Администраторы NetScaler столкнулись с новой уязвимостью CVE-2026-88779, обнаруженной в целевых атаках. Уязвимость поражает системы, защищенные после сентябрьского экстренного обновления, когда закрывались две другие критические уязвимости.
Проблема в переполнении буфера. CVSS оценка составляет 8,7 балла. Уязвимость срабатывает, если NetScaler ADC или NetScaler Gateway работает как SAML SP или SAML IdP. Успешная атака вызывает отказ в обслуживании. При повторных срабатываниях сервис может надолго стать недоступным. Citrix не нашла признаков кражи или подмены данных пользователей.
Две недели назад Citrix закрыла CVE-2026-88771 и CVE-2026-88772 с возможностью удаленного выполнения кода. Эти уязвимости уже использовались в атаках. Обновления версий 14.1-73.37 и 13.1-64.23 от новой проблемы не защищают.
Требуется переход как минимум на версии 14.1-73.41 или 13.1-64.28. Для систем с FIPS и NDcPP нужны соответствующие сборки. Часть систем может получить временную защиту через Global Deny List, но Citrix советует установить исправление без задержек.
Организациям нужна дополнительная проверка систем после обновления. Исправление останавливает отказ в обслуживании, но не удаляет следы старых взломов через RCE-уязвимости. В конце сентября на скомпрометированных NetScaler находили инструменты WHIPSHOT и SLAPSHOT, обеспечивавшие доступ к корпоративным сетям после первоначального проникновения.
