Hinweise auf eine Ausnutzung in freier Wildbahn liegen laut Citrix nicht vor. Entdeckt und gemeldet wurde der Fehler von Michael Tucker, Chew Keong Tan und Alex Bernier vom XOR Team von JPMorgan Chase sowie von Maxim Suhanov.

Ob eine Installation die Voraussetzungen erfüllt, lässt sich anhand der Konfiguration prüfen: Für einen SAML SP steht dort ein Eintrag “add authentication samlAction”, für einen SAML IdP ein Eintrag “add authentication samlIdPProfile”.

Bei Konfiguration als SAML IdP sind betroffen:

  • NetScaler ADC und NetScaler Gateway zwischen 14.1-73.37 und 14.1-73.41 (einschließlich)
  • NetScaler ADC 14.1-FIPS zwischen 14.1-73.37 FIPS und 14.1-73.41 FIPS (einschließlich)
  • NetScaler ADC und NetScaler Gateway zwischen 13.1-64.23 und 13.1-64.28 (einschließlich)
  • NetScaler ADC 13.1-FIPS zwischen 13.1-NDcPP 13.1-37.279 und 13.1-37.282 (einschließlich)

Bei Konfiguration als SAML SP oder SAML IdP sind betroffen:

  • NetScaler ADC und NetScaler Gateway vor 14.1-73.37
  • NetScaler ADC 14.1-FIPS vor 14.1-73.37 FIPS
  • NetScaler ADC und NetScaler Gateway vor 13.1-64.23
  • NetScaler ADC 13.1-FIPS vor 13.1-NDcPP 13.1-37.279

“Auch Secure-Private-Access-Hybrid-Bereitstellungen, die NetScaler-Instanzen verwenden, sind von der Schwachstelle betroffen”, warnte Citrix. “Kunden müssen diese NetScaler-Instanzen auf die empfohlenen NetScaler-Versionen aktualisieren, um die Schwachstelle zu beheben.”

Behoben ist das Problem in folgenden Fassungen:

  • Citrix NetScaler ADC und Citrix NetScaler Gateway 14.1-73.46 und neuer
  • Citrix NetScaler ADC und Citrix NetScaler Gateway 13.1-64.29 und neuere Versionen des 13.1-Zweigs
  • Citrix NetScaler ADC 14.1-FIPS 14.1-73.46 FIPS und neuere Versionen von 14.1-FIPS
  • Citrix NetScaler ADC 13.1-FIPS sowie 13.1-NDcPP 13.1.37.283 und neuere Versionen von 13.1-FIPS und 13.1-NDcPP

Parallel dazu werden drei weitere Schwachstellen in NetScaler ADC und NetScaler Gateway aktiv ausgenutzt: CVE-2026-88771, CVE-2026-88772 und CVE-2026-88779.