Citrix a lansat patch-uri de urgență pentru o vulnerabilitate zero-day de severitate ridicată în NetScaler ADC și NetScaler Gateway, deja exploatată activ în atacuri țintite, capabilă să scoată complet din funcțiune infrastructura de autentificare.
Ce s-a întâmplat
Catalogată drept CVE-2026-88779 și evaluată cu scor CVSS 8.7 din 10, vulnerabilitatea este o condiție de memory overflow care poate fi declanșată de la distanță în anumite condiții de configurare, ducând la refuz de serviciu (denial-of-service). Expunerea este legată de modul în care NetScaler gestionează autentificarea SAML: sunt afectate echipamentele configurate ca furnizor de servicii SAML (SP) sau furnizor de identitate (IdP) - inclusiv implementările Gateway și AAA care folosesc SAML. Citrix precizează că declanșarea repetată menține serviciul indisponibil, însă analiza proprie nu a identificat, până acum, niciun impact asupra integrității datelor clienților.
Citrix a creditat cercetătorii de securitate de la Bishop Fox și watchTowr pentru raportarea problemei. Patch-urile sunt disponibile în NetScaler ADC și Gateway 14.1-73.41 și versiuni ulterioare, 13.1-64.28 și ulterioare (ramura 13.1), 14.1-FIPS 14.1-73.41 și ulterioare, respectiv 13.1-FIPS/13.1-NDcPP 13.1-37.282 și ulterioare.
Anunțul vine la scurt timp după alte două CVE-uri NetScaler, 88771 și 88772, deja folosite în atacuri reale pentru a planta web shell-uri și instrumente de tunneling pe echipamentele compromise - un semnal că porțile NetScaler au devenit o țintă recurentă pentru grupurile care caută un punct de sprijin durabil la marginea rețelei.
De ce contează
NetScaler ADC și Gateway se află la poarta de intrare a accesului de la distanță și a autentificării unice (SSO) în companii, așa că un DoS aici nu este un detaliu minor: poate bloca utilizatori legitimi, poate întrerupe fluxurile de autentificare federată bazate pe SAML și poate crea exact fereastra de întrerupere pe care atacatorii o exploatează pentru pretexting sau pentru a masca alte activități în rețea. Faptul că vulnerabilitatea era deja exploatată înainte de apariția patch-ului, combinat cu adăugarea ei de către CISA în catalogul Known Exploited Vulnerabilities și termenul de 7 octombrie 2026 impus agențiilor federale americane, arată o exploatare activă și scanare oportunistă a instanțelor nepatch-uite.
Ce aveți de făcut
- Actualizați imediat NetScaler ADC și NetScaler Gateway la versiunile corectate menționate mai sus - tratați acest lucru ca pe o schimbare de urgență, nu ca pe o mentenanță de rutină.
- Verificați dacă implementarea dvs. este configurată ca SP sau IdP SAML (
add authentication samlAction/add authentication samlIdPProfile) - acestea sunt configurațiile vizate. - Dacă patch-ul nu poate fi aplicat imediat, monitorizați disponibilitatea NetScaler și jurnalele de autentificare pentru căderi sau reporniri repetate ale serviciului, care ar putea indica tentative de exploatare.
- Verificați echipamentele NetScaler pentru semne ale activității anterioare de tip web shell / tunneling asociate CVE-2026-88771 și CVE-2026-88772, întrucât aceste echipamente de margine au fost o țintă repetată în acest ciclu.
- Prioritizați implementările NetScaler expuse pe internet și gestionate de clienți, pe care Citrix le semnalează ca fiind afectate.
