Citrix hat Sicherheitsupdates für eine aktiv ausgenutzte Schwachstelle in NetScaler-ADC- und NetScaler-Gateway-Appliances veröffentlicht, die SAML-Authentifizierung verwenden. Das als CVE-2026-88779 geführte Problem ist mit 8,7 von 10 bewertet und kann dazu führen, dass betroffene Dienste nicht mehr verfügbar sind.
Laut Citrix handelt es sich bei der Schwachstelle um ein Speicherpufferproblem, das Bereitstellungen betrifft, die für Gateway- oder AAA-Funktionen konfiguriert sind und bei denen SAML entweder als Dienstanbieter oder als Identitätsanbieter fungiert. Das Unternehmen erklärte, es habe gezielte Ausnutzung ungepatchter Systeme beobachtet, und warnte, dass ein wiederholtes Auslösen der Bedingung Dienste nicht verfügbar machen könne. Citrix zufolge hat die Untersuchung keine Auswirkungen auf die Integrität von Kundendaten ergeben.
Updates und betroffene Konfigurationen
Der Anbieter veröffentlichte die NetScaler-ADC- und -Gateway-Versionen 14.1-73.41 und 13.1-64.28, um das Problem zu beheben. Kunden mit FIPS-Bereitstellungen sollten auf Version 14.1-73.41 FIPS wechseln, während Nutzer von 13.1 FIPS und NDcPP Version 13.1-37.282 installieren sollten.
Administratoren können ihre Konfigurationen auf SAML-bezogene Einstellungen prüfen, darunter authentication samlAction und authentication samlIdPProfile. Citrix verteilt außerdem globale Sperrlisten, die bekannte bösartige Adressen blockieren sollen, betonte jedoch, dass das Einspielen der Patches die primär empfohlene Maßnahme sei. Organisationen, die ihre Systeme kürzlich wegen früherer NetScaler-Schwachstellen aktualisiert haben, müssen möglicherweise erneut aktualisieren, wenn die SAML-Voraussetzungen erfüllt sind.
Berichte werfen Fragen zur Codeausführung auf
Während Citrix CVE-2026-88779 als Denial-of-Service-Schwachstelle einstuft, haben Forscher und Administratoren Aktivitäten gemeldet, die darauf hindeuten, dass Angreifer möglicherweise umfassendere Auswirkungen sondieren. Berichte beschrieben wiederholte Abstürze des NetScaler-Authentifizierungsdienstes und anschließende Neustarts der Appliances, auch auf Systemen mit früheren gepatchten Versionen.
Ein Administrator identifizierte manipulierte Authentifizierungswerte, die offenbar Shell-Befehl-Payloads enthielten, welche zum Herunterladen und Ausführen einer Datei bestimmt waren. Die beobachteten Anfragen fielen mit den Abstürzen zusammen, belegten jedoch nicht, dass die Befehle erfolgreich ausgeführt wurden. Unabhängig davon berichtete der Forscher Kevin Beaumont, dass ein gepatchter Honeypot offenbar eine heruntergeladene schädliche Binärdatei ausgeführt habe. watchTowr Labs erklärte, die Schwachstelle reproduziert zu haben, veröffentlichte jedoch keine technischen Details.
Die US-Behörde Cybersecurity and Infrastructure Security Agency nahm CVE-2026-88779 in ihren Katalog bekannter aktiv ausgenutzter Schwachstellen auf und wies zivile Bundesbehörden an, die Schwachstelle bis zum 7. Oktober zu beheben. Organisationen mit exponierten NetScaler-Appliances sollten die verfügbaren Updates unverzüglich installieren und Authentifizierungs- sowie Appliance-Protokolle auf ungewöhnliche Abstürze oder verdächtige SAML-Anfragen prüfen.
