NetScaler CVE-2026-88779 (SAML): 73.37 nu mai ajunge
Pe 3 octombrie 2026, Citrix a publicat buletinul CTX697174 pentru CVE-2026-88779, o nouă vulnerabilitate în NetScaler ADC și Gateway, pe care o declară exploatată. CISA a adăugat-o în KEV pe 4 octombrie, cu termen 7 octombrie. Defectul vizează aparatele configurate ca furnizor sau ca emitent de identitate SAML.
Consecința practică este directă: buildurile 14.1-73.37 și 13.1-64.23, pe care le recomandam în articolele noastre despre CVE-2026-88771 și CVE-2026-88772, sunt afectate de acest nou defect. Cine a actualizat săptămâna trecută trebuie să actualizeze din nou, la 14.1-73.41 sau 13.1-64.28.
Ce este confirmat
Buletinul Citrix descrie o depășire de memorie care duce la refuz de serviciu (CWE-119), cu scor CVSS v4 8,7. Defectul afectează doar aparatele configurate ca SAML Service Provider sau SAML Identity Provider. Sunt afectate NetScaler ADC și Gateway 14.1 înainte de 14.1-73.41, 13.1 înainte de 13.1-64.28, ADC FIPS înainte de 14.1-73.41 FIPS și ADC FIPS/NDcPP 13.1 înainte de 13.1-37.282.
Citrix scrie că a observat atacuri țintite asupra implementărilor nemitigate, care pot duce la refuz de serviciu, și că nu a identificat un impact asupra integrității datelor clienților. CISA a inclus CVE-ul în KEV pe 4 octombrie, cu cerință de triaj forensic. Atacatorul, numărul victimelor și durata exploatării nu sunt cunoscute din sursele consultate.
Defectul nu este același cu CVE-2026-19490, tot legat de SAML, pe care l-am tratat pe 11 septembrie, și nici cu CVE-2026-88771 până la 88778 din buletinul din 27 septembrie.
Citrix spune refuz de serviciu; cercetătorii spun mai mult
Citrix clasifică defectul ca refuz de serviciu. heise relatează însă că Kevin Beaumont și echipa watchTowr Labs au reprodus vulnerabilitatea și au observat malware pe dispozitive de test și reporniri spontane, ceea ce sugerează mai mult decât o simplă pierdere a disponibilității. BleepingComputer notează, de asemenea, că cercetători au documentat un posibil potențial de executare de cod, cu sarcini descărcate prin nume de utilizator construite special.
Este o divergență netranșată: producătorul nu a confirmat executare de cod, iar observațiile cercetătorilor nu sunt publicate integral. Nu o prezentați ca fapt, dar nu planificați nici ca și cum riscul ar fi doar de disponibilitate. Pentru un aparat care oprește autentificarea SSO, indisponibilitatea este oricum un incident.
Verifică dacă folosești SAML
Buletinul Citrix indică verificarea configurației aparatului pentru directivele care definesc o acțiune SAML (add authentication samlAction, pentru rolul de furnizor de servicii) sau un profil de emitent (add authentication samlIdPProfile). Dacă niciuna nu există, aparatul nu îndeplinește precondiția acestui CVE, dar rămâne datoria de a fi la zi pentru celelalte defecte.
- ▸Inventariază toate aparatele NetScaler și notează pentru fiecare dacă are configurare SAML, ca SP sau IdP. Include instanțele din cluster, HA, test și cele ale furnizorilor.
- ▸Notează buildul exact. Orice build sub 14.1-73.41 sau 13.1-64.28 (sau sub variantele FIPS indicate) este afectat dacă are SAML configurat, inclusiv 14.1-73.37 și 13.1-64.23.
- ▸Aparatele fără SAML nu sunt prioritare pentru acest defect, dar actualizarea la aceeași versiune este simplă și le acoperă și pentru viitor.
Actualizează la buildul care acoperă toate defectele
Buletinul nu documentează o soluție temporară. BleepingComputer menționează blocarea unor adrese IP cunoscute prin listele de refuz globale ca măsură provizorie, iar heise notează că în ghidul disponibil nu apar liste de refuz sau indicatori de compromitere. Blocarea de adrese oprește doar atacatorii deja cunoscuți; nu o tratați ca atenuare.
- ▸NetScaler ADC și Gateway 14.1: 14.1-73.41 sau mai nou.
- ▸NetScaler ADC și Gateway 13.1: 13.1-64.28 sau mai nou.
- ▸ADC FIPS 14.1: 14.1-73.41 FIPS sau mai nou. ADC FIPS și NDcPP 13.1: 13.1-37.282 sau mai nou.
- ▸Verifică pe fiecare nod al perechii HA sau al clusterului că buildul rămâne instalat după repornire.
Ce faci cu aparatele deja expuse
Dacă un aparat cu SAML a fost accesibil din Internet, tratează-l ca posibil afectat de cel puțin două campanii: cea din buletinul din 27 septembrie, pe care Mandiant și GTIG o datează din cel puțin începutul lui septembrie, și aceasta. Recomandările din analiza noastră despre WHIPSHOT și SLAPSHOT rămân valabile: păstrează dovezile, compară cu indicatorii oferiți de Citrix, reconstruiește aparatul dacă apar indicii și rotește credențialele după corectare.
- ▸Caută în loguri reporniri sau căderi neașteptate ale aparatului, în special pe aparatele cu SAML, atât pentru că Citrix descrie refuz de serviciu, cât și pentru că heise raportează reporniri spontane la cercetători.
- ▸Înainte de upgrade, păstrează logurile, snapshoturile și dumpurile aparatului, pentru că actualizarea poate șterge dovezi.
- ▸Dacă ai aparate care au căzut inexplicabil în ultimele zile, tratează-le ca incident până dovedești contrariul.
- ▸Verifică dacă SSO-ul aplicațiilor care depind de NetScaler are o cale de rezervă și cine o poate activa dacă aparatul cade.
Închide alerta cu dovezi
Awarely Monitor urmărește CVE-urile din KEV, prioritatea și dovezile remedierii pentru fiecare activ, inclusiv faptul că un build considerat „la zi” a devenit depășit. Configurarea, upgrade-ul și analiza logurilor se fac în NetScaler și în sistemele voastre de loguri.
- ▸Lista aparatelor, cu starea SAML (SP, IdP sau niciuna), buildul înainte și după și confirmarea pe fiecare nod.
- ▸Rezultatul căutării de căderi și reporniri și perioada de loguri analizată.
- ▸Dovezile păstrate înainte de upgrade și decizia pentru fiecare aparat: curat, reconstruit sau în investigație.
- ▸Decizia privind rotirea credențialelor, după corectare, cu responsabil.
Un build „la zi” poate deveni depășit într-o săptămână
Urmărește în Awarely Monitor starea SAML a fiecărui aparat, buildul verificat și dovezile păstrate. Configurarea, upgrade-ul și analiza logurilor rămân în NetScaler și în sistemele voastre de loguri.
