• Link zu Youtube
  • Link zu Mail
  • ÜBER MICH
  • ARCHIV
www.vguru.de
  • Training
  • Blog
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü

NetScaler CVE-2026-88779: SAML-Konfiguration prüfen

7. Oktober 2026/0 Kommentare/von Lars

Citrix hat am 3. Oktober 2026 das Sicherheitsbulletin CTX697174 veröffentlicht. Es beschreibt CVE-2026-88779, einen Speicherüberlauf in NetScaler ADC und NetScaler Gateway, der ohne Anmeldung zum Dienstausfall führt. Voraussetzung ist eine SAML-Konfiguration als Service Provider oder als Identity Provider. Citrix hat gezielte Angriffe beobachtet, CISA führt die Lücke seit dem 4. Oktober im Katalog ausgenutzter Schwachstellen.

Die behobenen Builds sind neuer als die aus CTX697096 vom 27. September. Eine Appliance auf 14.1-73.37 oder 13.1-64.23 ist mit SAML-Konfiguration also betroffen.

Die Schwachstelle

AngabeWert
CVECVE-2026-88779
CVSS 4.08.7 (hoch), AV:N/AC:L/AT:N/PR:N/UI:N/VA:H
ArtSpeicherüberlauf (CWE-119), Dienstausfall
Anmeldung nötignein
VoraussetzungNetScaler als SAML Service Provider oder SAML Identity Provider
Ausnutzunggezielte Angriffe beobachtet, CISA KEV seit 04.10.2026

Die Wirkung betrifft die Verfügbarkeit. Vertraulichkeit und Integrität bewertet Citrix im Vektor mit „keine Auswirkung“. Wiederholt ausgelöst, bleibt der Dienst aber nicht nutzbar, und bei einem Gateway ist das der Fernzugang.

Betroffen sind ausschließlich kundenverwaltete Appliances. Die von Citrix verwalteten Clouddienste und Adaptive Authentication aktualisiert Citrix selbst. Secure Private Access in hybrider Bereitstellung mit NetScaler-Instanzen ist laut Bulletin ebenfalls betroffen.

Behobene Builds

ZweigBehoben ab
14.114.1-73.41
13.113.1-64.28
14.1-FIPS14.1-73.41 FIPS
13.1-FIPS / NDcPP13.1-37.282

Diese Builds liegen über den Zielbuilds aus CTX697096 (14.1-73.37, 13.1-64.23, 13.1-37.279) und enthalten deren Korrekturen. Die Übersicht zu den acht CVEs aus dem September steht im Beitrag NetScaler CVE-2026-88771 bis 88778: Betroffenheit prüfen.

Für 12.1 und 13.0 gibt es keine Wartung und damit keinen behobenen Build. Hier ist der Wechsel auf 13.1 oder 14.1 der Weg.

Prüfen auf der CLI

Zwei Fragen entscheiden: Welcher Build läuft und ist SAML konfiguriert? Beides beantwortet die NetScaler-CLI:

Build:

show ns version

Liegt der Build unter dem Zielbuild seines Zweigs, ist er verwundbar.

SAML als Service Provider:

show running-config | grep -i "add authentication samlAction"

SAML als Identity Provider:

show running-config | grep -i "add authentication samlIdPProfile"

Diese beiden Befehle nennt Citrix im Bulletin als Prüfweg. Liefert einer davon eine Zeile und ist der Build verwundbar, ist die Appliance betroffen. In einer HA-Paarung genügt die Prüfung auf dem primären Knoten. Dieser Teil der Konfiguration ist synchronisiert. Das Upgrade betrifft beide.

Liefern beide Befehle nichts, ist CVE-2026-88779 über die aktuelle Konfiguration nicht erreichbar. Das Upgrade auf den aktuellen Build bleibt dennoch der nächste Schritt, da die Builds aus dem September darin enthalten sind.

Maßnahmen

1. Upgrade auf den behobenen Build. Zuerst Appliances mit SAML-Konfiguration, deren Gateway- oder AAA-vServer aus dem Internet erreichbar sind. Einen Behelf nennt Citrix nicht. Das Bulletin fordert das Upgrade „as soon as possible“.

2. Vor dem Upgrade sichern. Bei einer VPX ein Snapshot, bei einer MPX die Verzeichnisse /var und /nsconfig. Das erhält den Zustand für eine spätere Untersuchung.

