Citrix hat IT-Verantwortliche vor einer kritischen Schwachstelle mit der Kennung CVE-2026-107406 in NetScaler-ADC-Geräten und NetScaler-Gateway-Lösungen für den sicheren Fernzugriff gewarnt und dazu aufgefordert, die empfohlenen Aktualisierungen umgehend zu installieren. Das Problem beruht auf einer Schwachstelle durch Speicherüberlauf, die zur Remotebefehlsausführung auf dem Zielgerät oder zu einem Denial-of-Service-Zustand führen kann, durch den das Gerät ausfällt.
Nicht zwangsläufig alle NetScaler-Bereitstellungen sind gefährdet, da die Schwachstelle voraussetzt, dass das Gerät als Identitätsanbieter oder Dienstanbieter innerhalb des Protokolls Security Assertion Markup Language (SAML) konfiguriert ist. Citrix erklärte, dass zum Zeitpunkt der Veröffentlichung seines Sicherheitsbulletins keine Belege für eine Ausnutzung der Schwachstelle in realen Angriffen vorlägen. Dennoch forderte das Unternehmen betroffene Kunden auf, das Bulletin zu prüfen und die Systeme so schnell wie möglich zu aktualisieren.
Von Citrix empfohlene Versionen
Das Unternehmen hat die folgenden Versionen oder neuere Versionen zur Behebung des Problems festgelegt:
- NetScaler ADC und NetScaler Gateway 14.1-73.46 sowie neuere Versionen.
- NetScaler ADC und NetScaler Gateway 13.1-64.29 sowie nachfolgende Versionen des 13.1-Zweigs.
- NetScaler ADC 14.1-FIPS, Version 14.1-73.46 FIPS, sowie neuere Versionen des 14.1-FIPS-Zweigs.
- NetScaler ADC 13.1-FIPS und 13.1-NDcPP, Version 13.1.37.283, sowie nachfolgende Versionen der beiden Zweige.
Warum ist diese Warnung wichtig?
Shadowserver beobachtet mehr als 21.000 IP-Adressen mit NetScaler-Fingerprints im Internet, darunter etwas mehr als 1.500 Gateway-Instanzen und rund 20.000 NetScaler-ADC-Geräte. Diese Zahl gibt nicht an, wie viele Geräte tatsächlich exponierte Systeme, Honeypots oder bereits aktualisierte Systeme darstellen. Ebenso beweist sie nicht, dass alle die SAML-bezogene Konfiguration verwenden. Sie verdeutlicht jedoch das Ausmaß der potenziellen Angriffsfläche.
Die Priorität der Behebung steht im Zusammenhang mit einer jüngeren Serie von Angriffen auf NetScaler-Schwachstellen. Im März forderte Citrix seine Kunden auf, zwei Schwachstellen mit den Kennungen CVE-2026-3055 und CVE-2026-4368 zu beheben, wenige Tage bevor Angreifer begannen, sie auszunutzen. Im September veröffentlichte das Unternehmen Aktualisierungen für zwei Zero-Day-Schwachstellen zur Remotebefehlsausführung, CVE-2026-88771 und CVE-2026-88772. Diese wurden eingesetzt, um Webshells und Tunnel-Malware zu verbreiten, Zugangsdaten zu stehlen, Root-Zugriff zu erlangen und sich innerhalb interner Netzwerke zu bewegen.
Citrix veröffentlichte Anfang des Monats außerdem Notfallaktualisierungen für eine Denial-of-Service-Schwachstelle mit der Kennung CVE-2026-88779. Forscher und Systemadministratoren erklärten später, dass diese ebenfalls zur Remotebefehlsausführung ausgenutzt werden könne. Der Quelle zufolge hat die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) seit November 2021 27 aktiv ausgenutzte Schwachstellen in Citrix-Produkten aufgeführt, von denen sieben mit Ransomware-Angriffen in Verbindung standen.
In der Praxis müssen NetScaler-Verantwortliche zunächst prüfen, ob die SAML-Einstellungen aktiviert sind, anschließend den Versionszweig mit den Richtlinien von Citrix abgleichen und das passende Update einspielen. Das Fehlen einer bestätigten Ausnutzung der aktuellen Schwachstelle bedeutet nicht, dass ein Aufschub sicher ist, insbesondere weil frühere Schwachstellen im Produkt innerhalb kurzer Zeit von der Warnung zur Ausnutzung übergingen.