Citrix har publisert nødreparasjoner for en ny nullpunktssårbarhet i NetScaler ADC og NetScaler Gateway, merket som CVE-2026-88779, som allerede utnyttes i målrettede angrep. Sårbarheten er en minnebufferoverløp i SAML-autentisering (Security Assertion Markup Language, et standardprotokoll for federert pålogging) når Gateway- eller AAA-funksjoner er aktivert. Citrix har gitt sårbarheten en CVSS-score på 8,7 og beskriver den som tjenestenekt (DoS): hvis betingelsen utløses gjentatte ganger, kan tjenesten forbli utilgjengelig. Samtidig rapporterer administratorer og forskere tegn på at samme feil kan brukes til fjernt kodekjøring.
Angrepene ble oppdaget torsdag og fredag 1.–2. oktober 2026, bare dager etter at organisasjoner hadde patchet to andre aktivt utnyttede NetScaler-feil (CVE-2026-88771 og CVE-2026-88772). Administratorer på Reddit beskrev at nylig patchede enheter med versjon 14.1-73.37 ble tvunget til omstart, til tross for at de allerede lå på tidens nyeste sikkerhetsutgave. Prosessen `nsaaad` krasjet gjentatte ganger inntil Pitboss nådde omstartsgrensen og startet om hele enheten. Sikkerhetseksperten Kevin Beaumont, som tidligere myntet begrepet "PitScaler", så samme krasjer mot patchede honeypots og senere at en honeypot kjørte en nedlastet skadelig binær – et tegn på mer enn bare DoS.
Citrix bekreftet først fredag at man sporet et "nyobservet problem" knyttet til SAML, forskjellig fra de tidligere CVE-ene. Tidlig søndag morgen 4. oktober ble NetScaler ADC/Gateway 14.1-73.41 og 13.1-64.28 utgitt. For FIPS gjelder 14.1-73.41 FIPS; NDcPP/FIPS på 13.1-grenen skal oppgraderes til 13.1-37.282. Samme dag la CISA (Cybersecurity and Infrastructure Security Agency, USAs myndighet for cybersikkerhet og kritisk infrastruktur) inn CVE-2026-88779 i KEV-katalogen – Known Exploited Vulnerabilities – med frist for tiltak den 7. oktober 2026 for føderale sivile myndigheter. Det er den sjette NetScaler-sårbarheten CISA har listet som aktivt utnyttet i 2026.
Sårbarheten krever at enheten er konfigurert som SAML SP (`add authentication samlAction`) eller SAML IdP (`add authentication samlIdPProfile`). Citrix oppgir at man har sett målrettede angrep mot uforedlede installasjoner og tilbyr Global Deny Lists mot kjente skadelige IP-adresser, men anbefaler uttrykkelig å installere sikkerhetsoppdateringene snarest. Organisasjoner som nylig har oppgradert for CVE-2026-88771–88778 må altså oppgradere igjen hvis SAML-forutsetningene er oppfylt.
I logger har administratorer sett autentiseringsbrukernavn med shell-kommandoer som henter payload fra blant annet 213.209.159.55, lagrer som `/v` og prøver å kjøre filen – direkte før bekreftede `nsaaad`-krasjsekvenser. Det viser eksploateringsforsøk, men beviser ikke i alle fall at kommandoene lyktes. watchTowr Labs har reprodusert feilen etter honeypot-rapporter. Mønsteret minner om CVE-2025-6543, som også først ble beskrevet som DoS før angrep viste RCE-evne.
For nordiske og europeiske organisasjoner som bruker NetScaler som VPN-gateway eller federert påloggingsnode er risikoen konkret: utilgjengelighet i autentiseringstjenesten kan stoppe fjernarbeid, og hvis RCE bekreftes i bredere skala kan enheten bli initial tilgang for laterale angrep. NetScaler har vært et tilbakevendende mål i år, noe som gjør rask patchning og forensisk triage til prioritet snarere enn "vente og se".
Dette bør IT- og sikkerhetsansvarlige gjøre nå
Oppgrader umiddelbart til 14.1-73.41 eller 13.1-64.28 (respektive FIPS/NDcPP-bygg). Verifiser om SAML SP/IdP er konfigurert. Gransk krasjer i `nsaaad`/Pitboss, mistenkte SAML-kall og uventede nedlastinger eller kjørbare filer på enheten. Behandle mistenkt kompromiss som fullstendig enhetskompromiss: bytt hemmeligheter, gransk tilkoblede systemer og følg forensisk triage i henhold til CISA BOD 26-04 der det gjelder. Blokklister kan komplementere, men erstatter ikke patch.