Почему CVE-2026-88779 отключает SAML-сервисы NetScaler?

Citrix выпустила исправления для уязвимости нулевого дня CVE-2026-88779 в NetScaler ADC и NetScaler Gateway. Ошибка уже используется в целевых атаках на управляемые заказчиками системы, где защитные меры и обновления ещё не применены. Уязвимость получила 8,7 балла из 10 по шкале CVSS и отнесена к высокому уровню опасности.
Почему CVE-2026-88779 отключает SAML-сервисы NetScaler?
Изображение носит иллюстративный характер

Причина сбоя кроется в переполнении памяти. При определённой конфигурации атакующий может вызвать отказ в обслуживании и сделать связанный сервис недоступным. Citrix описала проблему так: «CVE-2026-88779 представляет собой уязвимость переполнения памяти в Citrix NetScaler ADC и Citrix NetScaler Gateway, которая при определённых условиях развёртывания может привести к отказу в обслуживании». Ошибка затрагивает поддерживаемые версии управляемых заказчиками установок NetScaler, но лишь при наличии необходимых предпосылок.
Для эксплуатации NetScaler ADC или NetScaler Gateway должен быть настроен как поставщик услуг SAML (SP) либо как поставщик удостоверений SAML (IdP). Citrix связывает атаки с развёртываниями, где аутентификация SAML используется вместе с функциями Gateway или AAA. Системы без такой конфигурации под описанные условия эксплуатации не подпадают.
Однократное срабатывание ошибки способно прервать доступ к сервису, а повторяющиеся запросы могут удерживать его в нерабочем состоянии. Citrix сообщила: «Мы наблюдали целевые атаки на незащищённые развёртывания NetScaler, которые могут привести к отказу в обслуживании». Компания уточнила: «Если условие срабатывает повторно, сервис может оставаться недоступным. Наш анализ показывает, что проблема затрагивает доступность сервиса; воздействия на целостность данных клиентов мы не обнаружили». Иными словами, подтверждённый ущерб связан с остановкой работы, а не с изменением клиентских данных.
Для ветки NetScaler ADC и NetScaler Gateway 13.1 исправление включено в выпуск 13.1-64.28 и последующие версии 13.1. Для NetScaler ADC 14.1-FIPS требуется 14.1-73.41 FIPS или более новый выпуск линии 14.1-FIPS. Пользователям NetScaler ADC 13.1-FIPS и 13.1-NDcPP нужно перейти на 13.1-37.282 либо последующую версию соответствующей ветки.
В опубликованных данных также присутствует запись «1-73.41 и последующие выпуски». Она выглядит обрезанной: начало полного номера версии отсутствует. Использовать эту строку как самостоятельное руководство для обновления рискованно, поэтому администраторам следует сверить точный номер выпуска с официальным бюллетенем Citrix и выбрать пакет именно для своей редакции NetScaler.
Обнаружить уязвимость помогли компании Bishop Fox и watchTowr, которым материнская организация Citrix, Cloud Software Group, приписала сообщение об ошибке. watchTowr рассказала в публикации на платформе X, что заметила подозрительную активность на приманке NetScaler. Воспроизвести уязвимость специалистам удалось уже через несколько часов после обнаружения этой активности.
Citrix подготовила исправления после сообщения о новой проблеме с SAML-аутентификацией в управляемых клиентами развёртываниях NetScaler. Расследование связало её с использованием SAML совместно с Gateway или AAA, после чего компания подтвердила атаки на системы без исправлений. Статус нулевого дня здесь имеет практический смысл: эксплуатация началась до того, как владельцы всех затронутых установок получили возможность закрыть брешь.
Агентство США по кибербезопасности и защите инфраструктуры (CISA) внесло CVE-2026-88779 в каталог известных эксплуатируемых уязвимостей (KEV). Федеральные учреждения США обязаны установить подходящие исправления не позднее 7 октября 2026 года. Остальным владельцам NetScaler ADC и NetScaler Gateway формальный федеральный срок не назначен, но наличие реальных целевых атак оставляет мало оснований откладывать обновление систем с SAML, Gateway или AAA.[/final]


Новое на сайте

Ссылка