▸▾Herleitung der Bewertung(4)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-88779, CVE-2026-88771, CVE-2026-88772+25
- Hoechster CVSS-Basiswert 9.8+18
- Wird laut Meldung tatsaechlich ausgenutzt: active exploitation, zero-day exploited+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-88771, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- 4 unabhaengige Herausgeber berichten den Sachverhalt
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Fuer 1 erkannte CVE(s) liegt noch kein CVSS-Basiswert vor (NVD-Rueckstau).
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
New NetScaler Zero-Day Exploited in Targeted Attacks Can Knock SAML Deployments Offline
Eine kritische Schwachstelle (CVE-2026-88779) in Citrix NetScaler ADC und Gateway wird aktiv ausgenutzt, um Denial-of-Service-Angriffe zu verursachen. Betroffen sind Systeme, die als SAML-Dienstanbieter oder Identitätsanbieter konfiguriert sind. Citrix hat Sicherheitsupdates veröffentlicht, die umgehend installiert werden sollten, um die Verfügbarkeit der Dienste zu gewährleisten.
SecBoard-Einordnung
Die aktive Ausnutzung dieser Schwachstelle kann zu einem vollständigen Ausfall kritischer Authentifizierungsdienste führen, was den Zugriff auf Unternehmensressourcen erheblich beeinträchtigt. Da es sich um einen Zero-Day handelt, besteht ein erhöhtes Risiko, wenn keine Patches angewendet werden.
Realistisch schlimmster Fall: Ein vollständiger und anhaltender Denial-of-Service für SAML-basierte Authentifizierungsdienste, der den Zugriff auf alle damit verbundenen Anwendungen und Systeme blockiert und somit den Geschäftsbetrieb zum Erliegen bringt.
Empfehlung: Installieren Sie umgehend die von Citrix bereitgestellten Sicherheitsupdates für NetScaler ADC und Gateway, insbesondere wenn diese als SAML-Dienstanbieter oder Identitätsanbieter konfiguriert sind.
Im erfassten Bestand
- ▸CVE-2026-88771 kommt damit in 23 erfassten Meldungen der letzten 90 Tage vor.
- ▸CVE-2026-88771 stand zum Zeitpunkt dieser Meldung seit 8 Tagen im KEV-Katalog der CISA.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 1.1%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-27
- Patch
- unbekannt
- CVSS
- 8.1 · HIGH
- EPSS
- 1.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-27
- Patch
- unbekannt
- CVSS
- unbekannt
- EPSS
- 0.3%
- Über das Netz
- unbekannt
- Anmeldung nötig
- unbekannt
- Nutzerinteraktion nötig
- unbekannt
- Angriffskomplexität
- unbekannt
- Beeinträchtigt
- unbekannt
- im KEV seit
- 2026-10-04
- Patch
- unbekannt
Betroffen
Organisationen, die Citrix NetScaler ADC und Gateway als SAML-Dienstanbieter oder Identitätsanbieter einsetzen.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (4)
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*
- cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie, ob Ihre Citrix NetScaler ADC- und Gateway-Instanzen als SAML-Dienstanbieter oder Identitätsanbieter konfiguriert sind.
- ▸Stellen Sie sicher, dass alle Citrix NetScaler ADC- und Gateway-Instanzen auf die neuesten gepatchten Versionen aktualisiert wurden.
▸ 1 weitere▾ weniger
- ▸Überwachen Sie Ihre NetScaler-Systeme auf ungewöhnliche Aktivitäten oder Anzeichen eines Denial-of-Service, insbesondere im Zusammenhang mit SAML-Diensten.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die spezifischen Angriffsvektoren oder die genaue Methode der Ausnutzung sind im Artikel nicht detailliert beschrieben.
- ▸Die Identität der Angreifer oder die Motivation hinter den Angriffen ist nicht angegeben.
- ▸Die geografische Reichweite oder die spezifischen Branchen, die von den Angriffen betroffen sind, sind nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Citrix extern erreichbar?
- Können wir Persistence detektieren?
MITRE ATT&CK(2)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„wird aktiv ausgenutzt, um Denial-of-Service-Angriffe zu verursachen“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
0
Zustellung
0
Ausnutzung
0
Einnistung
1
Fernsteuerung
0
Zielhandlung
0
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- CISA AdvisoriesPrimärbelegCISA Adds One Known Exploited Vulnerability to Catalog
- BleepingComputerKontextCitrix patches NetScaler SAML zero-day exploited in attacks
- SecurityWeekKontextExploitation of Citrix NetScaler Zero-Day Hits Appliances Patched Days Earlier
- The Hacker NewsKontextNew NetScaler Zero-Day Exploited in Targeted Attacks Can Knock SAML Deployments Offline
Der Vorgang wird seit 1 Tagen berichtet.
Quellen & Belege· 4 unterschiedliche Quellen
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap