Der Softwarehersteller Citrix hat eine kritische Schwachstelle in seinen Netzwerk-Appliances NetScaler ADC und NetScaler Gateway gemeldet. Die unter der Kennung CVE-2026-107406 geführte Lücke weist nach dem CVSS-4.0-Bewertungssystem einen Schweregrad von 9,5 auf.
Ursache des Sicherheitsproblems ist ein Speicherüberlauf in Installationen, die SAML-basiertes Single Sign-on (SSO) nutzen. Ein erfolgreicher Angriff kann nach Angaben des Unternehmens zur Ausführung von beliebigem Programmcode aus der Ferne (Remote Code Execution) oder zu einem Denial-of-Service-Zustand führen, der den regulären Dienstbetrieb lahmlegt.
Spezifische Konfigurationen und Builds betroffen
Von der Schwachstelle betroffen sind selbst betriebene Appliances, auf denen Konfigurationen als SAML-Service-Provider (SAML-SP) oder als SAML-Identity-Provider (IdP) eingerichtet sind. Bei den Software-Builds 14.1-73.37 bis 14.1-73.41 sowie 13.1-64.23 bis 13.1-64.28 – einschließlich der jeweiligen FIPS- und NDcPP-Äquivalente – greift die Anfälligkeit ausschließlich im Betrieb als IdP.
Bei älteren Builds besteht das Risiko dagegen sowohl im IdP- als auch im SP-Modus. Neben den klassischen Appliances müssen nach Angaben des Herstellers auch Systeme vom Typ Secure Private Access Hybrid-NetScaler aktualisiert werden.
Verwundbar sind alle Builds vor Version 14.1-73.46 sowie vor Version 13.1-64.29. Citrix stellt Sicherheitskorrekturen bereit und hat die Veröffentlichungen 14.1-73.46+, 13.1-64.29+, 14.1-73.46 FIPS+ sowie Version 13.1.37.283+ für Umgebungen mit 13.1-FIPS/NDcPP freigegeben.
Dringende Aktualisierung und Suche nach Artefakten
Am 10. Oktober 2026 empfahl Citrix den betroffenen Administratoren ein umgehendes Upgrade auf die korrigierten Softwareversionen. Ein alternativer Workaround steht nicht zur Verfügung; Geräte, die bereits das Ende ihres Lebenszyklus (End of Life) erreicht haben, müssen zwingend auf unterstützte Versionen migriert werden.
Wer sich mit der Absicherung kritischer Infrastrukturen befasst, muss heute proaktiv auf neue Bedrohungen und gesetzliche Anforderungen reagieren. Dieses kostenlose E-Book unterstützt Sie dabei, IT-Sicherheitslücken effizient zu schließen und Ihr Unternehmen langfristig zu schützen. Gratis-Report zu aktuellen Cyber-Security-Trends anfordern
Sicherheitsexperten von Tech Thought Leaders wiesen darauf hin, dass ein Upgrade allein bereits eingerichtete Persistenzmechanismen nicht beseitigt. Nach dem Einspielen der Aktualisierungen sei eine gezielte Suche nach verdächtigen Artefakten auf den Systemen erforderlich.
Für Citrix markierte die Veröffentlichung am 10. Oktober 2026 bereits das dritte Sicherheitsbulletin für NetScaler innerhalb von weniger als zwei Wochen und die vierte SAML-bezogene Sicherheitslücke seit März 2026. Zum Zeitpunkt der Veröffentlichung meldete das Unternehmen keine unmitigierten Exploits. Auch das CISA-Projekt Vulnrichment verzeichnete bislang keine beobachtete Ausnutzung und stufte die Lücke als nicht automatisierbar ein.
Hunderttausende Schnittstellen im Fokus von Analysen
Die potenzielle Angriffsfläche im Internet bleibt dennoch beträchtlich. Die Sicherheitsorganisation Shadowserver erfasste laut einem Bericht vom 10. Oktober 2026 über 21.000 öffentlich erreichbare NetScaler-IP-Adressen im Internet, darunter knapp 20.000 Systeme des Typs ADC und gut 1.500 Gateways. Wie viele dieser erreichbaren Instanzen tatsächlich anfällig konfiguriert sind, bleibt unklar.
Angesichts steigender Cyberrisiken durch Schwachstellen in Netzwerkschnittstellen setzen immer mehr Unternehmen auf gezielte Awareness-Kampagnen zur Hacker-Abwehr. Erfahren Sie im kostenlosen Anti-Phishing-Paket, wie Sie Ihre Organisation mit vier konkreten Schritten vor professionellen Angriffen schützen. Kostenloses Sicherheits-Paket jetzt herunterladen
Einer Auswertung des Sicherheitsanbieters CyCognito vom 11. Oktober 2026 zufolge entfallen 26,2 % der beobachteten Assets auf den Industrie- und Fertigungssektor (Industrials), 11,2 % auf Finanzunternehmen und 10,3 % auf den Bereich Health Care.
Knapp 30 % der untersuchten Schnittstellen wiesen ein NetScaler-AAA-Anmeldefenster auf, was nach Einschätzung der Analysten allerdings keinen SAML-Betrieb belegt. Spezifische Softwareversionen ließen sich bei den internetweiten Scans nicht mit hoher Konfidenz erkennen.

