---
title: Citrix wdraża awaryjne aktualizacje dla nowej podatności NetScaler
url: https://www.dataloco.com/pl/citrix-wdraza-awaryjne-aktualizacje-dla-nowej-podatnosci-netscaler
published: 2026-10-07T07:41:13+00:00
language: pl
section: Bezpieczeństwo
source: https://www.bleepingcomputer.com/news/security/citrix-patches-netscaler-saml-zero-day-exploited-in-attacks/
organizations: Citrix, NetScaler
publisher: Dataloco
---

# Citrix wdraża awaryjne aktualizacje dla nowej podatności NetScaler

Citrix wydało awaryjne aktualizacje dla nowej podatności NetScaler zidentyfikowanej jako CVE-2026-88779, która została wykorzystana w atakach zero-day. Badacze badają, czy podatność może być wykorzystana do zdalnego wykonania kodu.

Podatność jest błędem pamięci podręcznej, który dotyczy urządzeń NetScaler ADC i NetScaler Gateway używających uwierzytelniania SAML z funkcją Gateway lub AAA.

W komunikacie o bezpieczeństwie Citrix podkreśliło, że podatność ma wynik CVSS 8,7 i była używana w atakach skierowanych przeciwko niechronionym wdrożeniom NetScaler, powodując warunki odmowy usługi.

"Citrix obserwowała skierowane ataki na niechronione wdrożenia NetScaler, które mogą prowadzić do odmowy usługi," poinformowano w blogu.

"Jeśli warunek zostanie wywołany wielokrotnie, usługa może pozostać niedostępna. Nasza analiza wskazuje, że problem wpływa na dostępność usług, a nie wykryto wpływu na integralność danych klientów."

W niedzielę rano Citrix udostępnił aktualizacje NetScaler ADC i NetScaler Gateway w wersjach 14.1-73.41 oraz 13.1-64.28, aby naprawić błąd CVE-2026-88779.

Dla wdrożeń FIPS klienci powinni zaktualizować się do wersji 14.1-73.41 FIPS. Klienci NetScaler ADC FIPS i NDcPP z gałęzi 13.1 powinni zainstalować wersję 13.1-37.282.

Firma oferuje również Globalne Listy Odmowy, które blokują dostęp z znanych złośliwych adresów IP, jednak zaleca instalację dostępnych aktualizacji jak najszybciej.

Organizacje mogą sprawdzić podatność, sprawdzając, czy uwierzytelnianie SAML jest skonfigurowane.

Warto zauważyć, że organizacje, które niedawno zaktualizowały urządzenia NetScaler w celu naprawy dwóch aktywnie wykorzystywanych podatności, muszą ponownie zaktualizować je, aby naprawić ten błąd.

"Jeśli zaktualizowałeś swoje wdrożenie NetScaler jednym z aktualizacji wymienionych w komunikacie bezpieczeństwa dla CVE 2026-88771 przez CVE 2026-88778, i jeśli ustaliłeś, że Twoje wdrożenie spełnia opisane warunki, proszę ponownie zaktualizuj wdrożenie," ostrzegał Citrix.

Badacze badają możliwość wykonania kodu

Choć Citrix opisuje CVE-2026-88779 jako podatność prowadzącą do odmowy usługi, administratorzy i badacze bezpieczeństwa zauważyli aktywność wskazującą na możliwość zdalnego wykonania kodu.

Pierwsze doniesienia pojawiły się w piątek, gdy administratorzy zgłosili nieoczekiwane ponowne uruchomienia urządzeń po zastosowaniu najnowszych aktualizacji.

W wątku na Reddit jeden administrator opisał powtarzające się wymuszone restarty urządzeń NetScaler 14.1-73.37 mimo instalacji najnowszych poprawek.

Inni administratorzy potwierdzili podobne zachowania, w tym na urządzeniach odnowionych z nowych obrazów. Inny wątek wskazywał na powtarzające się awarie procesu Pitboss, co prowadziło do restartu urządzenia.

Na początku nie było jasne, czy skanery podatności wywołują błąd w nowo wydanym oprogramowaniu, czy też atakujący wykorzystują nowe podatności.

