Citrix veröffentlichte am frühen Sonntagmorgen NetScaler ADC und NetScaler Gateway in den Versionen 14.1-73.41 und 13.1-64.28. Für FIPS-Installationen steht 14.1-73.41 FIPS bereit, Kunden von NetScaler ADC FIPS und NDcPP im 13.1-Zweig sollen 13.1-37.282 einspielen. Ob ein Gerät betroffen ist, lässt sich laut Citrix daran erkennen, ob SAML-Authentifizierung konfiguriert ist.

“Citrix hat gezielte Angriffe auf nicht abgesicherte NetScaler-Installationen beobachtet, die zu einem Denial of Service führen können”, schreibt das Unternehmen in einem begleitenden Blogbeitrag. Werde der Zustand wiederholt ausgelöst, könne der Dienst dauerhaft nicht verfügbar bleiben. Die eigene Analyse deute darauf hin, dass ausschließlich die Verfügbarkeit betroffen sei; eine Beeinträchtigung der Integrität von Kundendaten habe man nicht festgestellt.

Wer bereits die Updates aus dem Sicherheitsbulletin zu CVE-2026-88771 bis CVE-2026-88778 eingespielt hat, muss erneut aktualisieren, sofern die genannten Voraussetzungen zutreffen. Darauf weist Citrix ausdrücklich hin.

Anzeige

Aufgefallen waren die Angriffe am Donnerstag, als NetScaler-Administratoren über unerwartete Neustarts frisch gepatchter Geräte berichteten. In einem Reddit-Thread schilderte ein Administrator, dass mehrere Kunden mit NetScaler 14.1-73.37 trotz aktuellster Updates wiederholte erzwungene Neustarts erlebten — teils auch auf Systemen, die aus frischen Images neu aufgesetzt worden waren. Ein weiterer Thread beschrieb, dass der Prozess nsaaad wiederholt abstürzte, bis NetScalers Pitboss-Prozess sein Neustart-Limit erreichte und das Gerät durchstartete.

Zunächst war unklar, ob Schwachstellen-Scanner einen Fehler in der neuen Firmware auslösten oder ob Angreifer tatsächlich neue Lücken ausnutzten. Ein Administrator fand dann auf Geräten mit 14.1-73.37 präparierte Benutzernamen in Authentifizierungsanfragen, die Shell-Befehle enthielten: Diese luden eine Nutzlast von der IP-Adresse 213.209.159[.]55 herunter, speicherten sie als /v und führten die Datei aus. Die Anfragen traten unmittelbar vor drei bestätigten nsaaad-Absturzsequenzen auf einem Gerät auf und zielten auf mehrere SAML-Authentifizierungsfaktoren. Der Administrator betonte jedoch, die Logs belegten lediglich Ausnutzungsversuche und zeitlich zugeordnete Abstürze, nicht aber eine erfolgreiche Ausführung der Befehle.

Am Freitag veröffentlichte Citrix einen Sicherheitshinweis, wonach Entwicklungs- und Supportteams ein “neu beobachtetes Problem” im Zusammenhang mit SAML-Authentifizierung in kundenverwalteten Installationen verfolgten. Betroffene Konfigurationen enthalten demnach entweder die Einstellung authentication samlAction oder authentication samlIdPProfile; betroffene Kunden sollten sich an den Citrix-Support wenden. Das Unternehmen bestätigte zugleich, dass es sich um ein anderes Problem als die zuvor offengelegten NetScaler-Schwachstellen handelt.

Sicherheitsexperte Kevin Beaumont berichtete, dass gepatchte Honeypots der Versionen 13.1 und 14.1 nach Anfragen von mehreren Quell-IP-Adressen abstürzten, und sprach von einer möglicherweise weiteren “PitScaler”-Schwachstelle. Später stellte er fest, dass die Aktivität über reinen Denial of Service hinausgeht: “Auf einem der Honeypots läuft eine heruntergeladene (Schadsoftware-)Binärdatei. Beide waren gepatcht, also eine neue Lücke.” Die Angriffe erfolgten wahllos — einer der Honeypots besitze nicht einmal ein gültiges SSL-Zertifikat, da er es habe auslaufen lassen.

Beaumont verwies zudem darauf, dass CVE-2026-88779 als “Speicherüberlauf-Schwachstelle, die zu Denial of Service führt” beschrieben wird — ähnlich wie zuvor CVE-2025-6543, bei der sich später zeigte, dass sie auch für Codeausführung aus der Ferne taugte. Das Sicherheitsunternehmen watchTowr Labs bestätigte, die Schwachstelle nachgestellt zu haben, nannte dazu aber bislang keine technischen Details.