Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

Einspielen, durchatmen, weitermachen? Bei Citrix NetScaler reichte das offenbar nicht.
Nur wenige Tage nachdem zwei andere aktiv ausgenutzte Schwachstellen gepatcht wurden, meldete Citrix eine weitere Sicherheitslücke.
Betroffen sind bestimmte NetScaler-Systeme, die für SAML konfiguriert sind.
Für Unternehmen ist das eine wichtige Erinnerung: Ein installiertes Update ist kein automatischer Nachweis dafür, dass ein System wieder sicher und stabil läuft. Nach einem Sicherheitsvorfall gehören auch Protokolle, Erreichbarkeit und mögliche Veränderungen am System auf den Prüfstand.
Die neue Schwachstelle trägt die Kennung CVE-2026-88779 und betrifft NetScaler ADC und NetScaler Gateway, wenn diese als SAML Service Provider oder Identity Provider eingerichtet sind. Citrix stuft sie als schwerwiegend ein und beschreibt sie als Speicherüberlauf, der zu einem Ausfall des Dienstes führen kann. Wiederholte Angriffe könnten die Systeme dauerhaft nicht verfügbar machen. Citrix zufolge gibt es bislang keine Hinweise auf eine Beeinträchtigung der Datenintegrität.
Angriffe wurden demnach bei noch nicht ausreichend geschützten Systemen beobachtet. Sicherheitsforscher berichteten außerdem von Angriffen auf aktualisierte Honeypot-Systeme und von einem dort heruntergeladenen Schadprogramm. Hinweise auf mögliche Ausführung von Schadcode sind damit ernst zu nehmen, aber nicht gleichbedeutend mit einem bestätigten erfolgreichen Angriff auf jedes betroffene System.
Die Meldung kam kurz nach Warnungen vor zwei weiteren aktiv ausgenutzten NetScaler-Schwachstellen, CVE-2026-88771 und CVE-2026-88772. Administratoren berichteten, dass bereits aktualisierte Systeme weiterhin neu starteten. In ausgewerteten Protokollen fanden sich Anmeldeversuche mit Shell-Befehlen im Benutzernamenfeld, die offenbar dazu dienen sollten, ein schädliches Skript herunterzuladen und auszuführen.
Ein untersuchtes Skript soll versucht haben, Web-Shells zu installieren, Änderungen über Neustarts hinweg zu erhalten und Konfigurationen sowie Backups abzugreifen. Ob diese Aktionen auf betroffenen Systemen tatsächlich erfolgreich waren, war laut Bericht nicht belegt. Genau deshalb zählt neben dem Patchen auch die Prüfung, ob ein System bereits kompromittiert oder verändert wurde.
Die US-amerikanische CISA nahm CVE-2026-88779 am 4. Oktober 2026 in ihren Katalog bekannter, ausgenutzter Schwachstellen auf und setzte für Bundesbehörden eine Behebungsfrist bis zum 7. Oktober. Das unterstreicht die Dringlichkeit, ersetzt aber nicht die eigene Prüfung, welche Systeme und Geschäftsprozesse im Unternehmen betroffen sind.
Sicherheitsupdates bleiben unverzichtbar. Doch bei aktiv ausgenutzten Schwachstellen ist Patchen nur ein Teil der Reaktion: Unternehmen müssen auch nachvollziehen, was vor dem Update passiert ist und ob das System danach wieder zuverlässig betrieben werden kann.
Wer kritische Zugangssysteme betreibt, sollte deshalb einen klaren Ablauf für Sicherheitsmeldungen haben: Betroffenheit feststellen, Maßnahmen priorisieren, Systeme prüfen und Entscheidungen dokumentieren. So wird aus einer dringenden Warnung ein kontrollierbarer Prozess – statt einer hektischen Folge einzelner Maßnahmen.