Citrix a publié des mises à jour d’urgence pour la CVE-2026-88779, une vulnérabilité NetScaler de gravité élevée provoquant un dépassement de mémoire, que des attaquants ont exploitée comme faille zero-day contre des déploiements compatibles SAML.
La faille peut provoquer des conditions de déni de service sur les appliances NetScaler ADC et NetScaler Gateway concernées, gérées par les clients. Citrix indique que des exploitations répétées peuvent rendre le service indisponible, mais son analyse actuelle n’a identifié aucun impact sur l’intégrité des données des clients.
Le bulletin de sécurité de Citrix attribue à la CVE-2026-88779 un score CVSS de 8,7. Citrix a révélé la vulnérabilité le 3 octobre et indiqué avoir observé des attaques ciblées contre des déploiements non corrigés.
La CISA a ajouté la faille à son catalogue des vulnérabilités exploitées connues, obligeant les agences fédérales à la corriger d’ici au 7 octobre.
La CVE-2026-88779 cible les déploiements NetScaler compatibles SAML
L’exposition dépend de la configuration de l’appliance.
Citrix indique que les déploiements concernés de NetScaler ADC ou NetScaler Gateway doivent être configurés soit comme fournisseur de services SAML, soit comme fournisseur d’identité SAML. Les administrateurs peuvent rechercher les entrées suivantes dans les configurations :
add authentication samlActionpour un fournisseur de services SAML.add authentication samlIdPProfilepour un fournisseur d’identité SAML.
Les recommandations techniques fournies par Citrix établissent également un lien entre le problème et les déploiements utilisant l’authentification SAML avec Gateway ou les fonctions d’authentification, d’autorisation et d’audit.
La CVE-2026-88779 est classée CWE-119, Restriction incorrecte des opérations dans les limites d’un tampon mémoire.
Citrix a confirmé une exploitation ciblée provoquant des conditions de déni de service. L’entreprise n’a pas confirmé l’exécution de code à distance ni un impact sur l’intégrité des données des clients.
Cette distinction est importante, car la CVE-2026-88779 fait suite à un autre ensemble de vulnérabilités NetScaler révélées plus tôt cette année, qui présentaient des conditions et des impacts d’exploitation différents.
Quelles versions de NetScaler doivent être mises à jour
Citrix répertorie les versions suivantes, gérées par les clients, comme étant concernées lorsque le prérequis SAML est présent :
- NetScaler ADC et NetScaler Gateway 14.1 : versions antérieures à 14.1-73.41.
- NetScaler ADC et NetScaler Gateway 13.1 : versions antérieures à 13.1-64.28.
- NetScaler ADC 14.1-FIPS : versions antérieures à 14.1-73.41 FIPS.
- NetScaler ADC 13.1-FIPS et 13.1-NDcPP : versions antérieures à 13.1-37.282.
Les organisations doivent effectuer une mise à niveau vers ces builds ou vers des versions prises en charge ultérieures.
Les déploiements Secure Private Access Hybrid utilisant des instances NetScaler gérées par les clients sont également concernés et nécessitent la mise à niveau NetScaler correspondante.
Les services cloud gérés par Citrix, notamment Gateway Service et Citrix-managed Adaptive Authentication, sont traités séparément. Citrix indique appliquer lui-même les mises à jour nécessaires à ces services gérés.
Les correctifs NetScaler de la semaine dernière ne suffisent pas
Les organisations qui ont corrigé leurs appliances NetScaler à la suite de la divulgation, la semaine dernière, des CVE-2026-88771 à CVE-2026-88778 peuvent devoir effectuer une nouvelle mise à jour.
Ces vulnérabilités antérieures ont été corrigées à partir de NetScaler 14.1-73.37 et 13.1-64.23. La CVE-2026-88779 nécessite 14.1-73.41 ou 13.1-64.28, respectivement.
Citrix avertit explicitement les clients dont les déploiements remplissent les nouveaux prérequis SAML qu’ils doivent installer les versions corrigeant la CVE-2026-88779, même s’ils ont déjà appliqué la précédente mise à jour de sécurité NetScaler.
Il est donc aussi important de vérifier précisément le numéro de build que de confirmer si SAML est configuré.
Citrix propose une protection temporaire par correctif virtuel
Citrix a également publié des signatures Global Deny List qui peuvent réduire l’exposition pendant que les organisations valident les systèmes concernés et préparent les mises à niveau.
Cette mesure d’atténuation s’applique uniquement à certaines builds prises en charge :
- NetScaler 14.1, de 14.1-73.37 aux versions antérieures à 14.1-73.41.
- NetScaler 13.1, de 13.1-64.23 aux versions antérieures à 13.1-64.28.
L’utilisation de ces signatures nécessite NetScaler Console on-premises avec Cloud Connect ou le service NetScaler Console, avec Virtual Patching activé.
Les administrateurs peuvent exécuter show appfw signatures et confirmer que la version chiffrée de Default Signatures est au moins égale à v24. Citrix recommande également de vérifier les compteurs Global Deny List avec stat denylist global AAA_REQUEST afin de confirmer que les règles sont bien évaluées.
Citrix présente ces signatures comme une mesure d’atténuation, et non comme un remplacement de l’installation du logiciel corrigé.
Ce que les défenseurs doivent faire maintenant
Les équipes de sécurité responsables de NetScaler doivent donner la priorité à quatre actions :
- Vérifier la configuration SAML : déterminer si les appliances contiennent des entrées
samlActionousamlIdPProfileet remplissent donc les prérequis de la CVE. - Vérifier les numéros de build exacts : les systèmes corrigés contre les précédentes failles zero-day de NetScaler peuvent être toujours vulnérables à la CVE-2026-88779.
- Effectuer la mise à niveau vers les nouvelles versions corrigées : passer à 14.1-73.41, 13.1-64.28 ou aux builds FIPS et NDcPP correspondantes, selon le cas.
- Examiner les activités suspectes : rechercher des plantages anormaux du service, des problèmes de disponibilité répétés et d’autres signes d’exploitation, puis suivre les procédures établies de réponse aux incidents lorsqu’une compromission est suspectée.
Les organisations qui s’appuient temporairement sur la Global Deny List de Citrix doivent vérifier que les signatures sont installées et actives tout en planifiant la mise à niveau complète du logiciel.
La CVE-2026-88779 est distincte des CVE-2026-88771 et CVE-2026-88772, les deux failles zero-day RCE de NetScaler révélées fin septembre. Les défenseurs qui ont déjà réagi à cet incident ne doivent pas supposer que ces correctifs ferment également cette nouvelle faille SAML révélée.
À lire également : Citrix a récemment corrigé deux failles zero-day RCE de NetScaler que des attaquants avaient exploitées dans le monde entier avant la révélation de la CVE-2026-88779.





