Les déploiements SAML de NetScaler nécessitent une seconde mise à niveau après les attaques liées à CVE-2026-88779
Citrix corrige CVE-2026-88779, faille SAML NetScaler exploitée provoquant déni de service. Vérifiez vos versions et appliquez le correctif.
Image d’illustration générée par IA
Des attaques ciblées perturbent les appliances gérées par les clients
Citrix a publié des correctifs pour CVE-2026-88779, une vulnérabilité de débordement de mémoire qui affecte les déploiements de NetScaler ADC et NetScaler Gateway gérés par les clients et utilisant certaines configurations SAML.
Pour exploiter la vulnérabilité, l’appliance doit fonctionner comme fournisseur de services SAML ou comme fournisseur d’identité SAML. Les administrateurs peuvent vérifier si cette condition est remplie en recherchant les entrées suivantes dans la configuration :
- SAML SP :
add authentication samlAction - SAML IdP :
add authentication samlIdPProfile
Citrix indique avoir observé des attaques ciblant des déploiements qui n’avaient pas été corrigés. Le seul impact confirmé par le fournisseur est un déni de service : le déclenchement répété de la vulnérabilité peut rendre le service concerné indisponible.
L’analyse de Citrix n’a pas mis en évidence d’atteinte à l’intégrité des données des clients. D’autres observations ont donné lieu à une enquête sur une éventuelle exécution de code à distance, mais les éléments disponibles ne confirment pas qu’une telle exécution (RCE) ait été menée à bien via CVE-2026-88779.
Le 4 octobre 2026, la CISA a ajouté CVE-2026-88779 à son catalogue des vulnérabilités exploitées connues, en raison d’éléments attestant d’une exploitation active. Cette inscription au KEV confirme que la vulnérabilité est exploitée dans des conditions réelles, indépendamment de son score de gravité numérique.
Quelles versions de NetScaler doivent être mises à jour
Voici les limites de versions indiquées par le NVD et les versions corrigées communiquées par Citrix :
| Produit et branche | Versions concernées | Version corrigée |
|---|---|---|
| NetScaler ADC 14.1 | Antérieures à 14.1-73.41 |
14.1-73.41 et versions ultérieures |
| NetScaler Gateway 14.1 | Antérieures à 14.1-73.41 |
14.1-73.41 et versions ultérieures |
| NetScaler ADC 13.1 | Antérieures à 13.1-64.28 |
13.1-64.28 et versions ultérieures de 13.1 |
| NetScaler Gateway 13.1 | Antérieures à 13.1-64.28 |
13.1-64.28 et versions ultérieures de 13.1 |
| NetScaler ADC 14.1-FIPS | Antérieures à 14.1-73.41 FIPS |
14.1-73.41 FIPS et versions ultérieures de 14.1-FIPS |
| NetScaler ADC 13.1-FIPS et 13.1-NDcPP | Antérieures à 13.1-37.282 |
13.1-37.282 et versions ultérieures de 13.1-FIPS et 13.1-NDcPP |
Le périmètre indiqué concerne les déploiements gérés par les clients qui remplissent la condition SAML. Les informations fournies ne permettent pas de déterminer si d’autres modèles de déploiement sont concernés.
Une appliance mise à jour pour corriger d’anciennes vulnérabilités NetScaler peut nécessiter une nouvelle mise à niveau. Selon les informations rapportées, des systèmes exécutant 14.1-73.37 ont subi des plantages, alors que la version qui corrige CVE-2026-88779 sur cette branche est 14.1-73.41.
Les administrateurs doivent donc vérifier la build exacte installée, plutôt que de se fier au fait qu’une mise à jour récente de NetScaler a été appliquée. Ils doivent également vérifier la présence de l’une ou l’autre des entrées de configuration SAML concernées.
Citrix a remercié Bishop Fox et watchTowr d’avoir signalé la vulnérabilité. watchTowr aurait reproduit la faille, mais les éléments disponibles ici ne contiennent pas de détails techniques sur cette reproduction.
