we_are_coded.by CODE · Светът, декодиран
EN
Citrix

Трета дупка в NetScaler влиза в KEV за седем дни, и който държи SAML на NetScaler, надгражда пак

CISA · събитието: 4 октомври 2026Сигурност

CVE-2026-88779 е препълване на паметта в NetScaler ADC и Gateway, което може да свали услугата. Citrix пише, че е видяла насочени атаки, а CISA я вписа на 4 октомври със срок 7 октомври. Ако си обновил миналата седмица и NetScaler ти е настроен като SAML SP или IdP, Citrix иска ново надграждане.

Накратко
  • CVE-2026-88779: препълване на паметта (CWE-119), отказ от услуга, CVSS v4.0 8.7. Само инсталации, управлявани от клиента.
  • Условието по бюлетина: устройството е настроено като SAML SP или SAML IdP. Белег в конфигурацията: add authentication samlAction или add authentication samlIdPProfile.
  • Поправени версии: 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS и 13.1-37.282. Надградилите по бюлетина от 27 септември, при същото условие, надграждат отново.
Проверено на5 октомври 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Обновил си NetScaler миналата седмица. Добре. Ако на него върви SAML, още не си свършил.

Фактите: на 4 октомври 2026 г. CISA добави CVE-2026-88779 в каталога KEV със срок за федералните агенции 7 октомври, изискване за форензичен триаж и употреба в ransomware, отбелязана като неизвестна. Уязвимостта е в Citrix NetScaler ADC и NetScaler Gateway: препълване на паметта (CWE-119), което при определени условия води до отказ от услуга; CVSS v4.0 8.7. В блог на екипа NetScaler Cyber Threat Intelligence Citrix пише, че е наблюдавала насочени атаки срещу незащитени инсталации, че при повторно задействане услугата може да остане недостъпна и че не е открила засягане на целостта на данните. Засегнати са само инсталации, управлявани от клиента: 14.1 преди 14.1-73.41; 13.1 преди 13.1-64.28; ADC FIPS преди 14.1-73.41 FIPS; ADC FIPS и NDcPP преди 13.1-37.282. Условието според бюлетина CTX697174 е устройството да е настроено като SAML SP (ред add authentication samlAction в конфигурацията) или като SAML IdP (ред add authentication samlIdPProfile); в блога Citrix свързва проблема с SAML автентикация заедно с Gateway или AAA, а за меродавен сочи бюлетина. Облачните услуги, които управлява самата Citrix, се обновяват от компанията. Като смекчаване Citrix пусна сигнатури през Global Deny List, но препоръчва надграждане. Ако си надградил с версиите от бюлетина за CVE-2026-88771 до CVE-2026-88778 и условията важат за теб, Citrix иска ново надграждане с версиите за тази уязвимост.

Тук се губи услугата. Засягане на целостта на данните Citrix не е открила. Само че NetScaler е вратата, през която хората влизат във фирмата отвън, и докато пада отново и отново, тя стои затворена.

Първо виж дали те касае. В конфигурацията търсиш двата реда от фактите. Нямаш ли SAML, условието на Citrix не е изпълнено. Имаш ли го, решава версията.

Падне ли NetScaler, отвън във фирмата не влиза никой.

Сигнатурите на Global Deny List са мост. Работят през NetScaler Console и само в тесен прозорец: 14.1 от 73.37 до под 73.41, 13.1 от 64.23 до под 64.28. Citrix ги представя като помощ, докато планираш надграждането.

Надграден си до 14.1-73.37 или 13.1-64.23 и условието за SAML важи за теб? Следващата версия е 14.1-73.41 или 13.1-64.28. Срокът на CISA изтича в сряда.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→CISA - Known Exploited Vulnerabilities Catalog, CVE-2026-88779, 04.10.2026→Citrix - Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88779, CTX697174, 04.10.2026→Citrix - Understanding and Addressing CVE-2026-88779 in Citrix NetScaler ADC and Citrix NetScaler Gateway, 04.10.2026
Оригинал: https://wearecoded.com/articles/citrix-netscaler-cve-2026-88779-dos.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини