Lỗ hổng Zero-Day NetScaler mới bị khai thác có thể làm ngừng hoạt động các triển khai SAML

Citrix đã phát hành các bản cập nhật bảo mật cho một lỗi bảo mật mức độ nghiêm trọng cao trong NetScaler ADC và Citrix NetScaler Gateway đang bị khai thác như một phần của các cuộc tấn công Zero-Day có mục tiêu. Lỗ hổng này, được theo dõi với mã CVE-2026-88779, có điểm số CVSS là 8.7 trên 10.0. "CVE-2026-88779 là một lỗ hổng tràn bộ nhớ có thể dẫn đến từ chối dịch vụ (DoS) trong các điều kiện cụ thể".
Lỗ hổng Zero-Day Citrix NetScaler

Citrix đã phát hành các bản cập nhật bảo mật cho một lỗi bảo mật mức độ nghiêm trọng cao trong NetScaler ADC và Citrix NetScaler Gateway đang bị khai thác như một phần của các cuộc tấn công Zero-Day có mục tiêu.

Lỗ hổng này, được theo dõi với mã CVE-2026-88779, có điểm số CVSS là 8.7 trên 10.0.

"CVE-2026-88779 là một lỗ hổng tràn bộ nhớ trong Citrix NetScaler ADC và Citrix NetScaler Gateway có thể dẫn đến từ chối dịch vụ (DoS) trong các điều kiện triển khai cụ thể", Citrix cho biết. "Vấn đề này ảnh hưởng đến các triển khai NetScaler do khách hàng tự quản lý đang chạy các phiên bản được hỗ trợ bị ảnh hưởng khi đáp ứng các điều kiện tiên quyết bắt buộc."

Điều kiện tiên quyết để khai thác

Để khai thác thành công, NetScaler ADC hoặc NetScaler Gateway phải được cấu hình dưới dạng SAML service provider (SP) hoặc SAML identity provider (IdP). Khách hàng có thể kiểm tra xem triển khai NetScaler của mình có đáp ứng điều kiện tiên quyết hay không bằng cách xem xét cấu hình cho các mục khớp với các thông tin sau:

  • SAML SP - add authentication samlAction
  • SAML IdP - add authentication samlIdPProfile

Các phiên bản đã được khắc phục

Vấn đề đã được giải quyết trong các phiên bản sau:

  • NetScaler ADC và NetScaler Gateway 14.1-73.41 và các bản phát hành sau đó
  • NetScaler ADC và NetScaler Gateway 13.1-64.28 và các bản phát hành sau đó của 13.1
  • NetScaler ADC 14.1-FIPS 14.1-73.41 FIPS và các bản phát hành sau đó của 14.1-FIPS
  • NetScaler ADC 13.1-FIPS và 13.1-NDcPP 13.1-37.282 và các bản phát hành sau đó của 13.1-FIPS và 13.1-NDcPP

Cloud Software Group của Citrix đã ghi nhận Bishop Fox và watchTowr vì đã báo cáo lỗ hổng này. Trong một bài đăng được chia sẻ trên X, watchTowr cho biết họ đã có thể tái tạo lỗi bảo mật này trong vòng vài giờ sau khi phát hiện hoạt động honeypot của NetScaler.

"Citrix đã quan sát thấy các cuộc tấn công có mục tiêu vào các triển khai NetScaler chưa được khắc phục, điều này có thể dẫn đến từ chối dịch vụ (DoS)", công ty thừa nhận. "Nếu tình trạng này được kích hoạt liên tục, dịch vụ có thể không khả dụng. Phân tích của chúng tôi chỉ ra rằng vấn đề này ảnh hưởng đến tính khả dụng của dịch vụ và chúng tôi chưa xác định được tác động nào đến tính toàn vẹn của dữ liệu khách hàng."

Các bản vá được đưa ra sau khi Citrix cho biết họ đang theo dõi một vấn đề mới được quan sát liên quan đến xác thực SAML trong các triển khai NetScaler do khách hàng quản lý và nó liên quan đến các triển khai sử dụng xác thực SAML kết hợp với chức năng Gateway hoặc AAA.

Diễn biến này cũng diễn ra sau các báo cáo về việc khai thác tích cực CVE-2026-88771 và CVE-2026-88772 để cài đặt web shell và các công cụ tunneling trên các hệ thống bị xâm nhập.

Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) sau đó đã thêm CVE-2026-88779 vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), yêu cầu các cơ quan liên bang phải áp dụng các bản vá trước ngày 7 tháng 10 năm 2026.