Citrix a publié des mises à jour de sécurité pour une vulnérabilité activement exploitée dans les appliances NetScaler ADC et NetScaler Gateway utilisant l’authentification SAML. Le problème, suivi sous la référence CVE-2026-88779, est évalué à 8,7 sur 10 et peut entraîner l’indisponibilité des services concernés.
Selon Citrix, cette faille est un problème de tampon mémoire affectant les déploiements configurés pour les fonctions Gateway ou AAA, avec SAML agissant soit comme fournisseur de services, soit comme fournisseur d’identité. L’entreprise a indiqué avoir constaté une exploitation ciblée de systèmes non corrigés et a averti que le déclenchement répété de cette condition pouvait rendre les services indisponibles. Citrix a précisé que son enquête n’avait pas identifié d’impact sur l’intégrité des données clients.
Mises à jour et configurations affectées
L’éditeur a publié les versions 14.1-73.41 et 13.1-64.28 de NetScaler ADC et Gateway afin de corriger le problème. Les clients utilisant des déploiements FIPS doivent passer à la version 14.1-73.41 FIPS, tandis que les utilisateurs de 13.1 FIPS et de NDcPP doivent installer la version 13.1-37.282.
Les administrateurs peuvent examiner leurs configurations afin d’identifier les paramètres liés à SAML, notamment authentication samlAction et authentication samlIdPProfile. Citrix distribue également des listes de refus globales visant à bloquer des adresses malveillantes connues, mais a indiqué que l’application des correctifs constituait la principale mesure recommandée. Les organisations ayant récemment mis à jour leurs systèmes pour corriger des failles NetScaler antérieures pourraient devoir les mettre à jour de nouveau si elles remplissent les conditions préalables liées à SAML.
Des rapports soulèvent des questions sur l’exécution de code
Alors que Citrix qualifie CVE-2026-88779 de vulnérabilité de déni de service, des chercheurs et des administrateurs ont signalé une activité suggérant que des attaquants pourraient rechercher un impact plus étendu. Des rapports ont décrit des plantages répétés impliquant le service d’authentification NetScaler, suivis de redémarrages de l’appliance, y compris sur des systèmes exécutant des versions antérieures déjà corrigées.
Un administrateur a identifié des valeurs d’authentification spécialement conçues contenant des charges utiles apparentes de commandes shell destinées à télécharger et exécuter un fichier. Les requêtes observées coïncidaient avec les plantages, mais n’ont pas permis d’établir que les commandes avaient été exécutées avec succès. Séparément, le chercheur Kevin Beaumont a rapporté qu’un pot de miel corrigé semblait avoir exécuté un binaire malveillant téléchargé. watchTowr Labs a indiqué avoir reproduit la vulnérabilité, sans toutefois publier de détails techniques.
L’Agence américaine pour la cybersécurité et la sécurité des infrastructures (CISA) a ajouté CVE-2026-88779 à son catalogue des vulnérabilités connues comme étant exploitées et a demandé aux agences civiles fédérales de la corriger avant le 7 octobre. Les organisations exploitant des appliances NetScaler exposées devraient appliquer rapidement les mises à jour disponibles et examiner les journaux d’authentification et de l’appliance afin de détecter des plantages inhabituels ou des requêtes SAML suspectes.
