Citrix - CVE-2026-88779
Date de publication :
Il s'agit d'une vulnérabilité dans la gestion de l'authentification SAML de NetScaler ADC et NetScaler Gateway.
NetScaler ADC est un contrôleur de livraison d'applications. Il assure l'équilibrage de charge, l'accélération et la sécurisation des applications web. NetScaler Gateway est une passerelle d'accès distant. Elle fournit un accès VPN SSL, l'authentification des utilisateurs et la publication d'applications internes. Les deux produits sont déployés sur des appliances physiques, virtuelles ou conteneurisées gérées par le client.
Elle provient d'un dépassement de mémoire tampon sur les appliances configurées en SAML SP (samlAction) ou en SAML IdP (samlIdPProfile), avec un serveur virtuel Gateway ou AAA. Un attaquant distant et non authentifié peut la déclencher avec des requêtes d'authentification forgées. Des administrateurs rapportent des plantages répétés du processus nsaaad, suivis de redémarrages de l'appliance. Des chercheurs rapportent aussi un binaire malveillant exécuté sur un honeypot corrigé, mais l'éditeur ne confirme aucune exécution de code.
Elle permet un déni de service à distance qui peut rendre le service indisponible de façon persistante.
Informations
La faille est activement exploitée : Oui
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Déni de service (à distance)
Exploitation
CWE-119 : Improper Restriction of Operations within the Bounds of a Memory Buffer
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• NetScaler ADC et NetScaler Gateway 14.1 versions antérieures à 14.1-73.41
• NetScaler ADC et NetScaler Gateway 13.1 versions antérieures à 13.1-64.28
• NetScaler ADC 14.1-FIPS versions antérieures à 14.1-73.41 FIPS
• NetScaler ADC 13.1-FIPS et 13.1-NDcPP versions antérieures à 13.1-37.282
• Les déploiements Secure Private Access Hybrid qui utilisent des instances NetScaler sont également affectés.
• Seules les appliances configurées en SAML SP ou SAML IdP sont concernées.
• Les services cloud gérés par Citrix ne sont pas concernés.
Contournement provisoire
• Ces signatures s'appliquent aux versions 14.1 de 14.1-73.37 à antérieures à 14.1-73.41 et 13.1 de 13.1-64.23 à antérieures à 13.1-64.28.
• Le blocage des adresses IP malveillantes via la blocklist NetScaler ou le pare-feu est recommandé en complément.
• Citrix précise que ces mesures ne remplacent pas la mise à jour.
Solutions ou recommandations
• NetScaler ADC et NetScaler Gateway 13.1 versions 13.1-64.28 et supérieures
• NetScaler ADC 14.1-FIPS versions 14.1-73.41 FIPS et supérieures
• NetScaler ADC 13.1-FIPS et 13.1-NDcPP versions 13.1-37.282 et supérieures
• Une appliance déjà mise à jour pour les CVE-2026-88771 à CVE-2026-88778 doit être mise à jour une seconde fois si elle remplit les préconditions.