Citrix предупреждает об активно используемой уязвимости NetScaler спустя дни после спешного выпуска патча для “zero-day”.

Citrix Netscaler уязвимость безопасность Dos Saml csoonline.com

Citrix предупреждает о новой критической уязвимости CVE-2026-88779 в NetScaler ADC и Gateway. Устраните риск отказа в обслуживании, обновив ПО до последней версии. Проверьте настройки SAML-аутентификации.

Компания Citrix предупредила клиентов о новой уязвимости высокого уровня опасности в своих продуктах NetScaler ADC и NetScaler Gateway. Это произошло всего через несколько дней после того, как компания настоятельно рекомендовала устранить отдельную группу уязвимостей, включая две активно используемые в атаках уязвимости нулевого дня.

Новая уязвимость, известная как CVE-2026-88779, представляет собой проблему переполнения памяти , которая может привести к отказу в обслуживании (DoS) на затронутых устройствах. Citrix оценила ее в 8,7 по шкале CVSS 4.0 и сообщила, что наблюдала целенаправленные атаки на необновленные развертывания NetScaler.

Компания заявила, что атаки могут многократно вызывать это состояние, потенциально делая сервис недоступным.

«Проблема затрагивает развертывания NetScaler, управляемые клиентами и работающие на соответствующих поддерживаемых версиях, при выполнении необходимых предварительных условий», — говорится в сообщении в блоге компании. «Клиентам следует проверить свои развернутые версии и конфигурации, а затем как можно скорее установить соответствующие обновленные версии».

Citrix не связала эту активность с конкретным злоумышленником и не предоставила технических подробностей о том, как используется уязвимость.

«Реальность такова, что фокус на граничных устройствах как на простом механизме доступа к организациям не меняется», — сказал основатель watchTowr Бенджамин Харрис, который одним из первых предупредил о недавних уязвимостях нулевого дня в Citrix. «Злоумышленники прекрасно осведомлены о том, что в таких устройствах можно найти больше уязвимостей».

Для эксплуатации требуются предварительные условия

Уязвимость присутствует не во всех развертываниях NetScaler. Она требует, чтобы устройство было настроено для аутентификации SAML, либо в качестве поставщика услуг SAML, либо поставщика удостоверений, с соответствующей функциональностью SAML, используемой вместе с виртуальными серверами Gateway или AAA.

CVE-2026-88779 затрагивает NetScaler ADC и Gateway 14.1 до версии 14.1-73.41 и 13.1-64.28, а также 14.1 FIPS до версии 14.1-73.41 FIPS и 13.1 FIPS/NDcPP до версии 13.1-37.282. Citrix заявила, что затронуты гибридные развертывания Secure Private Access с использованием экземпляров NetScaler, и они должны быть обновлены.

Администраторам было рекомендовано проверить наличие записей «add authentication samlAction» и «add authentication samlIdPProfile» в своих конфигурациях, чтобы определить, применимы ли предварительные условия.

«Наш анализ показывает, что эта проблема влияет на доступность сервиса, но мы не выявили влияния на целостность данных клиентов», — заявила Citrix.

Клиентам NetScaler, возможно, придется устанавливать обновления дважды за неделю

Сроки вызывают беспокойство у предприятий, которые только что завершили предыдущий цикл экстренного исправления Citrix. На прошлой неделе Citrix раскрыла восемь уязвимостей NetScaler, включая CVE-20206-88771 и CVE-2026-88772 — две критические уязвимости, которые, по словам компании, уже использовались в атаках. Исправления затронули развертывания 14.1 до версии 14.1-73.37 и развертывания 13.1 до версии 13.1-64.23.

Однако теперь Citrix заявляет, что организации, установившие эти версии, должны обновиться снова, если их устройства соответствуют предварительным условиям SAML для CVE-2026-88779. Новые исправленные версии: 14.1-73.41, 13.1-64.28, 4.1-73.41 FIPS и 13.1-37.282 для соответствующих сборок FIPS и NDcPP.

Существует временное решение для некоторых уже исправленных развертываний. Citrix утверждает, что сигнатуры Global Deny List могут снизить риск для версий NetScaler 14.1-73.37–73.40 и 13.1-64.23–64.27, при условии, что соответствующая функциональность виртуального патчинга включена.

Клиенты, использующие это временное решение, должны проверить наличие сигнатур Global Deny List в своих развертываниях NetScaler, выполнив команду «show appfw signatures». Однако, где это возможно, по-прежнему необходимо обновляться до исправленных версий, отметила компания. CISA добавила уязвимость в свой каталог известных уязвимостей (KEV), установив 7 октября крайний срок устранения для федеральных агентств США.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: