# Citrix NetScaler : la faille SAML CVE-2026-88779 est exploitée

> Une nouvelle faille de dépassement de mémoire touche les passerelles configurées en SAML, avec des correctifs publiés en urgence.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/citrix-netscaler-cve-2026-88779-faille-saml-exploitee-correctifs
- Auteur : Kelvyn
- Publié le : 5 octobre 2026 (2026-10-05T00:43:12.451Z)
- Rubrique : Cybersécurité
- Sujets : Vulnérabilité, Citrix, NetScaler, watchTowr, SAML
- Langue : français

Citrix a corrigé en urgence, début octobre 2026, la faille CVE-2026-88779 des passerelles NetScaler ADC et NetScaler Gateway, une vulnérabilité de dépassement de mémoire dans la gestion de SAML déjà exploitée dans des attaques, et notée 8,7 sur 10 en CVSS v4.0 par l'éditeur.

Le bulletin **CTX697174** de Citrix, repris par [BleepingComputer](https://www.bleepingcomputer.com/news/security/citrix-patches-netscaler-saml-zero-day-exploited-in-attacks/), précise que l'éditeur a « observé des attaques ciblées sur des déploiements NetScaler non protégés ». Il s'agit d'une nouvelle faille, distincte des [CVE-2026-88771 et 88772](https://klynlabs.eu/articles/citrix-netscaler-cve-2026-88771-88772-failles-critiques-exploitees) que KLYNLABS a déjà détaillées.

## Qui est concerné par la faille CVE-2026-88779 ?

Seules les appliances configurées comme fournisseur de service SAML (SP) ou fournisseur d'identité SAML (IdP) sont vulnérables. SAML (Security Assertion Markup Language) est le protocole d'authentification unique utilisé pour connecter une passerelle à un annuaire d'entreprise. Selon Citrix, sont touchées les versions NetScaler ADC et Gateway 14.1 antérieures à 14.1-73.41, 13.1 antérieures à 13.1-64.28, ainsi que les variantes FIPS antérieures à 14.1-73.41 FIPS et 13.1-37.282. Les instances gérées dans le cloud par Cloud Software Group sont mises à jour par l'éditeur.

Pour savoir si une appliance est exposée, Citrix indique de rechercher dans la configuration les commandes **add authentication samlAction** (cas du fournisseur de service) ou **add authentication samlIdPProfile** (cas du fournisseur d'identité).

## Que provoque l'exploitation observée ?

Citrix qualifie l'impact de déni de service : si la condition est déclenchée à répétition, le service peut rester indisponible. Selon BleepingComputer, les attaquants observés fabriquent des identifiants d'authentification contenant des commandes shell qui téléchargent des charges utiles depuis des adresses IP suspectes. La société de recherche watchTowr Labs et le chercheur Kevin Beaumont ont, d'après le média, confirmé indépendamment l'exploitation et évoqué une possible exécution de code à distance, au-delà du seul déni de service annoncé.

> Ce qui est établi : une exploitation réelle, confirmée par l'éditeur. Ce qui ne l'est pas : l'exécution de code à distance reste une hypothèse de chercheurs, non reconnue par Citrix à ce jour. Le précédent de la faille « classée déni de service » qui permettait en réalité de [tout contrôler](https://klynlabs.eu/articles/une-faille-citrix-classee-dos-permet-en-fait-de-tout-controler) invite à ne pas se fier à l'étiquette initiale.

## Quel est le calendrier officiel ?

Les sources divergent légèrement sur les dates. Le bulletin Citrix porte la date de publication du 3 octobre 2026, tandis que BleepingComputer situe les correctifs d'urgence au 4 octobre. Toujours selon ce média, l'agence américaine de cybersécurité CISA (Cybersecurity and Infrastructure Security Agency) a ajouté la faille à son catalogue des vulnérabilités exploitées (KEV) le 4 octobre 2026, avec une échéance fixée au 7 octobre pour les agences fédérales américaines. Nous n'avons pas pu consulter directement l'entrée du catalogue.

## Que faire pour se protéger ?

- Vérifier si les appliances NetScaler utilisent SAML en recherchant les deux commandes de configuration citées par Citrix.
- Installer 14.1-73.41 ou ultérieure, 13.1-64.28 ou ultérieure, ou la version FIPS correspondante, sans attendre une fenêtre de maintenance classique.
- Examiner les journaux d'authentification à la recherche de noms d'utilisateur contenant des commandes shell, et les redémarrages ou plantages inexpliqués du service.
- Contrôler aussi que les correctifs des failles précédentes sont bien appliqués, ces équipements étant ciblés de façon répétée.

## Ce qui reste à confirmer

L'ampleur des compromissions n'est pas chiffrée, et aucun nombre d'appliances exposées n'a été publié dans les sources lues. Le périmètre réel de la faille (déni de service seul ou prise de contrôle) dépendra des analyses de watchTowr Labs et des éventuels compléments de Citrix. Pour les environnements qui exposent NetScaler à Internet, la prudence consiste à traiter l'incident comme une compromission possible tant que le correctif n'est pas appliqué et les journaux vérifiés.

## Source

Bulletin de sécurité [Citrix CTX697174](https://support.citrix.com/external/article/CTX697174/citrix-netscaler-adc-and-citrix-netscale.html) ; [BleepingComputer, « Citrix patches NetScaler SAML zero-day exploited in attacks »](https://www.bleepingcomputer.com/news/security/citrix-patches-netscaler-saml-zero-day-exploited-in-attacks/).

## À retenir

- La faille CVE-2026-88779 de Citrix NetScaler ADC et Gateway est un dépassement de mémoire dans SAML, noté 8,7 en CVSS v4.0 et exploité dans des attaques selon Citrix.
- Seules les appliances configurées comme fournisseur de service ou d'identité SAML sont vulnérables, selon le bulletin CTX697174.
- Citrix recommande les versions 14.1-73.41, 13.1-64.28 ou les builds FIPS 14.1-73.41 et 13.1-37.282, ou ultérieures.
- Les chercheurs de watchTowr Labs évoquent une possible exécution de code à distance, ce que Citrix n'a pas confirmé.
- La CISA aurait fixé au 7 octobre 2026 l'échéance de correction pour les agences fédérales américaines, d'après BleepingComputer.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/citrix-netscaler-cve-2026-88779-faille-saml-exploitee-correctifs