Citrix випустила екстрені оновлення для активно атакованих NetScaler

Citrix випустила екстрені оновлення для активно атакованих NetScaler

Citrix випустила оновлення для NetScaler через CVE-2026-88779, яку вже використовують в атаках на SAML-конфігурації.

Citrix випустила екстрені оновлення для пристроїв NetScaler ADC і NetScaler Gateway через уразливість CVE-2026-88779, яку вже використовують у цільових атаках. Як повідомляє BBC News, проблема пов’язана з обробкою SAML-автентифікації та може призводити до відмови в обслуговуванні.

 

Які системи вразливі

 

Уразливість є помилкою переповнення буфера пам’яті та стосується пристроїв із функціями Gateway або AAA, де налаштовано SAML. Citrix оцінила CVE-2026-88779 у 8,7 бала за шкалою CVSS. Компанія заявила, що спостерігала цільові атаки на системи без оновлень: повторне використання проблеми може надовго зробити сервіс недоступним. За оцінкою Citrix, впливу на цілісність даних клієнтів не виявлено.

Для усунення проблеми компанія випустила версії NetScaler ADC і NetScaler Gateway 14.1-73.41 та 13.1-64.28. Користувачам FIPS-розгортань рекомендовано перейти на 14.1-73.41 FIPS, а клієнтам NetScaler ADC FIPS і NDcPP на гілці 13.1 — встановити версію 13.1-37.282. Citrix також надає глобальні списки блокування для відомих шкідливих IP-адрес, однак радить насамперед встановити оновлення.

 

Повідомлення про можливе виконання коду

 

Citrix характеризує проблему як уразливість для відмови в обслуговуванні, але адміністратори та дослідники кібербезпеки повідомляли про ознаки можливого віддаленого виконання коду. Зокрема, один адміністратор виявив у журналах спеціально сформовані імена користувачів для автентифікації, що містили команди оболонки для завантаження та запуску файлу. Він наголосив, що журнали підтверджують спроби експлуатації та пов’язані з ними збої, але не доводять успішного виконання команд.

Фахівець із кібербезпеки Кевін Бомонт повідомив, що один із його оновлених honeypot-серверів NetScaler виконував завантажений шкідливий файл. Компанія watchTowr Labs заявила, що відтворила уразливість, не розкриваючи технічних деталей. Агентство CISA внесло CVE-2026-88779 до каталогу Known Exploited Vulnerabilities і встановило для федеральних цивільних органів виконавчої влади США дедлайн для захисту до 7 жовтня.