Keamanan · 7 Oktober 2026
Citrix Rilis Perbaikan Darurat untuk Kerentanan NetScaler SAML yang Dimanfaatkan dalam Serangan
Citrix telah merilis perbaikan darurat untuk kerentanan baru NetScaler denial-of-service yang dilacak sebagai CVE-2026-88779. Kerentanan ini telah dimanfaatkan dalam serangan zero-day, dengan peneliti sedang menyelidiki apakah kerentanan ini juga dapat dimanfaatkan untuk eksekusi kode jarak jauh. Kerentanan ini adalah kerentanan buffer memori yang mempengaruhi perangkat NetScaler ADC dan NetScaler Gateway yang menggunakan otentikasi SAML dengan fungsi Gateway atau AAA. Peringatan keamanan Citrix menyatakan bahwa kerentanan ini memiliki skor CVSS sebesar 8,7 dan telah digunakan dalam serangan terarah terhadap implementasi NetScaler yang belum diatasi, menyebabkan kondisi denial-of-service. Citrix telah mengamati serangan terarah terhadap implementasi NetScaler yang belum diatasi, yang dapat menyebabkan denial-of-service. Jika kondisi ini dipicu secara berulang, layanan mungkin tetap tidak tersedia. Analisis mereka menunjukkan bahwa masalah ini mempengaruhi ketersediaan layanan, dan mereka belum mengidentifikasi dampak terhadap integritas data pelanggan. Pada hari Minggu pagi, Citrix merilis NetScaler ADC dan NetScaler Gateway 14.1-73.41 dan 13.1-64.28 untuk memperbaiki kerentanan zero-day CVE-2026-88779. Untuk implementasi FIPS, pelanggan harus mengupgrade ke 14.1-73.41 FIPS. Pelanggan NetScaler ADC FIPS dan NDcPP pada cabang 13.1 harus memasang 13.1-37.282. Citrix juga menyediakan Daftar Tolak Global yang akan memblokir akses dari alamat IP jahat yang dikenal. Namun, perusahaan merekomendasikan agar pelanggan memasang perbaikan keamanan yang baru dirilis secepat mungkin. Perusahaan mengatakan bahwa organisasi dapat menentukan apakah perangkat mereka rentan terhadap kerentanan dengan memeriksa apakah otentikasi SAML telah dikonfigurasi. Sayangnya, organisasi yang baru-baru ini mengupgrade perangkat NetScaler untuk memperbaiki dua kerentanan yang sedang dimanfaatkan harus mengupgrade perangkat mereka lagi untuk memperbaikan kerentanan ini. Sementara Citrix mendeskripsikan CVE-2026-88779 sebagai kerentanan denial-of-service, administrator NetScaler dan peneliti keamanan siber telah melihat aktivitas yang menunjukkan bahwa kerentanan ini dapat digunakan untuk eksekusi kode jarak jauh.
Serangan baru pertama kali dilaporkan pada hari Jumat setelah administrator NetScaler melaporkan bahwa perangkat yang baru saja dipatch secara tidak terduga melewati reboot. Dalam sebuah thread Reddit, seorang administrator NetScaler mengatakan bahwa beberapa pelanggan yang menjalankan NetScaler 14.1-73.37 mengalami reboot paksa berulang-ulang meskipun telah memasang perbaikan keamanan terbaru pada saat itu. Administrator lain dengan cepat melaporkan perilaku serupa, termasuk pada perangkat yang dibangun ulang dari gambar segar. Sebuah thread Reddit lain mengatakan bahwa nsaaad terus crash sampai proses Pitboss NetScaler mencapai batas restart dan melewati reboot perangkat. Pada awalnya, tidak jelas apakah scanner kerentanan memicu bug dalam firmware yang baru saja dirilis atau apakah penyerang sedang memanfaatkan kerentanan baru di perangkat NetScaler. Namun, seorang administrator yang menyelidiki insiden ini pada perangkat NetScaler 14.1-73.37 melihat nama pengguna otentikasi yang disusun yang berisi perintah shell yang mengunduh payload dari alamat IP 213.209.159[.]55, menyimpannya sebagai /v, dan mengeksekusi berkas tersebut. Menurut administrator, permintaan tersebut muncul segera sebelum tiga urutan crash nsaaad yang dikonfirmasi pada satu perangkat dan menargetkan beberapa faktor otentikasi SAML. Administrator menekankan bahwa log menunjukkan upaya pemanfaatan dan crash yang berkorelasi, tetapi tidak mengonfirmasi bahwa perintah tersebut berhasil dieksekusi. Administrator lain melaporkan pola crash nsaaad dan Pitboss yang sama, termasuk pada sistem yang sudah diupgrade ke versi 14.1-73.37. Sementara administrator terus menyelidiki crash, Citrix menerbitkan pemberitahuan keamanan pada hari Jumat yang mengatakan tim teknik dan dukungan mereka sedang melacak "masalah yang baru diamati" yang terkait dengan otentikasi SAML di implementasi NetScaler yang dikelola oleh pelanggan. Perusahaan mengatakan konfigurasi yang terpengaruh mengandung pengaturan otentikasi samlAction atau otentikasi samlIdPProfile dan menyarankan pelanggan yang mengalami masalah untuk menghubungi dukungan Citrix.
Citrix juga mengonfirmasi bahwa masalah ini berbeda dari kerentanan NetScaler yang sebelumnya diketahui. Ahli keamanan siber Kevin Beaumont juga melaporkan bahwa honeypot NetScaler 13.1 dan 14.1 yang dipatch crash setelah menerima permintaan dari beberapa alamat IP sumber, mendeskripsikan aktivitas tersebut sebagai kemungkinan kerentanan "PitScaler" baru. Dia kemudian mengatakan bahwa aktivitas tersebut tampaknya lebih dari hanya denial-of-service, setelah menemukan bahwa salah satu honeypotnya yang dipatch sedang menjalankan payload malware yang diunduh. "Jadi pada salah satu honeypot itu sedang menjalankan binary (malware) yang diunduh. Kedua-duanya dipatch, jadi vuln baru," kata Beaumont. "Ini sedang disemprot dan diharapkan. Salah satu honeypot bahkan tidak memiliki sertifikat SSL yang valid karena saya biarkan kedaluwarsa." Beaumont juga mengatakan bahwa CVE-2026-88779 dideskripsikan sebagai "Kerentanan overflow memori yang menyebabkan Denial of Service," mirip dengan cara kerentanan CVE-2025-6543 yang sebelumnya diketahui awalnya dideskripsikan sebelum serangan selanjutnya menunjukkan bahwa kerentanan tersebut dapat digunakan untuk eksekusi kode jarak jauh. Perusahaan keamanan siber watchTowr Labs juga mengonfirmasi bahwa mereka mereproduksi kerentanan setelah awalnya menyelidiki laporan aktivitas honeypot NetScaler. Peneliti belum mengungkapkan detail teknis tentang cara mereka mereproduksi kerentanan tersebut. Pada hari Minggu, CISA menambahkan CVE-2026-88779 ke dalam katalog Kerentanan yang Diketahui Dimanfaatkan mereka, mengonfirmasi bahwa kerentanan ini sedang dimanfaatkan secara aktif dan memberikan waktu hingga 7 Oktober kepada agensi FCEB untuk mengatasi kerentanan tersebut.