NetScaler CVE-2026-88779: SAML-Konfiguration prüfen
Citrix hat am 3. Oktober 2026 das Sicherheitsbulletin CTX697174 veröffentlicht. Es beschreibt CVE-2026-88779, einen Speicherüberlauf in NetScaler ADC und NetScaler Gateway, der ohne Anmeldung zum Dienstausfall führt. Voraussetzung ist eine SAML-Konfiguration als Service Provider oder als Identity Provider. Citrix hat gezielte Angriffe beobachtet, CISA führt die Lücke seit dem 4. Oktober im Katalog ausgenutzter Schwachstellen.
Die behobenen Builds sind neuer als die aus CTX697096 vom 27. September. Eine Appliance auf 14.1-73.37 oder 13.1-64.23 ist mit SAML-Konfiguration also betroffen.
Die Schwachstelle
| Angabe | Wert |
|---|---|
| CVE | CVE-2026-88779 |
| CVSS 4.0 | 8.7 (hoch), AV:N/AC:L/AT:N/PR:N/UI:N/VA:H |
| Art | Speicherüberlauf (CWE-119), Dienstausfall |
| Anmeldung nötig | nein |
| Voraussetzung | NetScaler als SAML Service Provider oder SAML Identity Provider |
| Ausnutzung | gezielte Angriffe beobachtet, CISA KEV seit 04.10.2026 |
Die Wirkung betrifft die Verfügbarkeit. Vertraulichkeit und Integrität bewertet Citrix im Vektor mit „keine Auswirkung“. Wiederholt ausgelöst, bleibt der Dienst aber nicht nutzbar, und bei einem Gateway ist das der Fernzugang.
Betroffen sind ausschließlich kundenverwaltete Appliances. Die von Citrix verwalteten Clouddienste und Adaptive Authentication aktualisiert Citrix selbst. Secure Private Access in hybrider Bereitstellung mit NetScaler-Instanzen ist laut Bulletin ebenfalls betroffen.
Behobene Builds
| Zweig | Behoben ab |
|---|---|
| 14.1 | 14.1-73.41 |
| 13.1 | 13.1-64.28 |
| 14.1-FIPS | 14.1-73.41 FIPS |
| 13.1-FIPS / NDcPP | 13.1-37.282 |
Diese Builds liegen über den Zielbuilds aus CTX697096 (14.1-73.37, 13.1-64.23, 13.1-37.279) und enthalten deren Korrekturen. Die Übersicht zu den acht CVEs aus dem September steht im Beitrag NetScaler CVE-2026-88771 bis 88778: Betroffenheit prüfen.
Für 12.1 und 13.0 gibt es keine Wartung und damit keinen behobenen Build. Hier ist der Wechsel auf 13.1 oder 14.1 der Weg.
Prüfen auf der CLI
Zwei Fragen entscheiden: Welcher Build läuft und ist SAML konfiguriert? Beides beantwortet die NetScaler-CLI:
Build:
show ns version
Liegt der Build unter dem Zielbuild seines Zweigs, ist er verwundbar.
SAML als Service Provider:
show running-config | grep -i "add authentication samlAction"
SAML als Identity Provider:
show running-config | grep -i "add authentication samlIdPProfile"
Diese beiden Befehle nennt Citrix im Bulletin als Prüfweg. Liefert einer davon eine Zeile und ist der Build verwundbar, ist die Appliance betroffen. In einer HA-Paarung genügt die Prüfung auf dem primären Knoten. Dieser Teil der Konfiguration ist synchronisiert. Das Upgrade betrifft beide.
Liefern beide Befehle nichts, ist CVE-2026-88779 über die aktuelle Konfiguration nicht erreichbar. Das Upgrade auf den aktuellen Build bleibt dennoch der nächste Schritt, da die Builds aus dem September darin enthalten sind.
Maßnahmen
1. Upgrade auf den behobenen Build. Zuerst Appliances mit SAML-Konfiguration, deren Gateway- oder AAA-vServer aus dem Internet erreichbar sind. Einen Behelf nennt Citrix nicht. Das Bulletin fordert das Upgrade „as soon as possible“.
2. Vor dem Upgrade sichern. Bei einer VPX ein Snapshot, bei einer MPX die Verzeichnisse /var und /nsconfig. Das erhält den Zustand für eine spätere Untersuchung.
3. Auf Abstürze schauen. Ein Speicherüberlauf, der zum Dienstausfall führt, hinterlässt in der Regel Spuren: unerwartete Neustarts, in einer HA-Paarung ein Failover ohne Anlass, Speicherabbilder unter /var/core. Wer solche Ereignisse seit Ende September findet, hat einen Anhaltspunkt für Angriffsversuche. Indikatoren für eine Kompromittierung nennt das Bulletin nicht, die Lücke beschreibt Citrix als reinen Dienstausfall.
Habt ihr bereits ausgenutzte Lücken gesehen und wie seid ihr damit umgegangen? Hinterlasst mir gerne einen Kommentar.
Zusammenfassung
CVE-2026-88779 betrifft NetScaler 13.1 und 14.1 mit SAML-Konfiguration, als SP oder IdP, unterhalb von 14.1-73.41 bzw. 13.1-64.28. Das schließt die Builds aus dem September ein. Die Lücke wird ausgenutzt und führt ohne Anmeldung zum Dienstausfall.
Geprüft wird mit
show ns versionund den beidengrep-Befehlen aufsamlActionundsamlIdPProfile. Einen Behelf gibt es nicht, das Upgrade ist die Maßnahme.
Quellen
- CTX697174: NetScaler ADC und Gateway, CVE-2026-88779, Citrix, 03.10.2026
- CTX697096: NetScaler ADC und Gateway, CVE-2026-88771 bis CVE-2026-88778, Citrix, 27.09.2026
- Known Exploited Vulnerabilities Catalog, CISA
Stand dieses Beitrags: 07.10.2026. Neue Builds oder Hinweise von Citrix trage ich datiert nach.

Hinterlasse einen Kommentar
An der Diskussion beteiligen?Hinterlasse uns deinen Kommentar!