Jednak administrator, który analizował incydenty na urządzeniach NetScaler 14.1-73.37, wykrył crafted authentication usernames zawierające polecenia shell, które pobierały ładunek z adresu IP 213.209.159[.]55, zapisując go jako /v i wykonując plik.

Zgodnie z analizą, te żądania występowały tuż przed trzema potwierdzonymi sekwencjami awarii nsaaad na jednym urządzeniu i dotyczyły wielu czynników uwierzytelniania SAML.

Administrator podkreślił, że logi wykazały próby wykorzystania i skorelowane awarie, jednak nie potwierdził skutecznego wykonania poleceń.

Inni administratorzy zgłosili podobne wzorce awarii nsaaad i Pitboss, nawet na systemach zaktualizowanych do wersji 14.1-73.37.

Podczas dalszych badań Citrix opublikował w piątek nowy komunikat o bezpieczeństwie informujący o "nowo obserwowanym problemie" związanym z uwierzytelnianiem SAML w wdrożeniach NetScaler zarządzanych przez klientów.

Firma poinformowała, że dotknięte konfiguracje zawierają either an authentication samlAction lub authentication samlIdPProfile ustawienie i skierowała użytkowników do kontaktu z supportem Citrix.

Citrix potwierdził, że problem różni się od wcześniej ogłoszonych podatności NetScaler.

Ekspert bezpieczeństwa Kevin Beaumont również zgłosił, że zpatchedowane honeypoty w wersjach 13.1 i 14.1 zaczęły się restartować po otrzymaniu żądań z wielu adresów IP, co opisał jako potencjalny "PitScaler".

Beaumont dodał, że aktywność wykracza poza odmowę usługi, ponieważ na jednym z honeypotów uruchamiano pobrany ładunek.

"Więc na jednym z honeypotów uruchamiany jest pobrany (złośliwy) plik binarny. Oba były zpatched, więc nowa podatność," powiedział.

"Rozprzestrzenia się i liczy na to. Jeden z honeypotów nie ma nawet ważnego certyfikatu SSL, ponieważ pozwoliłem mu wygasnąć."

Beaumont podkreślił, że CVE-2026-88779 opisywano jako "przepełnienie pamięci prowadzące do odmowy usługi", podobnie jak poprzednio zgłoszoną podatność CVE-2025-6543, która początkowo była opisywana jako odmowa usługi, a później okazało się, że może prowadzić do zdalnego wykonania kodu.

Firma watchTowr Labs potwierdziła reprodukowanie podatności po początkowych badaniach aktywności honeypotów.

Badacze nie ujawnili jeszcze szczegółów technicznych reprodukcji podatności.

W niedzielę CISA dodała CVE-2026-88779 do katalogu Known Exploited Vulnerabilities, potwierdzając aktywne wykorzystywanie podatności i dając agencjom FCEB do 7 października termin na jej zneutralizowanie.

Aktualizacja 10/5/26: Zaktualizowano artykuł, aby poprawić informację, że doniesienia zaczęły się w piątek, a nie w czwartek.

## This story in other languages

- [Indonesia](https://www.dataloco.com/id/citrix-rilis-perbaikan-darurat-untuk-kerentanan-netscaler-saml-yang-dimanfaatkan-dalam-serangan)
- [日本語](https://www.dataloco.com/ja/citrixnetscaler)
- [ไทย](https://www.dataloco.com/th/citrix-netscaler-saml)
- [한국어](https://www.dataloco.com/ko/citrix-netscaler-saml)
- [Français](https://www.dataloco.com/fr/citrix-corrige-une-faille-critique-netscaler-exploitee-en-attaques-zerojour)
- [हिन्दी](https://www.dataloco.com/hi/citrix-na-netscaler-saml-shanayathana-ka-hamal-ka-btha-aapatakalna-apadata-jara-kae)
- [Italiano](https://www.dataloco.com/it/citrix-rilascia-aggiornamenti-di-emergenza-per-grave-vulnerabilita-netscaler)
