#Netzwerk & Sicherheit · 3 Min. Lesezeit · Tim Rinkel

NOTFALL! Citrix-Lücke wird JETZT massenhaft ausgenutzt — deine NetScaler-Box blutet Speicher

NOTFALL! Citrix-Lücke wird JETZT massenhaft ausgenutzt — deine NetScaler-Box blutet Speicher

Wenn du eine Citrix-NetScaler-Box am Internet hängen hast, ist heute kein guter Tag zum Abwarten. Die Sicherheitsfirma Fortinet meldet, dass die Lücke CVE-2026-3055 inzwischen im großen Stil ausgenutzt wird. Die Schwachstelle steht seit Ende März im KEV-Katalog der US-Behörde CISA — der Liste mit Lücken, von denen man weiß, dass Angreifer sie aktiv missbrauchen.

SO TICKT die Lücke

Betroffen sind NetScaler-ADC- und -Gateway-Appliances, die als SAML Identity Provider konfiguriert sind — also das zentrale Login-Tor für viele Firmen-Apps. Ein Angreifer schickt eine präparierte SAML-Anfrage an /saml/login und lässt dabei absichtlich ein Pflichtfeld (die AssertionConsumerServiceURL) weg. Die Appliance liest daraufhin über das eigentliche Datenende hinaus und gibt Speicherinhalte preis — ein sogenannter Memory Overread. Die geleakten Bytes landen im Cookie NSC_TASS. Im schlimmsten Fall lässt sich das zu Remote Code Execution ausbauen, also komplettem Zugriff auf das Gerät.

GEFAHR: Warum das so ernst ist

NetScaler-Geräte sitzen ganz vorne im Netzwerk und sehen oft Anmeldedaten, Tokens und Sessions im Klartext. Wer hier Speicher abgreifen kann, fischt potenziell gültige Logins ab — ganz ohne eigenes Passwort. Genau dieses Muster kennen wir aus früheren NetScaler-Wellen wie „CitrixBleed“. Mit CVSS 9.8 von 10 ist die Lücke fast am Maximum, und sie braucht weder einen Login noch eine Nutzerinteraktion.

SO rettest du deine Box in 3 Schritten

1. Patchen. Citrix hat Updates bereitgestellt. Sichere Versionen sind 14.1-66.59 und 13.1-62.23 sowie für die FIPS-/NDcPP-Linie 13.1-37.262. Ältere Builds bekommen den Fix nicht — dort heißt es zuerst auf eine unterstützte Linie hochziehen.

2. Aufräumen. Da die Lücke Speicher mit Session-Daten leaken kann, solltest du nach dem Update aktive Sessions beenden und Schlüssel/Passwörter rotieren. Ein reines Patchen wirft schon eingenistete Angreifer nicht automatisch raus.

3. Prüfen. Schau in die Logs nach auffälligen Anfragen an /saml/login ohne ACS-URL. Workarounds gibt es laut Citrix keine sauberen — der einzige verlässliche Schutz ist das Update.

Kurz gesagt: Wer NetScaler als SAML-Login nutzt, sollte heute patchen und danach Sessions und Geheimnisse erneuern. Diese Lücke wird nicht theoretisch ausgenutzt, sondern jetzt — in der Breite.

Häufige Fragen

Welche Versionen sind betroffen?
Verwundbar sind NetScaler ADC und Gateway der Linien 14.1 und 13.1 — inklusive der FIPS- und NDcPP-Builds — sofern sie als SAML Identity Provider eingerichtet sind. Reine Load-Balancer ohne SAML-IdP-Rolle sind nach aktuellem Stand nicht direkt betroffen, sollten aber trotzdem zeitnah aktualisiert werden.
Wie merke ich, ob mein System verwundbar ist?
Prüfe, ob deine Appliance als SAML-IdP konfiguriert ist und ob die Build-Nummer unter den genannten Patch-Ständen liegt. In den Logs deuten Anfragen an /saml/login ohne AssertionConsumerServiceURL auf Ausnutzungsversuche hin.
Wie behebe ich das Problem konkret?
Spiele die Updates ein: 14.1-66.59, 13.1-62.23 oder für FIPS/NDcPP 13.1-37.262. Danach aktive Sessions beenden und Geheimnisse rotieren, weil über das Leck bereits Zugangsdaten abgeflossen sein könnten.
Gab es schon aktive Angriffe?
Ja. Die Lücke steht seit dem 30. März 2026 im CISA-KEV-Katalog, und Fortinet meldet inzwischen großflächige Ausnutzung gegen aus dem Internet erreichbare NetScaler-Appliances.

Quellen: NVD CVE-2026-3055, Threat-Modeling.com, CISA KEV, Help Net Security.

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert