Citrix hat Notfall-Updates für ein neues NetScaler-Zero-Day mit der Bezeichnung CVE-2026-88779 veröffentlicht, das bereits in gezielten Angriffen ausgenutzt wird. Der Fehler ist ein Problem mit dem Speicherpuffer bei der SAML-Authentifizierung (Security Assertion Markup Language, ein Standardprotokoll für die verbundene Anmeldung) auf NetScaler-ADC- und NetScaler-Gateway-Geräten, wenn die Funktionen Gateway oder AAA aktiviert sind. Citrix bewertet es mit CVSS 8,7 und beschreibt die Auswirkungen auf die Verfügbarkeit des Dienstes (DoS): Wenn die Bedingung wiederholt ausgelöst wird, kann der Dienst möglicherweise weiterhin nicht verfügbar sein. Gleichzeitig berichten Administratoren und Forscher über Aktivitäten, die darauf hindeuten, dass der gleiche Fehler möglicherweise die Remote-Code-Ausführung ermöglichen könnte.
Die Angriffe tauchten am Donnerstag und Freitag, 1.-2. Oktober 2026, nur wenige Tage nachdem Organisationen zwei andere aktuell ausgenutzte NetScaler-Schwachstellen (CVE-2026-88771 und CVE-2026-88772) gepatcht hatten, auf. Reddit-Threads beschrieben kürzlich gepatchte 14.1-73.37-Geräte, die trotz Ausführung der damals aktuellen Sicherheitsversion in Neustarts gezwungen wurden. Der `nsaaad`-Prozess stürzte wiederholt ab, bis Pitboss seine Neustartgrenze erreichte und das Gerät neu startete. Der Sicherheitsforscher Kevin Beaumont — der zuvor den Begriff "PitScaler" geprägt hatte — sah die gleichen Abstürze gegen gepatchte Honeypots und fand später ein Honeypot, das eine heruntergeladene Malware-Binärdatei ausführte, was auf mehr als nur DoS hindeutet.
Citrix bestätigte am Freitag erstmals, dass die Ingenieure ein "neu beobachtetes Problem" im Zusammenhang mit SAML verfolgen, das sich von den früheren CVEs unterscheidet. Am frühen Sonntagmorgen, dem 4. Oktober, veröffentlichte Citrix NetScaler ADC/Gateway 14.1-73.41 und 13.1-64.28. FIPS-Kunden sollten zu 14.1-73.41 FIPS wechseln; 13.1 FIPS/NDcPP-Kunden zu 13.1-37.282. Am selben Tag fügte die CISA (die US-amerikanische Agentur für Cybersicherheit und Infrastruktursicherheit) CVE-2026-88779 zu ihrem KEV-Katalog hinzu — Known Exploited Vulnerabilities — mit einer Frist für die Behebung bis zum 7. Oktober 2026 für Bundesbehörden. Es ist die sechste ausgenutzte NetScaler-Schwachstelle, die die CISA 2026 aufgelistet hat.
Die Schwachstelle gilt, wenn das Gerät als SAML-SP (`add authentication samlAction`) oder SAML-IdP (`add authentication samlIdPProfile`) konfiguriert ist. Citrix gibt an, dass es gezielte Angriffe auf ungemilderte Bereitstellungen beobachtet hat und Global Deny Lists gegen bekannte schädliche IPs anbietet, aber dazu drängt, die Sicherheitsupdates so schnell wie möglich zu installieren. Organisationen, die gerade für CVE-2026-88771 bis 88778 aktualisiert haben, müssen erneut aktualisieren, wenn die SAML-Voraussetzungen gelten.
Administratoren, die Abstürze untersuchen, die gemeldet wurden, entdeckten handgefertigte Authentifizierungsnutzernamen, die Shell-Befehle enthielten, die eine Payload von Adressen wie 213.209.159.55 herunterladen, sie als `/v` speichern und den Versuch der Ausführung unternehmen — direkt vor bestätigten `nsaaad`-Absturzsequenzen. Das zeigt Ausnutzungsversuche; es beweist nicht immer erfolgreiche Befehlsausführung. watchTowr Labs reproduzierte die Schwachstelle nach Honeypot-Meldungen. Das Muster ähnelt CVE-2025-6543, das ursprünglich als DoS eingestuft wurde, bevor spätere Angriffe RCE demonstrierten.
Für nordische und europäische Organisationen, die auf NetScaler als VPN-Gateway oder als federatives Login-Edge setzen, ist das Risiko konkreter Natur: Authentifizierungsausfälle können Remote-Arbeit unterbrechen und wenn RCE im großen Maßstab bestätigt wird, wird das Gerät zum initialen Zugriff für laterale Bewegung. NetScaler war in diesem Jahr bereits mehrmals Ziel von Angriffen, weshalb schnelles Patchen und forensische Triage Vorrang vor einem abwartenden Verhalten haben sollten.
Was IT- und Sicherheitsverantwortliche jetzt tun sollten
Aktualisieren Sie sofort auf 14.1-73.41 oder 13.1-64.28 (und entsprechende FIPS/NDcPP-Builds). Bestätigen Sie, ob SAML-SP/IdP konfiguriert ist. Überprüfen Sie `nsaaad`-/Pitboss-Abstürze, verdächtige SAML-Anfragen und unerwartete Downloads oder Binärdateien auf dem Gerät. Behandeln Sie einen vermuteten Kompromiss als vollständigen Kompromiss des Geräts: drehen Sie Geheimnisse, überprüfen Sie verbundene Systeme und folgen Sie der forensischen Triage unter CISA BOD 26-04, falls zutreffend. Sperrlisten können ergänzen - sie ersetzen das Patch nicht.