Den Anfang machten Meldungen von Administratoren, die am Freitag wiederholte Neustarts ihrer vollständig gepatchten NetScaler-Systeme beobachteten. Kurz darauf bestätigte Citrix, dass eine weitere Schwachstelle im Umlauf ist und bereits angegriffen wird.

Laut Citrix handelt es sich bei CVE-2026-88779 um einen Speicherüberlauf in NetScaler ADC und NetScaler Gateway, sofern die Instanzen als SAML Service Provider oder SAML Identity Provider konfiguriert sind. „Citrix hat gezielte Angriffe auf nicht abgesicherte NetScaler-Installationen beobachtet, die zu einem Denial of Service führen können", heißt es in einem Blogbeitrag des Herstellers. „Wird die Bedingung wiederholt ausgelöst, kann der Dienst dauerhaft nicht verfügbar bleiben. Unsere Analyse zeigt, dass dieses Problem die Verfügbarkeit des Dienstes betrifft; eine Beeinträchtigung der Integrität von Kundendaten haben wir nicht festgestellt."

Diese Einordnung als reine DoS-Lücke ist allerdings nicht unumstritten. Es gibt Hinweise darauf, dass sich die Schwachstelle auch zur Ausführung von Code aus der Ferne missbrauchen lässt. Der Sicherheitsforscher Kevin Beaumont, der die Lücke auf den Namen PitScaler 2 taufte – CVE-2026-88771 und CVE-2026-88772 firmieren als PitScaler –, bestätigte Ausnutzungsversuche gegen gepatchte Honeypot-Instanzen. Auf einem seiner Honeypots lief Beaumont zufolge eine heruntergeladene Schadsoftware-Binärdatei.

Anzeige

Auf Reddit berichteten Nutzer zunächst, dass NetScaler-Appliances, die als Reaktion auf die Angriffe über CVE-2026-88771 und CVE-2026-88772 bereits auf die neueste Version aktualisiert worden waren, weiterhin neu starteten. In den von betroffenen Administratoren ausgewerteten Protokollen fanden sich Authentifizierungsanfragen, in deren Benutzernamenfeld Shell-Befehle versteckt waren – offenbar mit dem Ziel, ein schädliches Skript herunterzuladen und auszuführen.

Ein Nutzer, der dieses Skript in die Hände bekam, beschrieb dessen Funktionen: Es versuche, Webshells zu platzieren, Neustarts zu überdauern und die Konfiguration sowie Sicherungen der Appliance hochzuladen. Zugleich schränkte er ein, dass es keinen Beleg dafür gebe, dass das Skript tatsächlich ausgeführt worden sei.

Vor der Veröffentlichung der Patches beklagten Administratoren stundenlange Wartezeiten beim Support sowie Übergangsmaßnahmen, die die Abstürze zum Teil nicht verhinderten.

Die CISA nahm CVE-2026-88779 am 4. Oktober in ihren Katalog bekannter ausgenutzter Schwachstellen auf und setzte US-Bundesbehörden eine Frist bis zum 7. Oktober. Damit ist es die sechste ausgenutzte NetScaler-Schwachstelle, die die Behörde im Jahr 2026 in den KEV-Katalog aufgenommen hat.