Înapoi la Noutăți
Amenințări

Vulnerabilitate zero-day activă în Citrix NetScaler poate bloca autentificările SAML

Citrix a lansat patch-uri pentru o vulnerabilitate de tip memory overflow, deja exploatată activ, în NetScaler ADC și Gateway, care permite atacatorilor să declanșeze întreruperi de serviciu pe implementările cu SAML activat. CISA a stabilit termen 7 octombrie pentru agențiile federale americane.

Vulnerabilitate zero-day activă în Citrix NetScaler poate bloca autentificările SAML

Citrix a lansat patch-uri de urgență pentru o vulnerabilitate zero-day de severitate ridicată în NetScaler ADC și NetScaler Gateway, deja exploatată activ în atacuri țintite, capabilă să scoată complet din funcțiune infrastructura de autentificare.

Ce s-a întâmplat

Catalogată drept CVE-2026-88779 și evaluată cu scor CVSS 8.7 din 10, vulnerabilitatea este o condiție de memory overflow care poate fi declanșată de la distanță în anumite condiții de configurare, ducând la refuz de serviciu (denial-of-service). Expunerea este legată de modul în care NetScaler gestionează autentificarea SAML: sunt afectate echipamentele configurate ca furnizor de servicii SAML (SP) sau furnizor de identitate (IdP) - inclusiv implementările Gateway și AAA care folosesc SAML. Citrix precizează că declanșarea repetată menține serviciul indisponibil, însă analiza proprie nu a identificat, până acum, niciun impact asupra integrității datelor clienților.

Citrix a creditat cercetătorii de securitate de la Bishop Fox și watchTowr pentru raportarea problemei. Patch-urile sunt disponibile în NetScaler ADC și Gateway 14.1-73.41 și versiuni ulterioare, 13.1-64.28 și ulterioare (ramura 13.1), 14.1-FIPS 14.1-73.41 și ulterioare, respectiv 13.1-FIPS/13.1-NDcPP 13.1-37.282 și ulterioare.

Anunțul vine la scurt timp după alte două CVE-uri NetScaler, 88771 și 88772, deja folosite în atacuri reale pentru a planta web shell-uri și instrumente de tunneling pe echipamentele compromise - un semnal că porțile NetScaler au devenit o țintă recurentă pentru grupurile care caută un punct de sprijin durabil la marginea rețelei.

De ce contează

NetScaler ADC și Gateway se află la poarta de intrare a accesului de la distanță și a autentificării unice (SSO) în companii, așa că un DoS aici nu este un detaliu minor: poate bloca utilizatori legitimi, poate întrerupe fluxurile de autentificare federată bazate pe SAML și poate crea exact fereastra de întrerupere pe care atacatorii o exploatează pentru pretexting sau pentru a masca alte activități în rețea. Faptul că vulnerabilitatea era deja exploatată înainte de apariția patch-ului, combinat cu adăugarea ei de către CISA în catalogul Known Exploited Vulnerabilities și termenul de 7 octombrie 2026 impus agențiilor federale americane, arată o exploatare activă și scanare oportunistă a instanțelor nepatch-uite.

Ce aveți de făcut

  • Actualizați imediat NetScaler ADC și NetScaler Gateway la versiunile corectate menționate mai sus - tratați acest lucru ca pe o schimbare de urgență, nu ca pe o mentenanță de rutină.
  • Verificați dacă implementarea dvs. este configurată ca SP sau IdP SAML (add authentication samlAction / add authentication samlIdPProfile) - acestea sunt configurațiile vizate.
  • Dacă patch-ul nu poate fi aplicat imediat, monitorizați disponibilitatea NetScaler și jurnalele de autentificare pentru căderi sau reporniri repetate ale serviciului, care ar putea indica tentative de exploatare.
  • Verificați echipamentele NetScaler pentru semne ale activității anterioare de tip web shell / tunneling asociate CVE-2026-88771 și CVE-2026-88772, întrucât aceste echipamente de margine au fost o țintă repetată în acest ciclu.
  • Prioritizați implementările NetScaler expuse pe internet și gestionate de clienți, pe care Citrix le semnalează ca fiind afectate.
DISTRIBUIE