Citrix NetScaler SAML-zeroday CVE-2026-88779 gepatcht
Citrix heeft noodpatches uitgebracht voor CVE-2026-88779, een kwetsbaarheid in NetScaler die aanvallers al als zeroday misbruikten voordat er een patch was. Het bedrijf omschrijft het als een denial-of-service-bug. Onderzoekers gaan nu na of het lek ook kan worden gebruikt om op afstand code uit te voeren.
Het gaat om een geheugenbufferprobleem in NetScaler ADC- en NetScaler Gateway-appliances die SAML-authenticatie gebruiken in combinatie met Gateway- of AAA-functionaliteit (authenticatie, autorisatie en auditing). Citrix geeft het lek een score van 8,7 op de CVSS-schaal. Volgens de advisory is het gebruikt bij gerichte aanvallen op installaties waar geen mitigerende maatregelen waren genomen.
"Citrix heeft gerichte aanvallen waargenomen op NetScaler-installaties zonder mitigatie, die kunnen leiden tot Denial of Service", schrijft het bedrijf in een blogpost. Daarbij meldt Citrix dat herhaaldelijk triggeren de dienst onbeschikbaar kan houden, en dat uit de analyse een impact op de beschikbaarheid bleek, maar niet op de integriteit van klantgegevens.
Welke versies het lek dichten
Zondagochtend vroeg bracht Citrix NetScaler ADC en NetScaler Gateway versie 14.1-73.41 en 13.1-64.28 uit. FIPS-installaties moeten overstappen op 14.1-73.41 FIPS. Klanten met NetScaler ADC FIPS en NDcPP op de 13.1-tak hebben 13.1-37.282 nodig.
Citrix biedt daarnaast Global Deny Lists aan die bekende kwaadaardige IP-adressen blokkeren. Toch adviseert het bedrijf klanten nog steeds om de nieuwe updates zo snel mogelijk te installeren.
Beheerders kunnen controleren of ze kwetsbaar zijn door naar de SAML-configuratie te kijken. Een appliance is getroffen als die is ingesteld als SAML service provider (add authentication samlAction) of als SAML identity provider (add authentication samlIdPProfile).
Voor veel teams betekent dit opnieuw een upgraderonde. Organisaties die onlangs de actief misbruikte lekken uit de bulletin voor CVE-2026-88771 tot en met CVE-2026-88778 hebben gepatcht, moeten opnieuw upgraden als hun configuratie aan deze voorwaarden voldoet. Verscheidene van die eerdere bugs kregen veel aandacht, waaronder massaal misbruik van CVE-2026-88771 en een zeroday die in verband wordt gebracht met statelijke hackers.
Herstarts op net gepatchte appliances
Het probleem kwam donderdag voor het eerst aan het licht. NetScaler-beheerders merkten dat onlangs gepatchte appliances uit zichzelf herstartten.
Op Reddit meldde een beheerder dat meerdere klanten op NetScaler 14.1-73.37 te maken kregen met herhaalde geforceerde herstarts, terwijl ze de nieuwste updates hadden geinstalleerd die op dat moment beschikbaar waren. Anderen zagen hetzelfde gedrag, ook op appliances die vanaf verse images opnieuw waren opgebouwd. In een van de threads werd beschreven hoe het nsaaad-proces keer op keer crashte, totdat het Pitboss-proces van NetScaler zijn herstartlimiet bereikte en het apparaat opnieuw opstartte.
Aanvankelijk was niet duidelijk of kwetsbaarheidsscanners een bug in nieuwe firmware lieten afgaan of dat aanvallers een nieuw lek misbruikten.
Een beheerder die 14.1-73.37-apparaten onderzocht, vond vervolgens gemanipuleerde gebruikersnamen voor authenticatie met daarin shellopdrachten. Die opdrachten haalden een payload op van 213.209.159[.]55, sloegen die op als /v en voerden die uit. De verzoeken kwamen vlak voor drie bevestigde nsaaad-crashreeksen op een appliance en waren gericht op meerdere SAML-authenticatiefactoren. De beheerder merkte op dat de logs pogingen tot misbruik en bijbehorende crashes lieten zien, maar niet bewezen dat de opdrachten daadwerkelijk werden uitgevoerd.
Vrijdag publiceerde Citrix een melding waarin het bedrijf liet weten dat zijn teams een "nieuw waargenomen probleem" volgden rond SAML-authenticatie in door klanten beheerde NetScaler-installaties. Citrix bevestigde dat het om een ander probleem ging dan de eerder bekendgemaakte kwetsbaarheden.
Honeypots wijzen op meer dan denial-of-service
Beveiligingsonderzoeker Kevin Beaumont meldde dat zijn gepatchte NetScaler 13.1- en 14.1-honeypots crashten na verzoeken vanaf verschillende bron-IP-adressen. Hij noemde het mogelijk weer een "PitScaler"-kwetsbaarheid.
Later ontdekte hij dat op een van de gepatchte honeypots een gedownloade malwarepayload draaide. "Dus op een van de honeypots draait een gedownloade (malware-)binary. Beide waren gepatcht, dus nieuw lek", aldus Beaumont. "Er wordt lukraak op los geschoten. Een van de honeypots heeft niet eens een geldig SSL-certificaat, want dat heb ik laten verlopen."
Beaumont wees er ook op dat de bewoording van Citrix, een "Memory overflow vulnerability leading to Denial of Service", doet denken aan de manier waarop CVE-2025-6543 aanvankelijk werd beschreven. Van dat lek werd later aangetoond dat het remote code execution mogelijk maakte.
watchTowr Labs zegt de kwetsbaarheid te hebben gereproduceerd, maar heeft nog geen technische details gedeeld.
Zondag voegde het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) CVE-2026-88779 toe aan zijn Known Exploited Vulnerabilities-catalogus. Federal Civilian Executive Branch-instanties (FCEB) hebben tot 7 oktober om het lek te mitigeren.
Onze analyse
Voor NetScaler-klanten is dit de derde patchronde in korte tijd, en ditmaal werden appliances getroffen die al waren bijgewerkt. Dat doet vermoeden dat alleen de nieuwste build installeren niet genoeg is. Teams moeten ook letten op ongebruikelijke crashes en herstarts, want beheerders kwamen deze aanval op het spoor via het gedrag van nsaaad en Pitboss, ruim voordat Citrix een oplossing had.
Het verschil tussen het label "denial-of-service" van de leverancier en wat onderzoekers zagen, verdient aandacht. Gezien het precedent van CVE-2025-6543 en een honeypot waarop een gedownloade binary draaide, is het verstandig CVE-2026-88779 te behandelen als een mogelijk lek voor code-uitvoering. Getroffen organisaties doen er ook goed aan appliances met SAML te controleren op tekenen van een compromittering, en ze niet alleen te patchen.
Het is de moeite waard om in de gaten te houden of de technische analyse van watchTowr code-uitvoering bevestigt, en of Citrix zijn advisory aanpast. Openbare details leiden vaak tot breder misbruik, dus de tijd om te patchen kan kort zijn.
