Nach Angaben von Citrix handelt es sich um eine Speicherüberlauf-Schwachstelle, die unter bestimmten Einsatzbedingungen zu einem Denial-of-Service führen kann. Betroffen sind kundenverwaltete NetScaler-Installationen in anfälligen unterstützten Versionen, sofern die erforderlichen Voraussetzungen erfüllt sind.

Für eine erfolgreiche Ausnutzung muss NetScaler ADC oder NetScaler Gateway entweder als SAML Service Provider (SP) oder als SAML Identity Provider (IdP) konfiguriert sein. Kunden können ihre Konfiguration auf entsprechende Einträge prüfen:

  • SAML SP: add authentication samlAction
  • SAML IdP: add authentication samlIdPProfile

Behoben ist das Problem in folgenden Versionen:

  • NetScaler ADC und NetScaler Gateway 14.1-73.41 und neuer
  • NetScaler ADC und NetScaler Gateway 13.1-64.28 und neuere Releases von 13.1
  • NetScaler ADC 14.1-FIPS 14.1-73.41 FIPS und neuere Releases von 14.1-FIPS
  • NetScaler ADC 13.1-FIPS und 13.1-NDcPP 13.1-37.282 und neuere Releases von 13.1-FIPS und 13.1-NDcPP

Die Cloud Software Group von Citrix dankte Bishop Fox und watchTowr für die Meldung der Schwachstelle. watchTowr erklärte in einem Beitrag auf X, man habe den Fehler innerhalb weniger Stunden nach der Entdeckung von Aktivitäten in einem NetScaler-Honeypot nachstellen können.

“Citrix hat gezielte Angriffe auf nicht abgesicherte NetScaler-Installationen beobachtet, die zu einem Denial-of-Service führen können”, räumte das Unternehmen ein. Werde der Zustand wiederholt ausgelöst, könne der Dienst dauerhaft nicht verfügbar bleiben. Die eigene Analyse zeige, dass die Verfügbarkeit betroffen sei; Auswirkungen auf die Integrität von Kundendaten seien nicht festgestellt worden.

Vor der Veröffentlichung der Patches hatte Citrix mitgeteilt, ein neu beobachtetes Problem im Zusammenhang mit SAML-Authentifizierung in kundenverwalteten NetScaler-Installationen zu verfolgen, das Deployments betreffe, die SAML-Authentifizierung zusammen mit Gateway- oder AAA-Funktionen nutzen.

Zuvor hatte es bereits Meldungen über die aktive Ausnutzung von CVE-2026-88771 und CVE-2026-88772 gegeben, über die Angreifer Webshells und Tunneling-Werkzeuge auf kompromittierten Systemen platzierten.

Die US-Cybersicherheitsbehörde CISA hat CVE-2026-88779 inzwischen in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. US-Bundesbehörden müssen die Updates bis zum 7. Oktober 2026 einspielen.