Gravité et exploitation : deux mesures distinctes
CVE-2026-88779 est classée CWE-119, soit une restriction inappropriée des opérations dans les limites d’un tampon mémoire. La presse fait état d’un score CVSS de 8.7 ; l’entrée correspondante du NVD ne fournit aucun vecteur CVSS.
Le CVSS mesure la gravité technique. Un score élevé ne suffit pas, à lui seul, à démontrer qu’une vulnérabilité a été exploitée.
Dans ce cas, l’exploitation est attestée par la décision de la CISA d’ajouter la vulnérabilité au KEV et par le signalement d’attaques ciblées par Citrix. L’alerte de la CISA disponible ne désigne aucun attaquant et ne décrit pas la technique d’exploitation.
La conséquence confirmée par le fournisseur reste le déni de service. Des administrateurs auraient observé des plantages répétés du processus nsaaad, suivis de l’atteinte de la limite de redémarrage du processus Pitboss et du redémarrage de l’appliance.
Des déclenchements répétés peuvent prolonger l’interruption de service. Toutefois, les plantages et les requêtes conçues à cette fin ne prouvent pas, à eux seuls, une exécution de code.
Des requêtes d’authentification suspectes soulèvent la question d’une éventuelle exécution de code à distance
Lors de l’analyse des incidents, des administrateurs ont découvert des noms d’utilisateur d’authentification contenant des commandes shell. Selon le compte rendu de BleepingComputer, ces commandes visaient à récupérer une charge utile depuis 213.209.159[.]55, à l’écrire dans /v, puis à l’exécuter.
Un administrateur a associé ce type de requêtes à trois séquences de plantage de nsaaad sur une appliance et à une activité impliquant plusieurs facteurs d’authentification SAML. Il a décrit les éléments observés comme une tentative d’exploitation accompagnée de plantages corrélés, et non comme la confirmation que les commandes avaient été exécutées.
Le chercheur en sécurité Kevin Beaumont a signalé séparément avoir trouvé un binaire malveillant téléchargé et exécuté sur un honeypot corrigé. Cette observation ne démontre pas que CVE-2026-88779 a permis d’exécuter du code à distance sur une appliance en production.
Un autre signalement décrit un script destiné à installer des web shells, à assurer leur persistance après les redémarrages et à exfiltrer les configurations et les sauvegardes de l’appliance. La personne qui a obtenu le script a précisé qu’aucun élément ne prouvait qu’il avait été exécuté.
Ces observations justifient d’enquêter sur une éventuelle compromission en plus d’installer la mise à jour. Elles ne démontrent pas encore que CVE-2026-88779 permet effectivement une exécution de code à distance.
Mesures à prendre dès maintenant pour les opérateurs NetScaler
Les organisations concernées doivent installer la version corrigée correspondant à leur branche de produit. Citrix recommande, selon les informations rapportées, de déployer les mises à jour de sécurité dans les meilleurs délais.
Les mesures à prendre en priorité sont les suivantes :
- Vérifier la build installée. Un système exécutant
14.1-73.37ne bénéficie pas du correctif de CVE-2026-88779. - Vérifier la condition SAML. Rechercher dans la configuration
add authentication samlActionetadd authentication samlIdPProfile. - Examiner les journaux d’authentification. Rechercher des valeurs inhabituelles dans les noms d’utilisateur, notamment des syntaxes de commande ou des références à des fichiers téléchargés.
- Examiner l’historique des processus et des redémarrages. Rechercher des plantages répétés de
nsaaad, des événements signalant quePitbossa atteint sa limite de redémarrage et des redémarrages inattendus de l’appliance. - Rechercher les traces de l’infrastructure signalée dans les activités passées. Les requêtes impliquant
213.209.159[.]55méritent d’être examinées, mais leur absence ne permet pas d’exclure une exploitation. - Évaluer une éventuelle compromission avant de considérer la mise à jour comme suffisante. Les éléments disponibles distinguent les commandes tentées de leur exécution confirmée ; une analyse forensique est donc nécessaire pour déterminer ce qui s’est passé sur une appliance donnée.
