if ( !emtpy($headline_subheadline ) ) : ?>
Une faille de dépassement de mémoire récemment révélée est la cible d’attaques, et les déploiements de NetScaler nécessitent une autre série de correctifs pour certains clients.
endif; ?>
Citrix a averti ses clients d’une autre vulnérabilité de haute gravité dans ses produits NetScaler ADC et NetScaler Gateway, quelques jours seulement après que la société les a exhortés à corriger un lot distinct de failles comprenant deux jours zéro activement exploités.
La nouvelle vulnérabilité, identifiée comme CVE-2026-88779, est un problème de dépassement de mémoire qui peut provoquer un déni de service (DoS) sur les appareils concernés. Citrix lui a attribué une note de 8,7 sous CVSS 4.0 et a déclaré avoir observé des attaques ciblées contre des déploiements NetScaler non atténués.
La société a déclaré que les attaques peuvent déclencher la condition à plusieurs reprises, laissant potentiellement le service indisponible.
« Le problème affecte les déploiements NetScaler gérés par le client exécutant les versions prises en charge concernées lorsque les conditions préalables requises sont remplies », a déclaré la société dans un article de blog. « Les clients doivent examiner leurs versions et configurations déployées, puis installer les versions mises à jour pertinentes dès que possible. »
Citrix n’a pas attribué l’activité à un acteur malveillant particulier ni fourni de détails techniques sur la manière dont la vulnérabilité est exploitée.
« La réalité est que l’accent mis sur les appliances Edge en tant que mécanisme d’accès facile pour les organisations ne change pas », a déclaré le fondateur de watchTowr, Benjamin Harris, qui a été parmi les premiers à mettre en garde contre les récents Zero Day de Citrix. « Les attaquants sont bien conscients que ces types d’appliances présentent davantage de vulnérabilités. »
L’exploitation nécessite une condition préalable
La faille n’est pas présente dans tous les déploiements NetScaler. Cela nécessite que l’appliance soit configurée pour l’authentification SAML, soit en tant que fournisseur de services SAML, soit en tant que fournisseur d’identité, avec la fonctionnalité SAML appropriée utilisée avec les serveurs virtuels Gateway ou AAA.
CVE-2026-88779 affecte NetScaler ADC et Gateway 14.1 avant 14.1-73.41 et 13.1-64.28, ainsi que 14.1 FIPS avant 14.1-73.41 FIPS et 13.1 FIPS/NDcPP avant 13.1-37.282. Citrix a déclaré que les déploiements Secure Private Access Hybrid utilisant des instances NetScaler sont affectés et doivent être mis à niveau.
Il est conseillé aux administrateurs de vérifier les entrées « ajouter une authentification samlAction » et « ajouter une authentification samlIdPProfile » dans leurs configurations pour déterminer si la condition préalable s’applique.
« Notre analyse indique que ce problème affecte la disponibilité du service et nous n’avons identifié aucun impact sur l’intégrité des données client », a déclaré Citrix.
Les clients NetScaler devront peut-être appliquer des correctifs deux fois par semaine
Le timing est préoccupant pour les entreprises qui viennent de terminer le précédent cycle de correctifs d’urgence de Citrix. La semaine dernière, Citrix a divulgué huit vulnérabilités NetScaler, dont CVE-20206-88771 et CVE-2026-88772, deux failles critiques qui, selon la société, étaient déjà exploitées. Les correctifs ont affecté les déploiements 14.1 vers 14.1-73.37 et les déploiements 13.1 vers 13.1-64.23.
Cependant, Citrix indique désormais que les organisations qui ont installé ces versions doivent à nouveau effectuer une mise à niveau si leurs appliances répondent aux conditions préalables SAML pour CVE-2026-88779. Les nouvelles versions corrigées sont 14.1-73.41, 13.1-64.28, 4.1-73.41 FIPS et 13.1-37.282 pour les versions FIPS et NDcPP applicables.
Il existe une atténuation temporaire pour certains déploiements déjà corrigés. Citrix affirme que les signatures Global Deny List peuvent réduire l’exposition sur les versions NetScaler 14.1-73.37 à 73.40 et 13.1-64.23 à 64.27, à condition que la fonctionnalité de correctif virtuel appropriée soit activée.
Les clients qui comptent sur cette atténuation doivent vérifier si les signatures Global Deny List sont disponibles sur leurs déploiements NetScaler en exécutant la commande « show appfw signatures ». La mise à niveau vers les versions fixes reste cependant nécessaire dans la mesure du possible, a noté la société. CISA a ajouté la vulnérabilité à son catalogue de vulnérabilités exploitées connues (KEV), fixant le 7 octobre comme date limite de correction pour les agences fédérales américaines.



