Bezpieczeństwo · 7 października 2026

Citrix wdraża awaryjne aktualizacje dla nowej podatności NetScaler

Concentric rings of blue and purple liquid paint swirling against a black background
Pawel Czerwinski / Unsplash

Citrix wydało awaryjne aktualizacje dla nowej podatności NetScaler zidentyfikowanej jako CVE-2026-88779, która została wykorzystana w atakach zero-day. Badacze badają, czy podatność może być wykorzystana do zdalnego wykonania kodu.

Podatność jest błędem pamięci podręcznej, który dotyczy urządzeń NetScaler ADC i NetScaler Gateway używających uwierzytelniania SAML z funkcją Gateway lub AAA.

W komunikacie o bezpieczeństwie Citrix podkreśliło, że podatność ma wynik CVSS 8,7 i była używana w atakach skierowanych przeciwko niechronionym wdrożeniom NetScaler, powodując warunki odmowy usługi.

"Citrix obserwowała skierowane ataki na niechronione wdrożenia NetScaler, które mogą prowadzić do odmowy usługi," poinformowano w blogu.

"Jeśli warunek zostanie wywołany wielokrotnie, usługa może pozostać niedostępna. Nasza analiza wskazuje, że problem wpływa na dostępność usług, a nie wykryto wpływu na integralność danych klientów."

W niedzielę rano Citrix udostępnił aktualizacje NetScaler ADC i NetScaler Gateway w wersjach 14.1-73.41 oraz 13.1-64.28, aby naprawić błąd CVE-2026-88779.

Dla wdrożeń FIPS klienci powinni zaktualizować się do wersji 14.1-73.41 FIPS. Klienci NetScaler ADC FIPS i NDcPP z gałęzi 13.1 powinni zainstalować wersję 13.1-37.282.

Firma oferuje również Globalne Listy Odmowy, które blokują dostęp z znanych złośliwych adresów IP, jednak zaleca instalację dostępnych aktualizacji jak najszybciej.

Organizacje mogą sprawdzić podatność, sprawdzając, czy uwierzytelnianie SAML jest skonfigurowane.

Warto zauważyć, że organizacje, które niedawno zaktualizowały urządzenia NetScaler w celu naprawy dwóch aktywnie wykorzystywanych podatności, muszą ponownie zaktualizować je, aby naprawić ten błąd.

"Jeśli zaktualizowałeś swoje wdrożenie NetScaler jednym z aktualizacji wymienionych w komunikacie bezpieczeństwa dla CVE 2026-88771 przez CVE 2026-88778, i jeśli ustaliłeś, że Twoje wdrożenie spełnia opisane warunki, proszę ponownie zaktualizuj wdrożenie," ostrzegał Citrix.

Badacze badają możliwość wykonania kodu

Choć Citrix opisuje CVE-2026-88779 jako podatność prowadzącą do odmowy usługi, administratorzy i badacze bezpieczeństwa zauważyli aktywność wskazującą na możliwość zdalnego wykonania kodu.

Pierwsze doniesienia pojawiły się w piątek, gdy administratorzy zgłosili nieoczekiwane ponowne uruchomienia urządzeń po zastosowaniu najnowszych aktualizacji.

W wątku na Reddit jeden administrator opisał powtarzające się wymuszone restarty urządzeń NetScaler 14.1-73.37 mimo instalacji najnowszych poprawek.

Inni administratorzy potwierdzili podobne zachowania, w tym na urządzeniach odnowionych z nowych obrazów. Inny wątek wskazywał na powtarzające się awarie procesu Pitboss, co prowadziło do restartu urządzenia.

Na początku nie było jasne, czy skanery podatności wywołują błąd w nowo wydanym oprogramowaniu, czy też atakujący wykorzystują nowe podatności.

Jednak administrator, który analizował incydenty na urządzeniach NetScaler 14.1-73.37, wykrył crafted authentication usernames zawierające polecenia shell, które pobierały ładunek z adresu IP 213.209.159[.]55, zapisując go jako /v i wykonując plik.

Zgodnie z analizą, te żądania występowały tuż przed trzema potwierdzonymi sekwencjami awarii nsaaad na jednym urządzeniu i dotyczyły wielu czynników uwierzytelniania SAML.

Administrator podkreślił, że logi wykazały próby wykorzystania i skorelowane awarie, jednak nie potwierdził skutecznego wykonania poleceń.

Inni administratorzy zgłosili podobne wzorce awarii nsaaad i Pitboss, nawet na systemach zaktualizowanych do wersji 14.1-73.37.

Podczas dalszych badań Citrix opublikował w piątek nowy komunikat o bezpieczeństwie informujący o "nowo obserwowanym problemie" związanym z uwierzytelnianiem SAML w wdrożeniach NetScaler zarządzanych przez klientów.

Firma poinformowała, że dotknięte konfiguracje zawierają either an authentication samlAction lub authentication samlIdPProfile ustawienie i skierowała użytkowników do kontaktu z supportem Citrix.

Citrix potwierdził, że problem różni się od wcześniej ogłoszonych podatności NetScaler.

Ekspert bezpieczeństwa Kevin Beaumont również zgłosił, że zpatchedowane honeypoty w wersjach 13.1 i 14.1 zaczęły się restartować po otrzymaniu żądań z wielu adresów IP, co opisał jako potencjalny "PitScaler".

Beaumont dodał, że aktywność wykracza poza odmowę usługi, ponieważ na jednym z honeypotów uruchamiano pobrany ładunek.

"Więc na jednym z honeypotów uruchamiany jest pobrany (złośliwy) plik binarny. Oba były zpatched, więc nowa podatność," powiedział.

"Rozprzestrzenia się i liczy na to. Jeden z honeypotów nie ma nawet ważnego certyfikatu SSL, ponieważ pozwoliłem mu wygasnąć."

Beaumont podkreślił, że CVE-2026-88779 opisywano jako "przepełnienie pamięci prowadzące do odmowy usługi", podobnie jak poprzednio zgłoszoną podatność CVE-2025-6543, która początkowo była opisywana jako odmowa usługi, a później okazało się, że może prowadzić do zdalnego wykonania kodu.

Firma watchTowr Labs potwierdziła reprodukowanie podatności po początkowych badaniach aktywności honeypotów.

Badacze nie ujawnili jeszcze szczegółów technicznych reprodukcji podatności.

W niedzielę CISA dodała CVE-2026-88779 do katalogu Known Exploited Vulnerabilities, potwierdzając aktywne wykorzystywanie podatności i dając agencjom FCEB do 7 października termin na jej zneutralizowanie.

Aktualizacja 10/5/26: Zaktualizowano artykuł, aby poprawić informację, że doniesienia zaczęły się w piątek, a nie w czwartek.