Citrix устранила эксплуатируемую уязвимость отказа в обслуживании NetScaler

Citrix выпустила обновления для NetScaler ADC и Citrix NetScaler Gateway, закрывающие CVE-2026-88779 с оценкой CVSS 8,7 из 10. Уязвимость переполнения памяти уже использовалась в целевых атаках и при определённых условиях позволяет вызвать отказ в обслуживании.
Проблема затрагивает самостоятельно управляемые развёртывания NetScaler на поддерживаемых, но уязвимых версиях. Для эксплуатации устройство должно быть настроено как SAML service provider (SP) либо как SAML identity provider (IdP).
Какие конфигурации находятся в зоне риска
Citrix указала, что условие для атаки можно проверить в конфигурации. Для SAML SP следует искать запись add authentication samlAction, а для SAML IdP — add authentication samlIdPProfile.
Компания наблюдала целевые атаки на незащищённые инсталляции NetScaler. Если атакующий многократно вызывает уязвимое состояние, сервис может оставаться недоступным. Анализ Citrix связывает последствия с доступностью сервиса и не указывает на воздействие на целостность данных клиентов.
Версии с исправлением
Исправление включено в NetScaler ADC и NetScaler Gateway 14.1-73.41 и более поздние версии, а также в ветку 13.1 начиная с 13.1-64.28. Для NetScaler ADC 14.1-FIPS требуется 14.1-73.41 FIPS или более новый выпуск.
Для NetScaler ADC 13.1-FIPS и 13.1-NDcPP исправленной названа версия 13.1-37.282 и последующие релизы соответствующих веток. Об уязвимости Citrix сообщили исследователи Bishop Fox и watchTowr; watchTowr заявила, что воспроизвела проблему через несколько часов после обнаружения активности на honeypot-системах NetScaler.
Действия для администраторов
CISA добавило CVE-2026-88779 в каталог Known Exploited Vulnerabilities. Федеральным ведомствам США предписано установить обновления до 7 октября 2026 года.
Организациям стоит сопоставить свои конфигурации с указанными SAML-признаками, определить установленную ветку NetScaler и обновить уязвимые устройства до версии с исправлением. Приоритет особенно высок для систем с Gateway или AAA-функциями, использующих SAML-аутентификацию: зафиксированная эксплуатация делает проверку и установку патча задачей защиты доступности сервисов.

