Bezpieczeństwo · 7 października 2026
Citrix wdraża awaryjne aktualizacje dla nowej podatności NetScaler
Citrix wydało awaryjne aktualizacje dla nowej podatności NetScaler zidentyfikowanej jako CVE-2026-88779, która została wykorzystana w atakach zero-day. Badacze badają, czy podatność może być wykorzystana do zdalnego wykonania kodu.
Podatność jest błędem pamięci podręcznej, który dotyczy urządzeń NetScaler ADC i NetScaler Gateway używających uwierzytelniania SAML z funkcją Gateway lub AAA.
W komunikacie o bezpieczeństwie Citrix podkreśliło, że podatność ma wynik CVSS 8,7 i była używana w atakach skierowanych przeciwko niechronionym wdrożeniom NetScaler, powodując warunki odmowy usługi.
"Citrix obserwowała skierowane ataki na niechronione wdrożenia NetScaler, które mogą prowadzić do odmowy usługi," poinformowano w blogu.
"Jeśli warunek zostanie wywołany wielokrotnie, usługa może pozostać niedostępna. Nasza analiza wskazuje, że problem wpływa na dostępność usług, a nie wykryto wpływu na integralność danych klientów."
W niedzielę rano Citrix udostępnił aktualizacje NetScaler ADC i NetScaler Gateway w wersjach 14.1-73.41 oraz 13.1-64.28, aby naprawić błąd CVE-2026-88779.
Dla wdrożeń FIPS klienci powinni zaktualizować się do wersji 14.1-73.41 FIPS. Klienci NetScaler ADC FIPS i NDcPP z gałęzi 13.1 powinni zainstalować wersję 13.1-37.282.
Firma oferuje również Globalne Listy Odmowy, które blokują dostęp z znanych złośliwych adresów IP, jednak zaleca instalację dostępnych aktualizacji jak najszybciej.
Organizacje mogą sprawdzić podatność, sprawdzając, czy uwierzytelnianie SAML jest skonfigurowane.
Warto zauważyć, że organizacje, które niedawno zaktualizowały urządzenia NetScaler w celu naprawy dwóch aktywnie wykorzystywanych podatności, muszą ponownie zaktualizować je, aby naprawić ten błąd.
"Jeśli zaktualizowałeś swoje wdrożenie NetScaler jednym z aktualizacji wymienionych w komunikacie bezpieczeństwa dla CVE 2026-88771 przez CVE 2026-88778, i jeśli ustaliłeś, że Twoje wdrożenie spełnia opisane warunki, proszę ponownie zaktualizuj wdrożenie," ostrzegał Citrix.
Badacze badają możliwość wykonania kodu
Choć Citrix opisuje CVE-2026-88779 jako podatność prowadzącą do odmowy usługi, administratorzy i badacze bezpieczeństwa zauważyli aktywność wskazującą na możliwość zdalnego wykonania kodu.
Pierwsze doniesienia pojawiły się w piątek, gdy administratorzy zgłosili nieoczekiwane ponowne uruchomienia urządzeń po zastosowaniu najnowszych aktualizacji.
W wątku na Reddit jeden administrator opisał powtarzające się wymuszone restarty urządzeń NetScaler 14.1-73.37 mimo instalacji najnowszych poprawek.
Inni administratorzy potwierdzili podobne zachowania, w tym na urządzeniach odnowionych z nowych obrazów. Inny wątek wskazywał na powtarzające się awarie procesu Pitboss, co prowadziło do restartu urządzenia.
Na początku nie było jasne, czy skanery podatności wywołują błąd w nowo wydanym oprogramowaniu, czy też atakujący wykorzystują nowe podatności.
Jednak administrator, który analizował incydenty na urządzeniach NetScaler 14.1-73.37, wykrył crafted authentication usernames zawierające polecenia shell, które pobierały ładunek z adresu IP 213.209.159[.]55, zapisując go jako /v i wykonując plik.
Zgodnie z analizą, te żądania występowały tuż przed trzema potwierdzonymi sekwencjami awarii nsaaad na jednym urządzeniu i dotyczyły wielu czynników uwierzytelniania SAML.
Administrator podkreślił, że logi wykazały próby wykorzystania i skorelowane awarie, jednak nie potwierdził skutecznego wykonania poleceń.
Inni administratorzy zgłosili podobne wzorce awarii nsaaad i Pitboss, nawet na systemach zaktualizowanych do wersji 14.1-73.37.
Podczas dalszych badań Citrix opublikował w piątek nowy komunikat o bezpieczeństwie informujący o "nowo obserwowanym problemie" związanym z uwierzytelnianiem SAML w wdrożeniach NetScaler zarządzanych przez klientów.
Firma poinformowała, że dotknięte konfiguracje zawierają either an authentication samlAction lub authentication samlIdPProfile ustawienie i skierowała użytkowników do kontaktu z supportem Citrix.
Citrix potwierdził, że problem różni się od wcześniej ogłoszonych podatności NetScaler.
Ekspert bezpieczeństwa Kevin Beaumont również zgłosił, że zpatchedowane honeypoty w wersjach 13.1 i 14.1 zaczęły się restartować po otrzymaniu żądań z wielu adresów IP, co opisał jako potencjalny "PitScaler".
Beaumont dodał, że aktywność wykracza poza odmowę usługi, ponieważ na jednym z honeypotów uruchamiano pobrany ładunek.
"Więc na jednym z honeypotów uruchamiany jest pobrany (złośliwy) plik binarny. Oba były zpatched, więc nowa podatność," powiedział.
"Rozprzestrzenia się i liczy na to. Jeden z honeypotów nie ma nawet ważnego certyfikatu SSL, ponieważ pozwoliłem mu wygasnąć."
Beaumont podkreślił, że CVE-2026-88779 opisywano jako "przepełnienie pamięci prowadzące do odmowy usługi", podobnie jak poprzednio zgłoszoną podatność CVE-2025-6543, która początkowo była opisywana jako odmowa usługi, a później okazało się, że może prowadzić do zdalnego wykonania kodu.
Firma watchTowr Labs potwierdziła reprodukowanie podatności po początkowych badaniach aktywności honeypotów.
Badacze nie ujawnili jeszcze szczegółów technicznych reprodukcji podatności.
W niedzielę CISA dodała CVE-2026-88779 do katalogu Known Exploited Vulnerabilities, potwierdzając aktywne wykorzystywanie podatności i dając agencjom FCEB do 7 października termin na jej zneutralizowanie.
Aktualizacja 10/5/26: Zaktualizowano artykuł, aby poprawić informację, że doniesienia zaczęły się w piątek, a nie w czwartek.