Înapoi la toate articolele
Awarely Monitor
6 min4 surse

Citrix NetScaler: o a treia vulnerabilitate exploatată în șapte zile. Versiunile pe care le-ai instalat săptămâna trecută nu mai sunt suficiente

Citrix a publicat pe 3 octombrie un nou buletin, pentru CVE-2026-88779, o problemă în gestionarea autentificării SAML. CISA a trecut-o pe 4 octombrie în catalogul KEV, cu termen 7 octombrie. Versiunile 14.1-73.37 și 13.1-64.23, pe care le recomandam în analizele din 29 septembrie și 1 octombrie, sunt afectate.

În analizele noastre din 29 septembrie și 1 octombrie despre Citrix NetScaler am indicat, ca versiuni corectate, 14.1-73.37 și 13.1-64.23. Pe 3 octombrie, Citrix a publicat un buletin nou, CTX697174, pentru o altă vulnerabilitate, CVE-2026-88779. Potrivit buletinului, versiunile afectate sunt cele anterioare lui 14.1-73.41 și 13.1-64.28. Asta include versiunile pe care le recomandam.

Corecția este deci aceasta: dacă ai actualizat NetScaler săptămâna trecută la versiunile din analizele noastre, ești protejat împotriva CVE-2026-88771 și CVE-2026-88772, dar nu și împotriva CVE-2026-88779.

02

Ce este confirmat

  • CVE-2026-88779 este o depășire de memorie în gestionarea autentificării SAML. Scor 8,7 (CVSS v4.0), cu impact asupra disponibilității. Citrix o descrie în buletin ca fiind una care poate provoca refuz de serviciu.
  • Precondiție: dispozitivul trebuie configurat ca furnizor de servicii SAML sau ca furnizor de identitate SAML. Citrix indică în buletin cum verifici configurația.
  • Versiuni afectate: 14.1 anterioare lui 14.1-73.41, 13.1 anterioare lui 13.1-64.28, 14.1-FIPS anterioare lui 14.1-73.41 FIPS și 13.1-FIPS/NDcPP anterioare lui 13.1-37.282.
  • Versiuni corectate: 14.1-73.41 și ulterioare, 13.1-64.28 și ulterioare, 14.1-73.41 FIPS și ulterioare, 13.1-37.282 și ulterioare pentru FIPS/NDcPP.
  • Buletinul nu documentează o soluție de ocolire. BleepingComputer menționează liste globale de blocare a adreselor cunoscute ca fiind folosite de atacatori, ca măsură parțială.
  • Exploatare: CISA a adăugat vulnerabilitatea în KEV pe 4 octombrie, cu termen 7 octombrie și cerință de triaj criminalistic. BleepingComputer o descrie ca pe un zero-day exploatat în atacuri. Textul buletinului pe care l-am putut citi nu afirmă el însuși exploatarea; confirmarea vine de la CISA.
03

Ce nu se știe

  • Dacă vulnerabilitatea permite doar refuz de serviciu sau și execuție de cod. Citrix spune că nu a identificat un impact asupra integrității datelor clienților, iar BleepingComputer relatează că cercetătorii investighează o posibilă execuție de cod, neconfirmată.
  • Câte organizații au fost vizate, cine sunt atacatorii și dacă este aceeași activitate cu cea descrisă de Google și Mandiant pentru CVE-2026-88771 și CVE-2026-88772. Nu am găsit o sursă care să le lege.
  • Dacă o a patra vulnerabilitate urmează. Nu putem spune, dar două buletine NetScaler și trei vulnerabilități exploatate în șapte zile sunt suficiente ca să schimbe modul în care planifici.
04

Ce înseamnă un refuz de serviciu pe un gateway

Din scorul CVSS, singurul impact este asupra disponibilității. Pe un NetScaler care gestionează autentificarea SAML, un refuz de serviciu înseamnă, în principiu, că utilizatorii nu se mai pot autentifica prin acel dispozitiv. Aceasta este o concluzie a noastră din scor și din rolul dispozitivului, nu o afirmație a Citrix.

Pentru o organizație care își bazează accesul la distanță sau conectarea unică pe NetScaler, indisponibilitatea este un incident operațional, chiar dacă nu apare niciun furt de date.

05

Pașii, în ordine

  • Verifică versiunea exactă a fiecărui dispozitiv, nu doar că „a fost actualizat”. Tabelul de mai sus este criteriul: sub 14.1-73.41 sau 13.1-64.28 (sau variantele FIPS/NDcPP) înseamnă încă afectat.
  • Stabilește care dispozitive folosesc SAML ca furnizor de servicii sau de identitate. Acelea sunt cele expuse acestei vulnerabilități. Restul nu sunt afectate de ea, dar rămân sub celelalte două buletine.
  • Actualizează la versiunile corectate înainte de 7 octombrie, termenul KEV pentru agențiile americane. Folosește-l ca reper de urgență, nu ca obligație.
  • Nu uita de întrebarea de compromitere din analiza anterioară. Dacă dispozitivul a fost expus în septembrie, o actualizare nu spune nimic despre ce s-a întâmplat înainte. Ghidul Google Threat Intelligence și buletinul Citrix rămân referința, iar păstrarea dovezilor precedă orice repornire.
  • Furnizori: dacă un terț operează NetScaler-ul, cere numărul exact al versiunii, data actualizării și rezultatul verificării de compromitere. „Suntem la zi” nu mai înseamnă nimic după două buletine într-o săptămână.
  • Abonează-te la buletinele de securitate ale producătorului și numește o persoană care le citește zilnic în această perioadă.
06

Lecția pentru conducere

O vulnerabilitate rezolvată devine rar o problemă încheiată. Aici, o organizație care a reacționat corect în câteva zile, după un zero-day exploatat, a aflat la scurt timp că versiunea la care a ajuns este încă afectată. Cu un dispozitiv de acces la distanță, exploatat activ, procedura trebuie gândită ca un proces repetat, nu ca un eveniment: inventar actualizat, responsabil numit, verificare a versiunii exacte și o regulă care spune cine decide când se repetă ciclul.

Pentru entitățile esențiale și importante, NIS2 include gestionarea vulnerabilităților și securitatea lanțului de aprovizionare printre măsurile obligatorii. În România, directiva a fost transpusă prin OUG 155/2024, aprobată prin Legea 124/2025, cu DNSC drept autoritate. Dacă o verificare găsește o compromitere într-un serviciu esențial, evaluează imediat dacă incidentul este semnificativ. Dacă da, se aplică termenele de 24 de ore pentru avertizarea timpurie și de 72 de ore pentru raportul inițial, de la momentul în care ai luat cunoștință.

Awarely Monitor poate urmări intrările KEV relevante pentru inventarul tău și poate semnala când un dispozitiv de la marginea rețelei apare din nou în catalog. Actualizările, investigația și raportarea rămân ale organizației.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele