Wenn du eine Citrix-NetScaler-Box am Internet hängen hast, ist heute kein guter Tag zum Abwarten. Die Sicherheitsfirma Fortinet meldet, dass die Lücke CVE-2026-3055 inzwischen im großen Stil ausgenutzt wird. Die Schwachstelle steht seit Ende März im KEV-Katalog der US-Behörde CISA — der Liste mit Lücken, von denen man weiß, dass Angreifer sie aktiv missbrauchen.
SO TICKT die Lücke
Betroffen sind NetScaler-ADC- und -Gateway-Appliances, die als SAML Identity Provider konfiguriert sind — also das zentrale Login-Tor für viele Firmen-Apps. Ein Angreifer schickt eine präparierte SAML-Anfrage an /saml/login und lässt dabei absichtlich ein Pflichtfeld (die AssertionConsumerServiceURL) weg. Die Appliance liest daraufhin über das eigentliche Datenende hinaus und gibt Speicherinhalte preis — ein sogenannter Memory Overread. Die geleakten Bytes landen im Cookie NSC_TASS. Im schlimmsten Fall lässt sich das zu Remote Code Execution ausbauen, also komplettem Zugriff auf das Gerät.
GEFAHR: Warum das so ernst ist
NetScaler-Geräte sitzen ganz vorne im Netzwerk und sehen oft Anmeldedaten, Tokens und Sessions im Klartext. Wer hier Speicher abgreifen kann, fischt potenziell gültige Logins ab — ganz ohne eigenes Passwort. Genau dieses Muster kennen wir aus früheren NetScaler-Wellen wie „CitrixBleed“. Mit CVSS 9.8 von 10 ist die Lücke fast am Maximum, und sie braucht weder einen Login noch eine Nutzerinteraktion.
SO rettest du deine Box in 3 Schritten
1. Patchen. Citrix hat Updates bereitgestellt. Sichere Versionen sind 14.1-66.59 und 13.1-62.23 sowie für die FIPS-/NDcPP-Linie 13.1-37.262. Ältere Builds bekommen den Fix nicht — dort heißt es zuerst auf eine unterstützte Linie hochziehen.
2. Aufräumen. Da die Lücke Speicher mit Session-Daten leaken kann, solltest du nach dem Update aktive Sessions beenden und Schlüssel/Passwörter rotieren. Ein reines Patchen wirft schon eingenistete Angreifer nicht automatisch raus.
3. Prüfen. Schau in die Logs nach auffälligen Anfragen an /saml/login ohne ACS-URL. Workarounds gibt es laut Citrix keine sauberen — der einzige verlässliche Schutz ist das Update.
Kurz gesagt: Wer NetScaler als SAML-Login nutzt, sollte heute patchen und danach Sessions und Geheimnisse erneuern. Diese Lücke wird nicht theoretisch ausgenutzt, sondern jetzt — in der Breite.
Häufige Fragen
Welche Versionen sind betroffen?
Wie merke ich, ob mein System verwundbar ist?
Wie behebe ich das Problem konkret?
Gab es schon aktive Angriffe?
Quellen: NVD CVE-2026-3055, Threat-Modeling.com, CISA KEV, Help Net Security.