# Einordnung: NetScaler-Zero-Day trifft Fernwartung

Von Max Gilg · 04.10.2026 · 2 Min. Lesezeit

Kurz gesagt: Citrix NetScaler: Zero-Day CVE-2026-88779 wird ausgenutzt. Wer SAML nutzt, sollte sofort auf 14.1-73.41 bzw. 13.1-64.28 patchen – auch die Fernwartung.

## Was ist bei Citrix NetScaler passiert?

[Bild: Infografik: NetScaler-Zero-Day gefährdet den Fernzugriff]

Für NetScaler ADC und Gateway ist ein Zero-Day (CVE-2026-88779) im Umlauf. Laut heise wird er offenbar bereits ausgenutzt: Sicherheitsforscher beobachteten Angriffe auf Honeypots, watchTowr konnte die Lücke reproduzieren. Betroffen sind Geräte, die als SAML Service Provider oder Identity Provider konfiguriert sind. Wer SAML so nutzt, sollte jetzt auf die gepatchten Builds aktualisieren: 14.1-73.41 bzw. 14.1-73.41 FIPS, 13.1-64.28 sowie 13.1-37282 für 13.1-FIPS/NDcPP. Das gilt besonders, wenn über das Gateway der Fernzugriff auf Anlagen läuft.

Laut Citrix-Advisory CTX697174 handelt es sich um eine Memory-Overflow-Schwachstelle (CVSS 4.0: 8,7). Ein Exploit ist seit dem Abend des 2. Oktober 2026 im Umlauf. Das Advisory nennt als Folge nur Abstürze (DoS). heise berichtet dagegen auch von Codeausführung, gestützt auf Honeypot-Beobachtungen eines Sicherheitsforschers, der dort ein Malware-Binary fand. Advisory und Presseberichte widersprechen sich an dieser Stelle also. Es ist nicht der erste ausgenutzte NetScaler-Zero-Day seit August.

## Was bedeutet das für Betreiber in Bayern, Salzburg und Tirol?

Meine Einordnung: In vielen Betrieben ist NetScaler das Remote-Access-Gateway. Darüber greifen oft auch Dienstleister und Maschinenbauer auf Anlagen zu. Ob KRITIS-Betreiber konkret betroffen sind, ist nicht belegt. Klar ist aber: Stürzt das Gateway ab, fällt der Fernzugriff aus. Für die Instandhaltung heißt das im Störfall: kein Zugriff auf die SPS, Techniker müssen anreisen, und der Wiederanlauf dauert länger.

## Was tun, wenn der Fernzugriff über NetScaler läuft? Drei Sofortmaßnahmen

- Patchen (CC5 Risk-Based Vulnerability Management): Prüfen, ob SAML als SP oder IdP aktiv ist – in der Konfiguration nach „add authentication samlAction“ bzw. „samlIdPProfile“ suchen – und auf 14.1-73.41 bzw. 14.1-73.41 FIPS, 13.1-64.28 oder 13.1-37282 (13.1-FIPS/NDcPP) aktualisieren. Wichtig: Laut heise waren die angegriffenen Honeypots bereits gepatcht – ein früherer Patch schützt also nicht automatisch vor dieser neuen Lücke. Edge Devices mit aktiv ausgenutzter Schwachstelle kommen zuerst dran.

- Auf Kompromittierung prüfen (CC1 ICS Incident Response): Unerklärliche Abstürze seit dem 2. Oktober als Warnsignal behandeln, Logs sichern und auswerten. heise berichtet von Codeausführung, deshalb reicht der Patch allein nicht.

- Fernzugriff absichern (CC4 Secure Remote Access): Klären, welche Anlagen über das Gateway erreichbar sind. Dazu einen Plan B für Wartungszugriffe festlegen, etwa einen eigenen Jump Host mit sauberer Segmentierung zum OT-Netz.

[Bild: Schema: Drei Sofortmaßnahmen bei NetScaler-Fernzugriff]

## Fazit

Ich empfehle, NetScaler als das zu behandeln, was es ist: die Haustür zur Anlage. Mehrere ausgenutzte Zero-Days seit August zeigen, dass ein Remote-Access-Gateway laufend überwacht und schnell gepatcht werden muss. NIS2-pflichtige Einrichtungen sollten zusätzlich ihre Meldepflichten prüfen. Den aktuellen Stand zu NetScaler und weiteren OT-relevanten Schwachstellen fassen wir in der OT-Lage vom 4. Oktober 2026 (/ot-lage/2026-10-04.html) zusammen. Im Ernstfall unterstützt unsere OT-Notfallhilfe (/leistungen/ot-notfallhilfe/). Beim Priorisieren von Patches hilft unser OT-Schwachstellen-Management (/leistungen/ot-schwachstellen-management/).

Korrigiert am 04.10.2026: Begriff „Fernwartung“ durch „Fernzugriff“ ersetzt.

## Quellen

- www.heise.de (https://www.heise.de/news/Netscaler-Admins-aufgepasst-Zero-Day-verursacht-Crashes-und-Codeausfuehrung-11474971.html)
- support.citrix.com (https://support.citrix.com/external/article/CTX697174/citrix-netscaler-adc-and-citrix-netscale.html)
- securityonline.info (https://securityonline.info/citrix-netscaler-cve-2026-88779-exploited/)
- vuldb.com (https://vuldb.com/cve/CVE-2026-88779)
[Bild: Max Gilg]Über den Autor
Max Gilg ist OT-Cybersecurity-Experte aus Rosenheim und in der Anlagentechnik zu Hause – dort, wo IT die echte Welt sabotiert. Seit über 15 Jahren schützt er Strom, Wasser und Industrie (heute mit Dragos, zuvor u. a. Claroty, Stadtwerke Rosenheim) und ordnet für Redaktionen Angriffe und unklare Schadensereignisse ein – kurzfristig, auch live aus dem Studio in Rosenheim. Mehr über Max Gilg → (/max-gilg/)
← Alle Artikel (/blog/)
Zuletzt aktualisiert: 04.10.2026
