Secondo quanto riportato da BleepingComputer, Citrix ha rilasciato aggiornamenti di emergenza per correggere una nuova vulnerabilità di denial-of-service (DoS) in NetScaler.

La vulnerabilità, tracciata come CVE-2026-88779, è un flaw di memoria buffer che interessa NetScaler ADC e NetScaler Gateway quando viene utilizzata l'autenticazione SAML con Gateway o AAA. Con un CVSS score di 8.7, l'exploit può essere sfruttato per causare un denial-of-service in attacchi mirati contro implementazioni NetScaler non mitigate.

Secondo l'advisory della società, "Citrix has observed targeted attacks on unmitigated NetScaler deployments which can lead to Denial of Service." Gli utenti sono caldamente raccomandati di aggiornare i propri dispositivi NetScaler il prima possibile.

Citrix ha rilasciato le versioni NetScaler ADC e NetScaler Gateway 14.1-73.41 e 13.1-64.28 per correggere la vulnerabilità. Per le implementazioni FIPS, è stata rilasciata la versione 14.1-73.41 FIPS, mentre i clienti FIPS e NDcPP sulla branch 13.1 dovrebbero aggiornare alla 13.1-37.282.

Per chi non può aggiornare immediatamente, Citrix fornisce Global Deny Lists per bloccare l'accesso da indirizzi IP malevoli noti, che si sono dimostrati efficaci nel prevenire gli attacchi e ridurre gli eventi di denial-of-service.

Gli amministratori possono verificare se i propri dispositivi sono vulnerabili controllando se l'autenticazione SAML è configurata come SAML SP (tramite "add authentication samlAction") o come SAML IdP (tramite "add authentication samlIdPProfile").

Il problema è particolarmente urgente per chi ha già aggiornato NetScaler per correggere altre vulnerabilità, dalla CVE 2026-88771 alla CVE 2026-88778. Citrix richiede un ulteriore aggiornamento: "If you upgraded your NetScaler deployment with one of the updated software releases identified in the security bulletin... please upgrade your deployment again with one of the updated software releases identified in this advisory."

Nel frattempo, i ricercatori stanno investigando possibili exploit per esecuzione di codice remoto, quindi gli amministratori dovrebbero tenere d'occhio ulteriori segnalazioni.

Alcuni amministratori NetScaler hanno riportato riavvii imprevisti di dispositivi recentemente aggiornati. Discussioni su Reddit mostrano segnalazioni di amministratori che hanno visto NetScaler su 14.1-73.37 riavviarsi forzatamente dopo scanning di vulnerabilità, e altri che hanno avuto problemi simili con crash del processo Pitboss fino al limite di riavvio.

Inizialmente, non era chiaro se gli scanner di vulnerabilità stessero attivando un bug nel codice del sistema operativo o se gli attaccanti stessero sfruttando le vulnerabilità pubblicate per eseguire exploit DoS.

Fonti