oder 13.1-64.28 erforderlich.
Citrix warnt Kunden ausdrücklich, deren Bereitstellungen die neuen SAML-Voraussetzungen erfüllen: Sie sollen die neueren CVE-2026-88779-Releases installieren, auch wenn sie bereits das vorherige NetScaler-Sicherheitsupdate eingespielt haben.
Damit ist die Prüfung der exakten Build-Nummer ebenso wichtig wie die Bestätigung, ob SAML konfiguriert ist.
Citrix bietet Schutz durch temporäres Virtual Patching
Citrix hat außerdem Signaturen für die Global Deny List veröffentlicht, die die Gefährdung verringern können, während Organisationen betroffene Systeme prüfen und Upgrades vorbereiten.
Die Maßnahme zur Risikominderung gilt nur für bestimmte unterstützte Builds:
- NetScaler 14.1 ab 14.1-73.37 bis zu Versionen vor 14.1-73.41.
- NetScaler 13.1 ab 13.1-64.23 bis zu Versionen vor 13.1-64.28.
Für die Verwendung der Signaturen sind die lokale NetScaler Console mit Cloud Connect oder der NetScaler-Console-Dienst erforderlich; Virtual Patching muss aktiviert sein.
Administratoren können show appfw signatures ausführen und bestätigen, dass die verschlüsselte Version der Default Signatures mindestens v24 beträgt. Citrix empfiehlt außerdem, die Zähler der Global Deny List mit stat denylist global AAA_REQUEST zu prüfen, um zu verifizieren, dass die Regeln ausgewertet werden.
Citrix beschreibt die Signaturen als Maßnahme zur Risikominderung, nicht als Ersatz für die Installation der korrigierten Software.
Was Verteidiger jetzt tun sollten
Für NetScaler verantwortliche Sicherheitsteams sollten vier Maßnahmen priorisieren:
- SAML-Konfiguration prüfen: Ermitteln Sie, ob die Appliances
samlActionodersamlIdPProfileEinträge enthalten und damit die CVE-Voraussetzungen erfüllen. - Exakte Build-Nummern überprüfen: Systeme, die für die früheren NetScaler-Zero-Days gepatcht wurden, können weiterhin für CVE-2026-88779 anfällig sein.
- Auf die neuen korrigierten Releases aktualisieren: Wechseln Sie je nach Bedarf auf 14.1-73.41, 13.1-64.28 oder die entsprechenden FIPS- und NDcPP-Builds.
- Verdächtige Aktivitäten prüfen: Untersuchen Sie anormale Dienstabstürze, wiederholte Verfügbarkeitsprobleme und andere Anzeichen einer Ausnutzung und befolgen Sie die etablierten Verfahren zur Reaktion auf Sicherheitsvorfälle, wenn eine Kompromittierung vermutet wird.
Organisationen, die sich vorübergehend auf Citrix' Global Deny List verlassen, sollten überprüfen, ob die Signaturen installiert und aktiv sind, während sie das vollständige Software-Upgrade einplanen.
CVE-2026-88779 ist von CVE-2026-88771 und CVE-2026-88772 getrennt zu betrachten, den beiden Ende September offengelegten NetScaler-RCE-Zero-Days. Verteidiger, die bereits auf diesen Vorfall reagiert haben, sollten nicht davon ausgehen, dass diese Patches auch die neu offengelegte SAML-Schwachstelle schließen.
Außerdem lesen: Citrix hat kürzlich zwei NetScaler-RCE-Zero-Days gepatcht, die Angreifer weltweit ausgenutzt hatten, bevor CVE-2026-88779 offengelegt wurde.