3. Auf Abstürze schauen. Ein Speicherüberlauf, der zum Dienstausfall führt, hinterlässt in der Regel Spuren: unerwartete Neustarts, in einer HA-Paarung ein Failover ohne Anlass, Speicherabbilder unter /var/core. Wer solche Ereignisse seit Ende September findet, hat einen Anhaltspunkt für Angriffsversuche. Indikatoren für eine Kompromittierung nennt das Bulletin nicht, die Lücke beschreibt Citrix als reinen Dienstausfall.

Habt ihr bereits ausgenutzte Lücken gesehen und wie seid ihr damit umgegangen? Hinterlasst mir gerne einen Kommentar.

Zusammenfassung

CVE-2026-88779 betrifft NetScaler 13.1 und 14.1 mit SAML-Konfiguration, als SP oder IdP, unterhalb von 14.1-73.41 bzw. 13.1-64.28. Das schließt die Builds aus dem September ein. Die Lücke wird ausgenutzt und führt ohne Anmeldung zum Dienstausfall.

Geprüft wird mit show ns version und den beiden grep-Befehlen auf samlAction und samlIdPProfile. Einen Behelf gibt es nicht, das Upgrade ist die Maßnahme.

Quellen

  • CTX697174: NetScaler ADC und Gateway, CVE-2026-88779, Citrix, 03.10.2026
  • CTX697096: NetScaler ADC und Gateway, CVE-2026-88771 bis CVE-2026-88778, Citrix, 27.09.2026
  • Known Exploited Vulnerabilities Catalog, CISA

Stand dieses Beitrags: 07.10.2026. Neue Builds oder Hinweise von Citrix trage ich datiert nach.

Eintrag teilen
  • Teilen auf Facebook
  • Teilen auf X
  • Teilen auf LinkedIn
  • Per E-Mail teilen
https://www.vguru.de/wp-content/uploads/2014/08/vguru03.png 0 0 Lars https://www.vguru.de/wp-content/uploads/2014/08/vguru03.png Lars2026-10-07 07:43:482026-10-07 07:43:48NetScaler CVE-2026-88779: SAML-Konfiguration prüfen
Das könnte Dich auch interessieren
Instanz nicht verfügbar beim ADM-Proxy
Citrix NetScaler Gateway SSL A+ Ranking – Update Q2-2015
Dein Patchtest hat die Sitzung offen gelassen
Citrix Shadowing Funktion geht nicht mehr und das Microsoft September Update ist unschuldig
Windows-Update September 2026: RDS hängt, „Citrix bleibt schwarz“
Citrix NetScaler Gateway SSL A+ Ranking
0 Kommentare

Hinterlasse einen Kommentar

An der Diskussion beteiligen?
Hinterlasse uns deinen Kommentar!

Schreibe einen Kommentar Antwort abbrechen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Search Search

Neueste Beiträge

  • NetScaler CVE-2026-88779: SAML-Konfiguration prüfen
  • Dein Patchtest hat die Sitzung offen gelassen
  • NetScaler CVE-2026-88771: Angriffsspuren in den Logs erkennen
  • Instanz nicht verfügbar beim ADM-Proxy
  • NetScaler CVE-2026-88771 bis 88778: Betroffenheit prüfen
Copyright - www.vguru.de
  • Link zu Youtube
  • Link zu Mail
  • Impressum
  • Datenschutzerklärung
  • Kontakt
  • Cookie-Richtlinie (EU)
Link to: Dein Patchtest hat die Sitzung offen gelassen Link to: Dein Patchtest hat die Sitzung offen gelassen Dein Patchtest hat die Sitzung offen gelassen
Nach oben scrollen Nach oben scrollen Nach oben scrollen
Mitgliederbereich mit DigiMember
Einwilligung verwalten
Um dir ein optimales Erlebnis zu bieten, verwenden wir Technologien wie Cookies, um Geräteinformationen zu speichern und/oder darauf zuzugreifen. Wenn du diesen Technologien zustimmst, können wir Daten wie das Surfverhalten oder eindeutige IDs auf dieser Website verarbeiten. Wenn du deine Einwilligung nicht erteilst oder zurückziehst, können bestimmte Merkmale und Funktionen beeinträchtigt werden.
Funktional Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Präferenzen
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistiken
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt. Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.
  • Optionen verwalten
  • Dienste verwalten
  • Verwalten von {vendor_count}-Lieferanten
  • Lese mehr über diese Zwecke
Einstellungen ansehen
  • {title}
  • {title}
  • {title}