Aller au contenu
KLYNLABS

Citrix NetScaler : la faille SAML CVE-2026-88779 est exploitée

Une nouvelle faille de dépassement de mémoire touche les passerelles configurées en SAML, avec des correctifs publiés en urgence.

Kelvyn3 min de lecture

Citrix a corrigé en urgence, début octobre 2026, la faille CVE-2026-88779 des passerelles NetScaler ADC et NetScaler Gateway, une vulnérabilité de dépassement de mémoire dans la gestion de SAML déjà exploitée dans des attaques, et notée 8,7 sur 10 en CVSS v4.0 par l'éditeur.

Le bulletin CTX697174 de Citrix, repris par BleepingComputer, précise que l'éditeur a « observé des attaques ciblées sur des déploiements NetScaler non protégés ». Il s'agit d'une nouvelle faille, distincte des CVE-2026-88771 et 88772 que KLYNLABS a déjà détaillées.

Qui est concerné par la faille CVE-2026-88779 ?

Seules les appliances configurées comme fournisseur de service SAML (SP) ou fournisseur d'identité SAML (IdP) sont vulnérables. SAML (Security Assertion Markup Language) est le protocole d'authentification unique utilisé pour connecter une passerelle à un annuaire d'entreprise. Selon Citrix, sont touchées les versions NetScaler ADC et Gateway 14.1 antérieures à 14.1-73.41, 13.1 antérieures à 13.1-64.28, ainsi que les variantes FIPS antérieures à 14.1-73.41 FIPS et 13.1-37.282. Les instances gérées dans le cloud par Cloud Software Group sont mises à jour par l'éditeur.

Pour savoir si une appliance est exposée, Citrix indique de rechercher dans la configuration les commandes add authentication samlAction (cas du fournisseur de service) ou add authentication samlIdPProfile (cas du fournisseur d'identité).

Que provoque l'exploitation observée ?

Citrix qualifie l'impact de déni de service : si la condition est déclenchée à répétition, le service peut rester indisponible. Selon BleepingComputer, les attaquants observés fabriquent des identifiants d'authentification contenant des commandes shell qui téléchargent des charges utiles depuis des adresses IP suspectes. La société de recherche watchTowr Labs et le chercheur Kevin Beaumont ont, d'après le média, confirmé indépendamment l'exploitation et évoqué une possible exécution de code à distance, au-delà du seul déni de service annoncé.

Quel est le calendrier officiel ?

Les sources divergent légèrement sur les dates. Le bulletin Citrix porte la date de publication du 3 octobre 2026, tandis que BleepingComputer situe les correctifs d'urgence au 4 octobre. Toujours selon ce média, l'agence américaine de cybersécurité CISA (Cybersecurity and Infrastructure Security Agency) a ajouté la faille à son catalogue des vulnérabilités exploitées (KEV) le 4 octobre 2026, avec une échéance fixée au 7 octobre pour les agences fédérales américaines. Nous n'avons pas pu consulter directement l'entrée du catalogue.

Que faire pour se protéger ?

  • Vérifier si les appliances NetScaler utilisent SAML en recherchant les deux commandes de configuration citées par Citrix.

  • Installer 14.1-73.41 ou ultérieure, 13.1-64.28 ou ultérieure, ou la version FIPS correspondante, sans attendre une fenêtre de maintenance classique.

  • Examiner les journaux d'authentification à la recherche de noms d'utilisateur contenant des commandes shell, et les redémarrages ou plantages inexpliqués du service.

  • Contrôler aussi que les correctifs des failles précédentes sont bien appliqués, ces équipements étant ciblés de façon répétée.

Ce qui reste à confirmer

L'ampleur des compromissions n'est pas chiffrée, et aucun nombre d'appliances exposées n'a été publié dans les sources lues. Le périmètre réel de la faille (déni de service seul ou prise de contrôle) dépendra des analyses de watchTowr Labs et des éventuels compléments de Citrix. Pour les environnements qui exposent NetScaler à Internet, la prudence consiste à traiter l'incident comme une compromission possible tant que le correctif n'est pas appliqué et les journaux vérifiés.

Source

Bulletin de sécurité Citrix CTX697174 ; BleepingComputer, « Citrix patches NetScaler SAML zero-day exploited in attacks ».

À lire ensuite