Citrix NetScaler: Neue kritische SAML-Lücke CVE-2026-107406 trifft auch frisch gepatchte Gateways
Citrix hat am 08.10.2026 das Bulletin CTX697191 zur kritischen Schwachstelle CVE-2026-107406 in NetScaler ADC und Gateway veröffentlicht. Der Speicherüberlauf kann zu Codeausführung oder Denial of Service führen, betrifft nur Appliances mit SAML-SP- oder SAML-IdP-Konfiguration und erreicht auch die Notfall-Builds der vergangenen Wochen. Fixes: 14.1-73.46 und 13.1-64.29.

Citrix hat am 08.10.2026 das Security Bulletin CTX697191 veröffentlicht und schließt damit die kritische Schwachstelle CVE-2026-107406 in NetScaler ADC und NetScaler Gateway. Es handelt sich um einen Speicherüberlauf, der laut Hersteller zu Remote Code Execution oder zu Denial of Service führen kann. Betroffen sind ausschließlich kundenverwaltete Appliances, die als SAML Service Provider (SP) oder SAML Identity Provider (IdP) konfiguriert sind. Pikant: Auch die Builds, die erst Ende September und Anfang Oktober als Notfall-Updates verteilt wurden, sind als SAML-IdP weiterhin verwundbar.
Nicht betroffen sind NetScaler-Instanzen ohne SAML-Konfiguration sowie die von Citrix verwalteten Cloud-Dienste und die von Citrix verwaltete Adaptive Authentication, dort spielt Cloud Software Group die Updates selbst ein. Wer ein aus dem Internet erreichbares Gateway mit SAML betreibt, sollte nicht auf das nächste Wartungsfenster warten, sondern noch heute auf die neuen Builds aktualisieren. Hintergrund liefern unsere Beiträge zu den Zero-Days CVE-2026-88771 und CVE-2026-88772 und zu den SAML-Abstürzen nach dem Notfall-Patch.
Was ist passiert?
Am 27.09.2026 hatte Citrix acht Lücken geschlossen, darunter zwei bereits ausgenutzte Zero-Days. Kurz darauf stürzten gepatchte Appliances mit SAML-Authentifizierung ab. Am 04.10.2026 folgte laut Borns IT-Blog das Bulletin zu CVE-2026-88779, einem Speicherüberlauf mit Denial-of-Service-Folgen (CVSS 4.0: 8.7), behoben in 14.1-73.41 und 13.1-64.28. Die US-Behörde CISA hat CVE-2026-88779 am 04.10.2026 in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen.
Mit CTX697191 vom 08.10.2026 kommt nun eine weitere Lücke im selben Umfeld hinzu. Citrix ordnet den Fehler CWE-119 zu, also einer fehlenden Begrenzung von Speicherzugriffen auf einen Puffer. Gemeldet haben ihn Forscher des JPMorgan Chase XOR Team und Maxim Suhanov. Die NVD führt den Eintrag seit dem Abend des 08.10.2026, eine eigene Bewertung durch NIST steht noch aus.
Wer ist betroffen?
Die Betroffenheit hängt von Build und SAML-Rolle ab. Nur als SAML-IdP verwundbar sind die zuletzt verteilten Builds:
- NetScaler ADC und NetScaler Gateway 14.1-73.37 bis einschließlich 14.1-73.41
- NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS bis einschließlich 14.1-73.41 FIPS
- NetScaler ADC und NetScaler Gateway 13.1-64.23 bis einschließlich 13.1-64.28
- NetScaler ADC 13.1-FIPS und 13.1-NDcPP 13.1-37.279 bis einschließlich 13.1-37.282
Ältere Builds, also 14.1 vor 73.37, 13.1 vor 64.23 sowie die entsprechenden FIPS- und NDcPP-Stände, sind sowohl als SAML-SP als auch als SAML-IdP verwundbar. Ausdrücklich betroffen sind auch Secure-Private-Access-Hybrid-Umgebungen mit eigenen NetScaler-Instanzen. Nicht mehr unterstützte Versionszweige nennt das Bulletin nicht, für sie gibt es keine Updates.
Wie kritisch ist das?
