SAML-authenticatie op NetScaler
Citrix onderzoekt een nieuwe kwetsbaarheid in NetScaler-omgevingen die SAML-authenticatie gebruiken in combinatie met Gateway of AAA.

T-Update
Deze liveblog bevat informatie over een nieuwe kwetsbaarheid in NetScaler-omgevingen die SAML-authenticatie gebruiken in combinatie met Gateway of AAA.
Laatste update blog op 4 oktober
Update 4 oktober 2026
Patch voor SAML-probleem,onduidelijkheid over RCE
Citrix heeft een beveiligingsupdate uitgebracht voor het eerder gemelde probleem met SAML-authenticatie op NetScaler. Het bijbehorende security bulletin, CTX697174, beschrijft de kwetsbaarheid als een Denial-of-Service-kwetsbaarheid (DoS). Gisteren waren er echter signalen van een Remote Code Execution-kwetsbaarheid (RCE).
Achtergrond
Op 2 oktober 2026 meldde Citrix een nieuw probleem in NetScaler-omgevingen die SAML-authenticatie gebruiken in combinatie met Gateway of AAA. Een NetScaler is getroffen als de configuratie 'add authentication samlAction' of 'add authentication samlIdPProfile' bevat.
Met CTX697174 heeft Citrix hiervoor nu een update gepubliceerd. Het probleem staat volgens Citrix los van de kwetsbaarheden uit CTX697096.
Risico
De patch verhelpt een DoS-kwetsbaarheid, terwijl onduidelijk is of de mogelijke RCE-kwetsbaarheid blijft bestaan; of dat er geen sprake is geweest van een RCE-kwetsbaarheid.
Advies
- Installeer de laatste patch. Werk alle NetScaler-appliances bij naar de versie uit CTX697174.
- Laat NetScalers uitgeschakeld. Zolang er onduidelijkheid bestaat over een mogelijke RCE-kwetsbaarheid, adviseren wij om NetScalers met SAML-authenticatie losgekoppeld van het internet te laten, ook na het installeren van de patch.
- Stel bewijsmateriaal veilig. Borg core dumps uit /var/core/, de logbestanden en een support bundle van appliances die zijn vastgelopen of herstart. Deze gegevens zijn nodig om achteraf vast te stellen of er sprake is geweest van misbruik.
Wij volgen de ontwikkelingen nauwlettend en werken dit advies bij zodra er meer duidelijkheid is over de aard van de kwetsbaarheid.
Heeft u vragen over de mogelijke impact op uw omgeving, of wenst u ondersteuning bij het beoordelen van uw NetScalers of het veiligstellen van bewijsmateriaal? Neem dan contact op met T-CERT.
Update 3 oktober 2026
Citrix onderzoekt een nieuw kwetsbaarheid in NetScaler-omgevingen die SAML-authenticatie gebruiken in combinatie met Gateway of AAA. Citrix kondigt een security bulletin en bijbehorende updates aan, maar heeft op dit moment nog geen gepatchte versie, CVE-nummer of volledige analyse gepubliceerd.
Achtergrond
Citrix onderzoekt een nieuw kwetsbaarheid in NetScaler-omgevingen die SAML-authenticatie gebruiken in combinatie met Gateway of AAA. Volgens Citrix staat dit probleem los van de kwetsbaarheden uit bulletin CTX697096, waarover wij eerder berichtten. Het probleem treedt alleen op bij een specifieke configuratie.
Risico
Een NetScaler is volgens Citrix getroffen als ten minste één van de volgende configuratieregels aanwezig is:
add authentication samlAction
add authentication samlIdPProfile
Dit betreft zowel NetScalers die optreden als SAML ServiceProvider als NetScalers die als SAML Identity Provider zijn ingericht. Beheerders melden dat het authenticatieproces nsaaad vastloopt bij het verwerken van afwijkende SAML-verzoeken. Dit kan leiden tot een failover binnen een high-availability-configuratie of tot een herstart van de appliance. Dit betreft ook systemen die al zijn bijgewerkt naar 14.1-73.37 of13.1-64.23.
Wij beschouwen dit als een beveiligingsprobleem en niet alleen als een stabiliteitsprobleem. Inmiddels is misbruik van de kwetsbaarheid waargenomen.
Citrix publiceert het via het security-kanaal en kondigt een security bulletin aan. Zolang de oorzaak niet bekend is, kan niet worden uitgesloten dat het probleem verder misbruikt kan worden dan het laten vastlopen van de dienst. Een SAML-configuratie op een Gateway of AAA virtual server is daarnaast per definitie vanaf internet bereikbaar.
Een herstart of failover is geen betrouwbare indicator van wat er is gebeurd. Een vastgelopen proces kan wijzen op een mislukte poging, maar sluit een geslaagde poging niet uit.
Advies
- Stel vast of SAML is geconfigureerd. Voer op iedere NetScaler het volgende commando uit:
show ns runningConfig | grep -i "add authentication saml"
Geeft dit resultaat met samlAction of samlIdPProfile, dan valt de appliance binnen de scope van dit probleem.
Controleer alle nodes.
Indien een Netscaler binnen de scope valt:
- Stel bewijsmateriaal veilig bij een crash of herstart. Borg core dumps uit /var/core/, de logbestanden en een support bundle voordat de appliance opnieuw wordt opgestart of gewijzigd. Zonder deze gegevens kan achteraf niet worden vastgesteld wat de oorzaak was.
- Ontsluit de kwetsbare node van het netwerk, Controleer of een momenteel passieve node deze configuratie niet heeft.
- Monitor op herhaalde crashes. Houd in ns.log en in uw SIEM meldingen over het vastlopen of herstarten van nsaaad, onverwachte failovers en herstarts van de appliance in de gaten.
- Neem contact op met Citrix Support als u hier op dit moment hinder van ondervindt, conform het advies van Citrix.
- Installeer de gepatchte versie zodra het bulletin verschijnt. Plan hiervoor nu al een onderhoudsvenster in. Volg het security bulletin van Citrix voor de definitieve lijst met getroffen versies en gepatchte builds.
Schrijf je in voor T-Updates
Ontvang elke woensdag het laatste nieuws over malware of kwetsbaarheden in je mail
More than 1,000 organisations have already joined us.
