NetScaler : faille zero-day SAML CVE-2026-88779 corrigée
Citrix a publié des correctifs d'urgence pour CVE-2026-88779, une vulnérabilité de NetScaler exploitée comme zero-day par des attaquants avant même l'existence d'un correctif. L'éditeur la présente comme une faille de déni de service. Les chercheurs tentent maintenant de déterminer si elle permet aussi l'exécution de code à distance.
Il s'agit d'un problème de gestion de la mémoire tampon dans les équipements NetScaler ADC et NetScaler Gateway qui utilisent l'authentification SAML avec les fonctions Gateway ou AAA (authentification, autorisation et audit). Citrix lui attribue un score CVSS de 8,7. Selon son bulletin de sécurité, elle a servi dans des attaques ciblées contre des déploiements sans mesures d'atténuation.
"Citrix a observé des attaques ciblées contre des déploiements NetScaler non protégés, pouvant entraîner un déni de service", a indiqué l'entreprise dans un billet de blog. Elle précise que des déclenchements répétés peuvent maintenir le service indisponible et que son analyse a mis en évidence un impact sur la disponibilité, mais pas sur l'intégrité des données des clients.
Quelles versions corrigent la faille
Dimanche, tôt dans la matinée, Citrix a publié les versions 14.1-73.41 et 13.1-64.28 de NetScaler ADC et NetScaler Gateway. Les déploiements FIPS doivent passer à la version 14.1-73.41 FIPS. Les clients NetScaler ADC FIPS et NDcPP sur la branche 13.1 doivent installer la 13.1-37.282.
Citrix propose également des listes de blocage globales (Global Deny Lists) qui filtrent les adresses IP malveillantes connues. L'éditeur recommande toutefois à ses clients d'installer les nouvelles mises à jour au plus vite.
Les administrateurs peuvent vérifier leur exposition en examinant la configuration SAML. Un équipement est concerné s'il est configuré comme fournisseur de services SAML (add authentication samlAction) ou comme fournisseur d'identité SAML (add authentication samlIdPProfile).
Pour de nombreuses équipes, c'est une nouvelle série de mises à niveau. Les organisations qui ont récemment corrigé les failles activement exploitées décrites dans le bulletin portant sur CVE-2026-88771 à CVE-2026-88778 doivent remettre à jour si leur configuration remplit ces conditions. Plusieurs de ces failles précédentes avaient fait grand bruit, notamment l'exploitation massive de CVE-2026-88771 et une zero-day attribuée à des pirates étatiques.
Des redémarrages sur des équipements tout juste corrigés
Le problème est apparu jeudi. Des administrateurs NetScaler ont constaté que des équipements récemment mis à jour redémarraient d'eux-mêmes.
Sur Reddit, un administrateur a expliqué que plusieurs clients sous NetScaler 14.1-73.37 subissaient des redémarrages forcés à répétition, alors qu'ils avaient installé les dernières mises à jour disponibles à ce moment-là. D'autres ont signalé le même comportement, y compris sur des équipements reconstruits à partir d'images neuves. Un fil de discussion décrivait le processus nsaaad qui plantait encore et encore, jusqu'à ce que le processus Pitboss de NetScaler atteigne sa limite de redémarrages et relance l'appareil.
Au départ, impossible de savoir si des scanners de vulnérabilités déclenchaient un bogue du nouveau firmware ou si des attaquants exploitaient une nouvelle faille.
Un administrateur qui examinait des appareils en 14.1-73.37 a ensuite découvert des noms d'utilisateur d'authentification forgés contenant des commandes shell. Ces commandes téléchargeaient une charge utile depuis 213.209.159[.]55, l'enregistraient sous /v et l'exécutaient. Les requêtes précédaient immédiatement trois séquences de plantage de nsaaad confirmées sur un même équipement et visaient plusieurs facteurs d'authentification SAML. L'administrateur a souligné que les journaux montraient des tentatives d'exploitation et les plantages correspondants, mais ne prouvaient pas que les commandes avaient réellement été exécutées.
Vendredi, Citrix a publié un avis indiquant que ses équipes suivaient un "problème nouvellement observé" lié à l'authentification SAML dans les déploiements NetScaler gérés par les clients. L'éditeur a confirmé que ce problème était distinct des vulnérabilités déjà divulguées.
Les honeypots suggèrent plus qu'un déni de service
Le chercheur en sécurité Kevin Beaumont a signalé que ses honeypots NetScaler 13.1 et 14.1, pourtant à jour, plantaient après des requêtes provenant de plusieurs adresses IP. Il y voyait potentiellement une nouvelle vulnérabilité "PitScaler".
Il a ensuite constaté que l'un de ces honeypots corrigés exécutait une charge malveillante téléchargée. "Donc, sur l'un des honeypots, un binaire (malveillant) téléchargé est en cours d'exécution. Les deux étaient à jour, donc nouvelle vulnérabilité", a déclaré Beaumont. "Ils arrosent à l'aveugle en espérant toucher quelque chose. L'un des honeypots n'a même pas de certificat SSL valide, je l'ai laissé expirer."
Beaumont a aussi fait remarquer que la formulation de Citrix, une "vulnérabilité de dépassement de mémoire entraînant un déni de service", rappelle la façon dont CVE-2025-6543 avait d'abord été décrite. Il avait ensuite été démontré que cette faille permettait l'exécution de code à distance.
watchTowr Labs affirme avoir reproduit la vulnérabilité, mais n'a pas encore publié de détails techniques.
Dimanche, l'agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté CVE-2026-88779 à son catalogue des vulnérabilités activement exploitées (Known Exploited Vulnerabilities). Les agences fédérales civiles de l'exécutif (FCEB) ont jusqu'au 7 octobre pour la corriger.
Notre analyse
Pour les clients NetScaler, c'est le troisième cycle de correctifs en peu de temps, et il touche des équipements déjà mis à jour. Signe qu'appliquer la dernière version ne suffit pas. Les équipes doivent aussi surveiller les plantages et redémarrages inhabituels : ce sont les comportements de nsaaad et de Pitboss qui ont permis aux administrateurs de repérer cette attaque bien avant que Citrix ne dispose d'un correctif.
L'écart entre l'étiquette "déni de service" de l'éditeur et ce qu'ont observé les chercheurs mérite qu'on s'y arrête. Compte tenu du précédent CVE-2025-6543 et d'un honeypot exécutant un binaire téléchargé, il serait prudent de traiter CVE-2026-88779 comme une faille potentielle d'exécution de code. Les organisations concernées devraient aussi rechercher des signes de compromission sur leurs équipements utilisant SAML, et pas seulement les corriger.
Reste à voir si l'analyse technique de watchTowr confirmera l'exécution de code et si Citrix révisera son bulletin. La publication de détails techniques entraîne souvent une exploitation à plus grande échelle : la fenêtre pour appliquer les correctifs pourrait donc être courte.
