КИБЕРБЕЗОПАСНОСТЬ

Zero-day в NetScaler: атаки выводят из строя SAML-аутентификацию

CVE-2026-88779 с оценкой 8,7 уже эксплуатируют против NetScaler: уязвимость способна отключить сервисы с SAML-аутентификацией.

✍️ Редакция iTech News | 06.10.2026 | ⏱ 3 мин | Источник: The Hacker News
🚨

Уязвимость NetScaler CVE-2026-88779 с оценкой CVSS 8,7 уже используется в целевых атаках и способна положить сервисы, завязанные на SAML-аутентификацию. Citrix выпустила исправления для NetScaler ADC и NetScaler Gateway; для российских компаний это повод не откладывать обновление: внешний шлюз доступа и корпоративный SSO обычно ломаются в самый неподходящий момент.

Проблема представляет собой переполнение памяти. При определённых условиях оно позволяет вызвать отказ в обслуживании, то есть сделать NetScaler недоступным. По данным The Hacker News, Citrix зафиксировала атаки на незащищённые установки ещё до выхода патчей. Если злоумышленник повторно вызывает уязвимое состояние, сервис может остаться недоступным, предупредила компания.

Ключевое ограничение здесь же и главный способ быстро оценить риск: атаке подвержены не все NetScaler. Уязвимость проявляется, если ADC или Gateway настроен как SAML service provider либо как SAML identity provider. В конфигурации стоит проверить наличие записей с командами add authentication samlAction для SAML SP и add authentication samlIdPProfile для SAML IdP. Если их нет, описанное Citrix условие для эксплуатации не выполнено.

Исправления вошли в NetScaler ADC и NetScaler Gateway 14.1-73.41 и новее, а также в ветку 13.1 начиная с 13.1-64.28. Для NetScaler ADC 14.1-FIPS требуется 14.1-73.41 FIPS или более поздний релиз. Ветки 13.1-FIPS и 13.1-NDcPP получили исправление в версии 13.1-37.282 и последующих. Речь идёт о поддерживаемых версиях, развёрнутых и управляемых самими заказчиками.

Citrix подчёркивает, что пока не обнаружила влияния на целостность данных клиентов: известный эффект — именно потеря доступности. Это не делает инцидент рядовым. NetScaler нередко стоит на пути к VPN, веб-приложениям и внутренним системам через Gateway или AAA. Для команды эксплуатации атака может выглядеть как внезапная деградация или падение входа через единый аккаунт, а для бизнеса — как остановка доступа сотрудников и партнёров к нужным сервисам.

Уязвимость исследовали Bishop Fox и watchTowr. Последняя заявила, что смогла воспроизвести проблему в течение нескольких часов после того, как заметила активность вокруг honeypot-систем NetScaler. Это важная деталь: публичного подробного описания эксплуатации в исходном сообщении нет, но наблюдаемая активность и быстрый воспроизводимый результат означают, что окно для спокойного планового обновления уже закрывается.

Инцидент развивается на фоне другой неприятной истории вокруг NetScaler. Ранее сообщалось об активной эксплуатации CVE-2026-88771 и CVE-2026-88772: атакующие использовали их для установки веб-шеллов и средств туннелирования на скомпрометированных системах. Новая уязвимость NetScaler не даёт подтверждённого пути к захвату данных, но добавляет операционный риск тем организациям, которые уже вынуждены внимательно проверять свои периметровые устройства.

Американское агентство CISA внесло CVE-2026-88779 в каталог Known Exploited Vulnerabilities и обязало федеральные ведомства установить обновления до 7 октября 2026 года. Частному сектору эта дата не предписана, но хорошо показывает срочность. Минимальный практический план — определить SAML-роли на всех управляемых NetScaler, обновить затронутые узлы до исправленных версий, затем проверить доступность SSO и подготовить мониторинг повторяющихся отказов.

Для инфраструктурных команд это очередное напоминание, что SSO — не только удобный слой для пользователей, но и критическая зависимость для бизнеса. Чем больше сервисов проходит через один шлюз идентификации, тем дороже становится даже «всего лишь» DoS: следующий вопрос после установки патча — есть ли у компании проверенный сценарий работы, когда этот шлюз перестаёт отвечать.

Поделиться: Telegram X LinkedIn