
Citrix fordert Kunden auf, einen Patch für eine weitere kritische NetScaler-Schwachstelle anzuwenden, nachdem wochenlang über aktiv ausgenutzte Probleme berichtet wurde. CVE-2026-107406 betrifft NetScaler ADC und NetScaler Gateway und kann zu Remote-Code-Ausführung oder Dienstverweigerung führen. Es wurde mit einem Score von 9,5 auf der CVSS v4.0-Skala bewertet.
Betroffene Konfigurationen hängen von der Softwareversion ab. Ältere Builds sind anfällig, wenn sie als SAML-Dienstanbieter oder als Identitätsanbieter (IdP) konfiguriert sind; einige neuere Builds sind nur in der IdP-Konfiguration anfällig. Die Citrix-Hinweise listen die betroffenen Builds und erforderlichen Updates auf. Der Patch ist auch für Secure Private Access Hybrid-Bereitstellungen erforderlich, die NetScaler-Instanzen verwenden. Citrix klassifiziert das Problem als CWE-119 – Unzureichende Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers. Kunden müssen ihre Bereitstellungen selbst aktualisieren. Für verwaltete Cloud-Dienste und Adaptive Authentication führt Citrix die erforderlichen Updates durch.
Citrix gab nicht an, ob diese Schwachstelle vor der Offenlegung als Zero-Day ausgenutzt wurde, würdigte jedoch Michael Tucker, Chiu Keong Tan und Alex Bernier vom XOR JPMorgan Chase-Team sowie Maxim Sukhanov für die Entdeckung. Laut Google-Forschern läuft die Kampagne zur Ausnutzung von CVE-2026-88772 mindestens seit Anfang September; sie betrifft wahrscheinlich Organisationen in den Bereichen Regierung, Finanzen, Recht und Bildung in Nordamerika und Europa. Citrix hat diese Schwachstelle Wochen später im Rahmen einer Veröffentlichung bekannt gegeben, die acht Schwachstellen behandelt. Letzten Freitag hat Citrix eine weitere ausnutzbare Schwachstelle offengelegt – CVE-2026-88779 mit einem Schweregradindex von 8,7. Sowohl diese als auch die neue Schwachstelle stehen im Zusammenhang mit Speicherüberlauf, der SAML-Konfigurationen betrifft. Die neue ermöglicht auch Remote-Code-Ausführung, hat einen höheren Score und wird von Citrix nicht als ausgenutzt identifiziert.
Das Material dient ausschließlich zu Informationszwecken und stellt keinen finanziellen Rat oder Empfehlung dar.




