Citrix fordert Betreiber von NetScaler ADC und NetScaler Gateway auf, eine weitere kritische Sicherheitslücke zu schließen. Die als CVE-2026-107406 erfasste Schwachstelle kann eine Ausführung von Schadcode aus der Ferne oder einen Denial of Service ermöglichen. Sie erreicht nach CVSS 4.0 einen Wert von 9,5.
Betroffen sind nicht pauschal sämtliche NetScaler-Installationen. Entscheidend sind neben dem Softwarestand die aktivierten SAML-Funktionen: Je nach Version muss die Appliance als SAML Service Provider (SP) oder als SAML Identity Provider (IdP) konfiguriert sein. Bei einigen neueren Builds betrifft die Lücke nur die IdP-Konfiguration. Genau diese Verbindung aus Version und Betriebsmodus macht die Prüfung aufwendiger als einen einfachen Abgleich von Produktnamen.
Nach den derzeit veröffentlichten Informationen ist Citrix keine aktive Ausnutzung von CVE-2026-107406 bekannt. Das unterscheidet die neue Schwachstelle von mehreren kurz zuvor geschlossenen NetScaler-Lücken, die bereits vor ihrer Offenlegung für Angriffe verwendet wurden. Ein öffentlicher Exploit oder ein Proof of Concept wurde für CVE-2026-107406 ebenfalls nicht gemeldet.
Diese Versionen sollen Betreiber installieren
Für selbst verwaltete Systeme stellt Citrix aktualisierte Builds bereit. Betreiber sollen je nach eingesetztem Produktzweig mindestens auf NetScaler ADC und Gateway 14.1-73.46 beziehungsweise 13.1-64.29 aktualisieren. Für die FIPS-Ausgabe des 14.1-Zweigs nennt Citrix ebenfalls 14.1-73.46 FIPS. Systeme mit 13.1-FIPS oder 13.1-NDcPP benötigen mindestens den Build 13.1-37.283. Neuere Versionen dieser Zweige schließen die Lücke ebenfalls.
Wann CVE-2026-107406 relevant wird
Die Grafik zeigt die Verbindung zwischen NetScaler-Produkt, versionsabhängiger SAML-Konfiguration, Speicherfehler, möglichen Folgen und Update.
Auch Secure Private Access Hybrid setzt in bestimmten Bereitstellungen NetScaler-Instanzen ein. Solche Installationen müssen entsprechend aktualisiert werden. Bei von Citrix verwalteten Cloud-Diensten und Adaptive Authentication übernimmt der Anbieter nach eigenen Angaben die notwendigen Aktualisierungen. Für selbst betriebene Appliances liegt die Umsetzung dagegen beim jeweiligen Kunden.
Citrix führt die Schwachstelle unter CWE-119, also einer unzureichenden Begrenzung von Operationen innerhalb eines Speicherpuffers. Als mögliche Folgen nennt das Unternehmen Remote Code Execution und Denial of Service. Weitergehende technische Details zur Ausnutzung wurden in den vorliegenden Informationen nicht veröffentlicht.
Das Risiko hängt an der SAML-Rolle
Für Administratoren reicht deshalb die Frage „Welche NetScaler-Version läuft?“ nicht aus. Sie müssen für jede Instanz zusätzlich feststellen, ob SAML aktiviert ist und welche Rolle das System übernimmt. Ein Service Provider verarbeitet typischerweise Identitätsinformationen eines anderen Systems, während ein Identity Provider selbst Authentifizierungsinformationen für angebundene Dienste bereitstellt. Welche dieser Rollen CVE-2026-107406 angreifbar macht, hängt vom jeweiligen Softwarezweig und Build ab.
Ältere verwundbare Builds können laut Citrix sowohl in der SP- als auch in der IdP-Konfiguration betroffen sein. Bei einem Teil der neueren Builds ist die Angriffsfläche auf die IdP-Rolle begrenzt. Betreiber sollten daher nicht aus einer ungenutzten SP-Funktion schließen, dass ihre Appliance sicher ist – und umgekehrt. Maßgeblich ist die konkrete Kombination aus Versionsstand und Konfiguration, wie sie Citrix im Security Bulletin CTX697191 beschreibt.
Diese Bedingung kann die tatsächliche Angriffsfläche gegenüber einer produktweit ausnutzbaren Schwachstelle einschränken. Sie erschwert aber zugleich die Inventarisierung: Unternehmen mit mehreren Gateways, getrennten Mandanten oder unterschiedlichen Authentifizierungswegen müssen jede Instanz einzeln zuordnen. Eine zentrale Versionsliste ohne Konfigurationsdaten beantwortet die Betroffenheitsfrage nicht vollständig.
Keine bekannte Ausnutzung ist keine Entwarnung
Die Dringlichkeit entsteht auch aus dem zeitlichen Umfeld. Kurz vor CVE-2026-107406 hatte Citrix bereits mehrere aktiv ausgenutzte Schwachstellen in NetScaler-Produkten geschlossen. Dazu zählen CVE-2026-88771 und CVE-2026-88772, beide mit einem CVSS-Wert von 9,5. Google-Forscher beobachteten damit verbundene Angriffe seit Anfang September 2026. Betroffen waren demnach unter anderem Organisationen aus Verwaltung, Finanzwesen, Rechtsberatung und Bildung in Nordamerika und Europa.
Hinzu kommt CVE-2026-88779 mit einem CVSS-Wert von 8,7. Auch diese Speicherüberlauf-Schwachstelle betrifft SAML-Konfigurationen und wurde aktiv ausgenutzt. Die US-Behörde CISA nahm sie am 4. Oktober 2026 in ihren Katalog bekanntermaßen ausgenutzter Schwachstellen auf.
Diese Fälle belegen keine Ausnutzung der jetzt veröffentlichten CVE-2026-107406. Sie zeigen jedoch, dass NetScaler-Appliances aktiv nach verwertbaren Schwachstellen untersucht und angegriffen werden. Da Gateways häufig Zugänge, VPN-Verbindungen oder Single Sign-on-Funktionen vermitteln, sitzen sie an einer betrieblich sensiblen Stelle. Ein hoher CVSS-Wert allein beschreibt diese Position nicht; relevant ist die Kombination aus exponierter Infrastruktur, Authentifizierungsfunktion und möglicher Codeausführung.
Patchen beginnt mit einem belastbaren Inventar
Die unmittelbare Maßnahme ist das Update auf den für den jeweiligen Zweig genannten Build oder eine neuere Version. Davor sollten Betreiber aber den tatsächlichen Bestand erfassen: Produkt, Versionszweig, vollständige Buildnummer, SAML-Nutzung und Rolle als SP oder IdP. Secure-Private-Access-Hybrid-Installationen mit eigenen NetScaler-Instanzen gehören ausdrücklich in diese Prüfung.
Die neue Lücke macht damit ein wiederkehrendes operatives Problem sichtbar. Ein Patch lässt sich nur dann zuverlässig priorisieren, wenn Versions- und Konfigurationsdaten gemeinsam vorliegen. Bei CVE-2026-107406 entscheidet nicht der Produktname allein über die Betroffenheit, sondern der konkrete Betriebszustand jeder Appliance. Wer NetScaler lediglich als Eintrag im Geräteinventar führt, kennt damit noch nicht seine tatsächliche Angriffsfläche.
Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?