Zum Inhalt springen
ittechwire

Technologie-Nachrichten mit offengelegten Quellen

  1. Startseite
  2. Sicherheit

Sicherheit

Citrix schließt kritische SAML-Lücke in NetScaler, die zur Codeausführung führen kann

CVE-2026-107406, nach CVSS v4.0 mit 9,5 bewertet, betrifft für SAML eingerichtete Appliances von NetScaler ADC und NetScaler Gateway. Citrix sind nach eigenen Angaben bislang keine nicht abgewehrten Exploits bekannt; Kunden sollen rasch aktualisieren.

ittechwire-Redaktion3 Min. LesezeitQuellen: 3KI-Übersetzung · Original: English
Bürogebäude des Citrix-Hauptsitzes in Fort Lauderdale, Florida, mit geschwungener Glasfassade, teils hinter Bäumen, davor parkende Autos, auf einer älteren Aufnahme
Coolcaesar at en.wikipedia · CC BY-SA 3.0

Das Wichtigste

  1. 1CVE-2026-107406 ist ein Speicherüberlauf in NetScaler ADC und NetScaler Gateway, der zu Remotecodeausführung oder Denial of Service führen kann; Citrix bewertet ihn mit 9,5 (CVSS v4.0).
  2. 2Betroffen sind nur Appliances, die als SAML-Service-Provider oder Identity Provider konfiguriert sind; bei aktuellen Builds ist nur die Rolle als Identity Provider verwundbar.
  3. 3Zu den korrigierten Versionen zählen 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS sowie 13.1.37.283 für 13.1-FIPS und 13.1-NDcPP, jeweils oder neuer.
  4. 4Citrix sind nach eigenen Angaben bislang keine nicht abgewehrten Exploits bekannt; The Register merkt an, dass Citrix nicht sagte, ob die Lücke vor der Offenlegung als Zero-Day genutzt wurde.
  5. 5Citrix aktualisiert seine selbst verwalteten Cloud-Dienste und Adaptive Authentication; von Kunden betriebene Appliances, einschließlich Secure Private Access Hybrid-Instanzen, müssen ihre Betreiber selbst aktualisieren.

Die ganze Meldung

Citrix hat ein Sicherheitsbulletin zu CVE-2026-107406 veröffentlicht, einer Schwachstelle in NetScaler ADC und NetScaler Gateway. Das Bulletin beschreibt sie als Speicherüberlauf, der zu Remotecodeausführung oder Denial of Service führen kann, ordnet sie CWE-119 zu, einer Klasse von Schwachstellen bei Speicherpuffern, und vergibt einen CVSS-v4.0-Basiswert von 9,5. Das Bulletin betrifft nur Appliances, die Kunden selbst betreiben; Cloud Software Group, das Unternehmen hinter Citrix, gibt an, die Updates für die von Citrix selbst verwalteten Cloud-Dienste und Adaptive Authentication einzuspielen.

Eine Appliance ist nur angreifbar, wenn sie als SAML-Service-Provider (SP) oder SAML-Identity-Provider (IdP) fungiert; welche Rolle relevant ist, hängt vom Build ab. Bei Builds älter als 14.1-73.37 und 13.1-64.23 sowie bei FIPS-Builds älter als 14.1-73.37 FIPS und 13.1-37.279 sind beide Rollen betroffen. Bei den neueren Builds 14.1-73.37 bis 14.1-73.41 (einschließlich der 14.1-FIPS-Entsprechungen), 13.1-64.23 bis 13.1-64.28 sowie den 13.1-FIPS/NDcPP-Builds 13.1-37.279 bis 13.1-37.282 ist laut Citrix nur die Rolle als Identity Provider verwundbar.

Citrix nennt folgende korrigierte Versionen: 14.1-73.46 oder neuer für den Zweig 14.1, 13.1-64.29 oder neuer innerhalb von 13.1, 14.1-73.46 FIPS oder neuer für 14.1-FIPS sowie 13.1.37.283 oder neuer für die Editionen 13.1-FIPS und 13.1-NDcPP. NetScaler-Instanzen, die Teil von Secure Private Access Hybrid-Bereitstellungen sind, sind ebenfalls betroffen und benötigen dasselbe Upgrade. Um festzustellen, ob ein Gerät eine der beiden SAML-Rollen nutzt, können Administratoren laut Citrix in der Konfiguration nach Einträgen suchen, die add authentication samlAction (Service Provider) oder add authentication samlIdPProfile (Identity Provider) entsprechen.

Zur Ausnutzung erklärte Citrix in einer von BleepingComputer zitierten Stellungnahme: „Zum Zeitpunkt der Veröffentlichung des Bulletins sind Citrix keine nicht abgewehrten Exploits dieser Schwachstelle bekannt“. The Register merkt an, dass Citrix nicht angab, ob die Lücke vor ihrer Offenlegung als Zero-Day ausgenutzt wurde. Das Bulletin dankt Forschern des XOR Team von JPMorgan Chase. BleepingComputer berichtet, dass Shadowserver mehr als 21.000 IP-Adressen mit NetScaler-Fingerabdrücken im Internet erfasst, davon fast 20.000 ADC-Appliances und etwas mehr als 1.500 Gateway-Instanzen; es ist jedoch nicht bekannt, wie viele davon Honeypots, bereits gepatcht oder verwundbar konfiguriert sind.

Der Fix folgt auf mehrere NetScaler-Lücken, die Angreifer in diesem Jahr ausgenutzt haben. Anfang dieses Monats lieferte Citrix Notfall-Updates für CVE-2026-88779, eine Denial-of-Service-Zero-Day-Lücke, die laut The Register mit 8,7 bewertet ist und die nach späteren Angaben von Forschern und Administratoren auch Codeausführung ermöglichte, wie BleepingComputer berichtet. Laut The Register betreffen sowohl diese als auch die neue Lücke Speicherüberläufe in SAML-Konfigurationen. Im September behob Citrix zwei ausgenutzte Zero-Day-Lücken, CVE-2026-88771 und CVE-2026-88772; Forscher von Google erklärten, eine Kampagne, die CVE-2026-88772 missbrauchte, laufe seit mindestens Anfang September. BleepingComputer ergänzt, dass CISA 27 Citrix-Schwachstellen seit November 2021 als aktiv ausgenutzt führt, sieben davon bei Ransomware-Angriffen.

Warum es wichtig ist

NetScaler ADC und Gateway stehen am Netzwerkrand, und Angreifer haben in den vergangenen Wochen mehrere NetScaler-Lücken ausgenutzt, einige davon, bevor Patches existierten. Citrix meldet bislang keine Ausnutzung dieser Lücke, doch sie ist höher bewertet als CVE-2026-88779, die ausgenutzt wurde. Shadowserver sieht mehr als 21.000 NetScaler-Systeme online, wobei unklar ist, wie viele eine verwundbare SAML-Konfiguration nutzen. Organisationen, die eigene Appliances betreiben, müssen ihren Build und ihre SAML-Rolle prüfen und aktualisieren.

Zeitleiste

  1. · Veröffentlicht

Themen#Citrix#NetScaler#CVE-2026-107406#Schwachstellen#SAML

Quellen

Diese Meldung stützt sich auf die folgenden Quellen. Lesen Sie sie für den vollständigen Kontext.

  1. 1Citrix (Cloud Software Group) · PrimärquelleCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
  2. 2The Register · NachrichtenberichtCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
  3. 3BleepingComputer · NachrichtenberichtCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com