Citrix bewertet CVE-2026-107406 mit einem CVSS-v4.0-Basiswert von 9.5 und dem Schweregrad Critical. Der Vektor beschreibt einen Angriff über das Netzwerk ohne Anmeldung und ohne Nutzerinteraktion, allerdings mit hoher Angriffskomplexität. Eine Ausnutzung wird als Remote Code Execution oder Denial of Service beschrieben, unter welchen Bedingungen welche Folge eintritt, lässt das Bulletin offen.
Zur Lage: Das Bulletin enthält keinen Hinweis auf beobachtete Angriffe, und im KEV-Katalog der CISA stand CVE-2026-107406 bei unserer Prüfung am 09.10.2026 nicht. Eine aktive Ausnutzung ist damit derzeit nicht belegt. Angesichts der Angriffswellen auf NetScaler-SAML-Endpunkte in den vergangenen zwei Wochen ist ein schneller Exploit aber realistisch. Die Einordnung lautet daher: Nur relevant für NetScaler-Instanzen mit SAML-Konfiguration, dort aber akut kritisch und noch heute zu patchen.
Was sollten Admins jetzt tun?
- Alle kundenverwalteten NetScaler ADC und Gateway-Instanzen inventarisieren, Build-Stand je Knoten notieren und in der laufenden Konfiguration nach
add authentication samlAction(SAML-SP) undadd authentication samlIdPProfile(SAML-IdP) suchen. Ein Treffer bedeutet Betroffenheit nach Citrix-Kriterium. - Betroffene Systeme auf 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS beziehungsweise 13.1-37.283 (13.1-FIPS und NDcPP) oder neuer aktualisieren. Bei HA-Paaren beide Knoten berücksichtigen.
- Wer NetScaler Console nutzt, kann im Security Advisory Dashboard unter CVE Detection nach CVE-2026-107406 filtern und die betroffenen Instanzen direkt in den Upgrade-Workflow übernehmen. Der automatische Scan kann laut Dokumentation einige Stunden brauchen, ein manueller Scan beschleunigt das.
- Secure-Private-Access-Hybrid-Instanzen nicht vergessen, sie stehen ausdrücklich im Bulletin.
- Seit dem 27.09.2026 auf unerwartete Neustarts, Abstürze von Authentifizierungsdiensten, neue Dateien und ungewöhnliche ausgehende Verbindungen prüfen. Bei Auffälligkeiten eine Kompromittierung in Betracht ziehen und den Citrix-Support einbinden.
Einordnung für Unternehmen
Für viele kleine und mittlere Unternehmen ist NetScaler Gateway der zentrale Zugang für Homeoffice und Dienstleister, häufig mit SAML-Anmeldung über einen externen Identity Provider. Drei SAML-bezogene Updates in knapp zwei Wochen zeigen, dass dieser Codepfad derzeit intensiv untersucht wird. Ein eingespieltes Notfall-Update ist kein Grund zur Entwarnung.
Wer Gateways von einem Dienstleister betreuen lässt, sollte dort Build-Stand und SAML-Rolle erfragen. Mittelfristig gehören Reboots und ausgehende Verbindungen von Edge-Geräten in ein zentrales Monitoring, dazu ein Plan für den Fernzugang, falls das Gateway kurzfristig vom Netz muss.
Passende Anleitungen auf S-EDV
- Wazuh mit Docker als XDR und SIEM betreiben: Ereignisse von Edge-Geräten zentral auswerten.
- Logs mit Grafana Loki zentralisieren: Syslog von Appliances sammeln und Neustarts sichtbar machen.
- NetScaler CVE-2026-8451: SAML-Speicherleck nach CitrixBleed-Muster: frühere SAML-Lücke als Hintergrund.
Quellen
- Citrix: Sicherheitsbulletin CTX697191 zu CVE-2026-107406 (08.10.2026)
- NIST NVD: Eintrag zu CVE-2026-107406
- NetScaler-Dokumentation: Betroffene Instanzen für CVE-2026-107406 finden und beheben
- Borns IT- und Windows-Blog: Kritische Schwachstelle CVE-2026-107406 in NetScaler (09.10.2026)
- Borns IT- und Windows-Blog: SAML-Schwachstelle CVE-2026-88779 patchen (04.10.2026)
- CISA: Katalog bekannter ausgenutzter Schwachstellen