- Contacter le support de Citrix si les comportements signalés sont observés. Citrix aurait orienté les clients concernés vers son service d’assistance.
Citrix aurait également fourni des listes de refus global (Global Deny Lists) destinées à bloquer des adresses IP malveillantes connues. Les éléments disponibles ne contiennent ni ces listes ni les instructions pour les appliquer, et Citrix continue de recommander l’installation des versions corrigées.
Les agences fédérales ont jusqu’au 7 octobre
La date limite de correction fixée par le KEV pour CVE-2026-88779 est le 7 octobre 2026. Elle concerne les agences fédérales américaines de la branche exécutive civile visées par la directive, et non toutes les organisations qui utilisent NetScaler.
La CISA demande aux agences concernées d’appliquer les mesures d’atténuation du fournisseur conformément à BOD 26-04 Prioritizing Security Updates Based on Risk et aux Forensics Triage Requirements de la CISA. Pour les services cloud concernés, les agences doivent suivre les consignes applicables de BOD 26-04 ou cesser d’utiliser le produit si aucune mesure d’atténuation n’est disponible.
La directive définit également les attentes concernant la détermination d’une éventuelle compromission du système par un acteur malveillant avant l’installation du correctif. La CISA encourage les organisations non concernées par ces obligations fédérales à accorder la priorité aux vulnérabilités du KEV dans le cadre d’une gestion des vulnérabilités fondée sur les risques ; la date limite du 7 octobre ne s’applique toutefois pas à toutes les organisations.
CVE-2026-88779 fait suite à deux autres failles NetScaler ajoutées au KEV le 27 septembre 2026, pour lesquelles les agences fédérales devaient appliquer les correctifs au plus tard le 30 septembre 2026.
CVE-2026-88771 est une vulnérabilité de validation incorrecte des entrées classée CWE-20, avec un score de 9.8 et le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Selon le NVD, un attaquant non authentifié peut exécuter des commandes arbitraires.
CVE-2026-88772 est classée CWE-119 et affiche un score de 8.1, avec le vecteur CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Le NVD indique qu’elle peut entraîner une exécution de code à distance ou un déni de service.
Selon la branche de produit, les versions concernées incluaient les builds antérieures à 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS et 13.1.37.279 FIPS and NDcPP. CVE-2026-88779 nécessite des builds corrigées plus récentes : avoir corrigé les failles précédentes ne garantit donc pas d’être protégé contre celle-ci.
D’autres vulnérabilités de Citrix ont récemment été ajoutées au KEV : CVE-2026-19490, le 9 septembre 2026, et CVE-2026-8452, le 26 août 2026. Pour les déploiements NetScaler actuels, les priorités immédiates sont de vérifier la build exacte du logiciel, la configuration SAML et la présence d’activités suspectes avant la mise à niveau.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- source primaireCISA
- The Hacker News
- BleepingComputer
- SecurityWeek
CVE traitées dans cet article
- CVE-2026-19490Critique9.8Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
- CVE-2026-8452Critique9.8Memory overflow vulnerability NetScaler ADC and NetScaler Gateway leading to unpredictable or erroneous behavior and Denial of Service if the appliance is configured as a Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server
- CVE-2026-88771Critique9.8Improper input validation vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to an unauthenticated a
- CVE-2026-88772Élevée8.1Vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to Remote Code Execution or Denial of Service
- CVE-2026-88778Élevée7.5Predictable exact value from previous values vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23.
- CVE-2026-88779Élevée7.5Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: before 14.1-73.41, before 13.1-64.28, before 14.1-73.41 FIPS, and before 13.1-37.282; Gateway: before 14.1-73.41 and before 13.1-64.28.




