Die Schwachstelle in NetScaler ADC und Citrix NetScaler Gateway betrifft ausschließlich Installationen mit aktivierter SAML-Rolle. Nur wenn das Gerät als SAML Service Provider oder als SAML Identity Provider konfiguriert ist, lässt sich der Speicherüberlauf auslösen. Citrix verweist dazu auf konkrete Konfigurationseinträge, anhand derer Administratoren prüfen können, ob ihre Umgebung die Vorbedingung erfüllt. Die Korrekturen stehen in den entsprechend aktualisierten Versionen bereit.
Zu den Auswirkungen äußert sich der Hersteller vergleichsweise deutlich: “Citrix hat gezielte Angriffe auf nicht abgesicherte NetScaler-Installationen beobachtet, die zu einem Denial-of-Service führen können”, heißt es in der Mitteilung. Werde der Zustand wiederholt ausgelöst, könne der Dienst dauerhaft nicht verfügbar bleiben. Die eigene Analyse deute darauf hin, dass ausschließlich die Verfügbarkeit betroffen sei; eine Beeinträchtigung der Integrität von Kundendaten habe man nicht festgestellt.
Gemeldet wurde die Lücke nach Angaben der Citrix-Tochter Cloud Software Group von Bishop Fox und watchTowr. watchTowr erklärte in einem Beitrag auf X, man habe den Fehler innerhalb weniger Stunden nachstellen können, nachdem Aktivitäten in einem NetScaler-Honeypot aufgefallen waren.
Den Patches vorausgegangen war die Ankündigung von Citrix, man beobachte ein neu aufgetretenes Problem im Zusammenhang mit der SAML-Authentifizierung in kundenseitig betriebenen NetScaler-Umgebungen. Betroffen seien Installationen, die SAML-Authentifizierung gemeinsam mit Gateway- oder AAA-Funktionalität einsetzen.
NetScaler steht derzeit ohnehin unter Beschuss: Zuvor hatte es Berichte über die aktive Ausnutzung von CVE-2026-88771 und CVE-2026-88772 gegeben. Angreifer platzierten dabei Web-Shells und Tunneling-Werkzeuge auf kompromittierten Systemen.
Die US-Cybersicherheitsbehörde CISA hat CVE-2026-88779 inzwischen in den KEV-Katalog der bekannten ausgenutzten Schwachstellen aufgenommen. Für US-Bundesbehörden gilt damit eine Frist bis zum 7. Oktober 2026, um die bereitgestellten Updates einzuspielen.
