{'body': 'Citrix on julkaissut kiireelliset päivitykset uuteen NetScaler-nollapäivän haavoittuvuuteen, joka tunnetaan tunnuksena CVE-2026-88779 ja jota hyödynnetään jo kohdennetuissa hyökkäyksissä. Haavoittuvuus liittyy muistin buffer-ongelmaan SAML-todentamisen (Security Assertion Markup Language, standardi liittovälineiselle kirjautumiselle) NetScaler ADC- ja NetScaler Gateway -laitteissa, kun Gateway- tai AAA-ominaisuudet ovat käytössä. Citrix arvioi sen CVSS-pisteillä 8.7 ja kuvaa sen aiheuttavan palvelun käytön estämistä (DoS): jos haavoittuvuus laukaistaan toistuvasti, palvelu voi jäädä käytöstä poispäin. Samalla raportoidaan, että hallinnoijat ja tutkijat ovat havainneet toimintaa, joka viittaa siihen, että sama haavoittuvuus voisi mahdollistaa myös etäohjelmakoodin suorituksen (RCE).\n\nHyökkäykset ilmaantuivat torstaina ja perjantaina, 1.–2. lokakuuta 2026, vain muutaman päivän kuluttua siitä, kun organisaatiot olivat päivitelleet kaksi muuta aktiivisesti hyödynnettyä NetScaler-haavoittuvuutta (CVE-2026-88771 ja CVE-2026-88772). Reddit-keskusteluissa kuvattiin, että äskettäin päivitetyistä 14.1-73.37-laitteista useat joutuivat uudelleenkäynnistymään, vaikka ne olivat juuri saaneet viimeisimmän turvallisuuspäivityksen. `nsaaad`-prosessi kaatui toistuvasti, kunnes Pitboss (Citrixin uudelleenkäynnistysmekanismi) saavutti uudelleenkäynnistysrajan ja pakotti laitteen uudelleenkäynnistymään. Turvallisuustutkija Kevin Beaumont — joka aiemmin nimitti ilmiön ”PitScaleriksi” — havaitsi samanlaisia kaatuja myös honeypoteissa ja myöhemmin löysi yhden honeypotin suorittavan ladatun malwaran, mikä osoittaa, että ongelma ei rajoitu pelkästään DoS:hen.\n\nCitrix vahvisti viikonloppuna, 5. lokakuuta 2026, että insinöörit tutkivat uutta ”havaittua ongelmaa”, joka liittyy SAML:iin ja on erillinen aiemmista CVE:istä. Aamulla samana päivänä Citrix julkaisi NetScaler ADC/Gateway 14.1-73.41 ja 13.1-64.28-päivitykset. FIPS-asiakkaiden tulee siirtyä 14.1-73.41 FIPS-versioon; 13.1 FIPS/NDcPP-asiakkaiden tulee käyttää 13.1-37.282-versiota. Samana päivänä CISA (Yhdysvaltain Cybersecurity and Infrastructure Security Agency) lisäsi CVE-2026-88779 oman KEV-katalogginsa (Known Exploited Vulnerabilities) – tunnettujen hyödynnettävien haavoittuvuuksien luetteloon, asettamalla 7. lokakuuta 2026 olevan viimeinen korjaamispäivä Yhdysvaltain hallinnollisille siviilialoille. Tämä on kuudes NetScaler-haavoittuvuus, jonka CISA on listannut vuonna 2026.\n\nHaavoittuvuus koskee laitteita, jotka on konfiguroitu SAML SP (Security Assertion Provider) -tilaan (`add authentication samlAction`) tai SAML IdP (Identity Provider) -tilaan (`add authentication samlIdPProfile`). Citrix kertoo, että on havaittu kohdennettuja hyökkäyksiä laitteisiin, joissa haavoittuvuus ei ole korjattu, ja tarjoaa maailmallisia kielto-listoja tunnettujen pahoillakielisten IP-osoitteiden estämiseksi, mutta kehottaa asennamaan turvallisuuspäivitykset mahdollisimman pian. Organisaatiot, jotka ovat juuri päivitelleet CVE-2026-88771–88778-haavoittuvuuksia, joutuvat päivitettäväksi uudelleen, jos SAML-olosuhteet täyttyvät.\n\nHallinnoijat, jotka tutkivat kaatuja, ovat raportoineet, että kohdistetut kirjautumisnimet sisältävät shell-komentoja, jotka lataavat latauksen osoitteista, kuten 213.209.159.55, tallentavat sen nimellä `/v` ja yrittävät suorittaa sen — hetki ennen vahvistettuja `nsaaad`-kaatuja. Tämä osoittaa hyökkäyksen yrityksiä, mutta ei aina todista onnistunutta komento-suoritusta. watchTowr Labs on jäljittänyt haavoittuvuuden honeypot-raporttien perusteella. Malli muistuttaa CVE-2025-6543:a, joka alun perin kuvattiin DoS-haavoittuvuudeksi, mutta myöhemmin hyökkäykset osoittivat RCE:n mahdollisuuden.\n\nNordic- ja eurooppalaisille organisaatioille, jotka luottavat NetScaleriin VPN-portaalina tai liittovälineisen kirjautumisen reuna-alustana, riski on konkreettinen: todentamisen keskeytykset voivat estää etätyön, ja jos RCE vahvistuu laajamittaisesti, laite voi tulla alkuporttina sivulliselle liikkuvuudelle. NetScaler on ollut tällä vuodella toistuva kohde, joten nopea päivitys ja forensinen tutkinta ovat ensisijaisesti tärkeämpiä kuin odottelua.\n\n### Mitä IT- ja turvallisuusjohtajat pitäisi tehdä nyt\n\n- Päivitä välittömästi versioon 14.1-73.41 tai 13.1-64.28 (ja vastaaviin FIPS/NDcPP-versioihin).\n- Tarkista, onko laitteessa konfiguroitu SAML SP/IdP.\n- Tutki `nsaaad`/Pitboss-kaatuja, epäilyttäviä SAML-pyynnöitä ja odottamattomia latauksia tai binärejä laitteen sisällä.\n- Käsittele epäiltyä loukkausyritystä täydellisen laitteen loukkauksena: pyöritä salaisuudet, tarkista yhteydessä olevat järjestelmät ja suorita forensinen tutkinta CISA:n ohjeiden mukaisesti (BOD 26-04).\n- Kielto-luettelot voivat auttaa, mutta ne korvaavat päivityksen, eivät korvaa sitä.'}
zero-day
•
BleepingComputer
Citrix korjaa NetScaler SAML:n nollapäivän haavoittuvuutta CVE-2026-88779, joka hyödynnetään hyökkäyksissä
Citrix on julkaissut kiireelliset päivitykset uuteen NetScaler-nollapäivän haavoittuvuuteen, joka tunnetaan tunnuksena CVE-2026-88779 ja jota hyödynnetään jo kohdennetuissa hyökkäyksissä. Haavoittuvuus liittyy muistin buffer-ongelmaan SAML-todentamisen (Security Assertion Markup Language, standardi liittovälineiselle kirjautumiselle) NetScaler ADC- ja NetScaler Gateway -laitteissa, kun Gateway- tai AAA-ominaisuudet ovat käytössä.