{'body': 'Citrix har offentliggjort nødopdateringer til en ny nullflade-sårbarhed (CVE-2026-88779) i NetScaler ADC og NetScaler Gateway, som allerede udnyttes i målrettede angreb. Sårbarheden er en minnebufferoverløb i SAML-autentificering (Security Assertion Markup Language, et standardprotokol for federeret adgangskontrol), når Gateway- eller AAA-funktioner er aktiverede. Citrix har vurderet sårbarheden til CVSS 8.7 og beskriver den primært som en Denial-of-Service (DoS)-sårbarhed, hvor gentagne udløsninger kan gøre tjenesten utilgængelig. Imidlertid rapporterer administrerende og forskere også tegn på, at fejlen kan udnyttes til fjernkodeeksekvering (RCE).\n\nAngrebene blev observeret torsdag og fredag den 1.–2. oktober 2026, kun få dage efter at organisationer havde patchet to andre aktivt udnyttede NetScaler-sårbarheder (CVE-2026-88771 og CVE-2026-88772). Administrerende på Reddit rapporterede, at nyopdaterede enheder med version 14.1-73.37 tvangsstartede gentagne gange, selv efter at de var opdaterede til den seneste sikkerhedsrelease. Processen `nsaaad` krasjede flere gange, indtil systemet nåede omstartsgrænsen og genstartede hele enheden. Sikkerhedseksperten Kevin Beaumont (som tidligere myntede begrebet "PitScaler") observerede samme krasjer på patchede honeypots og senere, at en honeypot kørte en nedladet skadelig binærfil – et klart tegn på, at der skete mere end blot DoS.\n\nCitrix bekræftede først på fredagen et "nyobserveret problem" relateret til SAML, skilt fra de tidligere CVE-er. Tidligt søndag den 4. oktober udgav Citrix opdateringer til NetScaler ADC/Gateway 14.1-73.41 og 13.1-64.28. For FIPS-konformitet gælder 14.1-73.41 FIPS, mens NDcPP/FIPS på 13.1-gren skal opdateres til 13.1-37.282. Samme dag tilføjede CISA (Cybersecurity and Infrastructure Security Agency, det amerikanske sikkerheds- og infrastrukturmyndighed) CVE-2026-88779 til KEV-katalogen (Known Exploited Vulnerabilities) med en handlingsfrist den 7. oktober 2026 for føderale civile myndigheder. Det er den sjette NetScaler-sårbarhed, CISA har listet som aktivt udnyttet i 2026.\n\nSårbarheden kræver, at enheden er konfigureret som SAML SP (`add authentication samlAction`) eller SAML IdP (`add authentication samlIdPProfile`). Citrix har observeret målrettede angreb mod ubeskyttede installationer og tilbyder globale bloklister mod kendte skadelige IP-adresser, men anbefaler kraftigt at installere opdateringer straks. Organisationer, der nylig opdaterede til CVE-2026-88771–88778, må opgradere igen, hvis SAML-forudsætningerne er opfyldte.\n\nI logfiler har administrerende set autentificeringsbrugernavne med shell-befalinger, der henter payload fra IP-adresser som 213.209.159.55, gemmer den som `/v` og forsøger at køre filen – direkte før bekræftede `nsaaad`-krasjer. Dette indikerer udnyttelsesforsøg, men beviser ikke nødvendigvis, at kommanderne lykkedes. WatchTowr Labs har reproduceret fejlen baseret på honeypot-rapporter. Mønsteret minder om CVE-2025-6543, som først blev beskrevet som DoS, før angreb viste RCE-evner.\n\nFor nordiske og europæiske organisationer, der bruger NetScaler som VPN-gateway eller federeret adgangspoint, er risikoen konkret: utilgængelighed i autentificeringstjenesten kan blokere fjernarbejde, og hvis RCE bekræftes i større omfang, kan enheden blive indgangspunkt for laterale angreb. NetScaler har været et gentagne mål i løbet af året, hvilket gør snab patchning og forensisk triage til en absolut prioritet – ikke noget man bør vente på.\n\n### Dette skal IT- og sikkerhedsansvarlige gøre nu\n\n1. Opdater straks til NetScaler ADC/Gateway 14.1-73.41 eller 13.1-64.28 (inkl. FIPS/NDcPP-versioner).\n2. Verificer, om SAML SP/IdP er konfigureret på dine enheder.\n3. Gransk krasjer i `nsaaad`/Pitboss, mistænkelige SAML-anrop og unormale nedlæggelser eller eksekverbare filer på systemet.\n4. Behandl mistænkt kompromittering som en fuldstændig enhedskompromittering: \n - Skift alle hemmeligheder (adgangskoder, certificater etc.).\n - Gransk ansluttede systemer for spredning.\n - Følg CISA’s forensiske retningslinjer (f.eks. BOD 26-04).\n5. Bloklister kan hjælpe, men ersætter ikke patchning – de er et supplement, ikke en erstatning.'}
zero-day
•
BleepingComputer
Citrix udgiver nødopdateringer for kritisk NetScaler SAML-nullflade CVE-2026-88779, der udnyttes i angreb
Citrix har udgivet nødopdateringer til en ny **nullflade-sårbarhed** (CVE-2026-88779) i NetScaler ADC og NetScaler Gateway, som allerede udnyttes i målrettede angreb. Fejlen er en minnebufferoverløb i SAML-autentificering, når Gateway- eller AAA-funktioner er aktiverede, og kan føre til afslutning af tjenester eller endda fjernkodeeksekvering.