Segurança

Novo zero-day do NetScaler explorado em ataques direcionados pode derrubar implantações SAML

A Citrix publicou correções para uma falha de alta severidade no NetScaler ADC e no NetScaler Gateway, explorada como zero-day em ataques direcionados. A vulnerabilidade, registrada como CVE-2026-88779, recebeu nota 8,7 em 10,0 na escala CVSS.


Ravie Lakshmanan Segunda - 05 de Outubro de 2026 às 13:19
The Hacker News

A Citrix publicou atualizações de segurança para corrigir uma falha de alta severidade no NetScaler ADC e no NetScaler Gateway, que vem sendo explorada como zero-day em ataques direcionados.

A vulnerabilidade, registrada como CVE-2026-88779, recebeu nota 8,7 em 10,0 na escala CVSS (Common Vulnerability Scoring System, sistema comum de pontuação de vulnerabilidades).

"A CVE-2026-88779 é uma vulnerabilidade de estouro de memória no Citrix NetScaler ADC e no Citrix NetScaler Gateway que pode causar negação de serviço sob condições específicas de implantação", afirmou a Citrix em comunicado. "O problema afeta implantações do NetScaler gerenciadas pelo cliente que estejam executando versões compatíveis afetadas, quando os pré-requisitos necessários são atendidos".

Para que a exploração seja bem-sucedida, o NetScaler ADC ou o NetScaler Gateway precisa estar configurado como provedor de serviços (SP) ou provedor de identidade (IdP) por meio do padrão SAML (Security Assertion Markup Language, linguagem de marcação para asserções de segurança). Os clientes podem verificar se sua implantação do NetScaler atende ao pré-requisito revisando a configuração em busca das seguintes entradas:

  • SAML SP — add authentication samlAction
  • SAML IdP — add authentication samlIdPProfile

Versões corrigidas

O problema foi corrigido nas seguintes versões:

  • NetScaler ADC e NetScaler Gateway 14.1-73.41 e versões posteriores
  • NetScaler ADC e NetScaler Gateway 13.1-64.28 e versões posteriores da linha 13.1
  • NetScaler ADC 14.1-FIPS (Federal Information Processing Standards, padrões federais de processamento de informações) 14.1-73.41 FIPS e versões posteriores da 14.1-FIPS
  • NetScaler ADC 13.1-FIPS e 13.1-NDcPP (Network Device Collaborative Protection Profile, perfil de proteção colaborativa para dispositivos de rede) 13.1-37.282 e versões posteriores da 13.1-FIPS e 13.1-NDcPP

O Cloud Software Group, controlador da Citrix, creditou as empresas Bishop Fox e watchTowr pelo relato da vulnerabilidade. Em uma publicação compartilhada no X, a watchTowr afirmou ter conseguido reproduzir a falha de segurança poucas horas após detectar atividade em um honeypot (ambiente-armadilha) de NetScaler.

"A Citrix observou ataques direcionados contra implantações do NetScaler que não haviam sido mitigadas, o que pode levar à negação de serviço", reconheceu a empresa. "Se a condição for acionada repetidamente, o serviço pode permanecer indisponível. Nossa análise indica que este problema afeta a disponibilidade do serviço e não identificamos impacto na integridade dos dados dos clientes".

As correções foram publicadas após a Citrix anunciar que acompanha um problema recém-observado relacionado à autenticação SAML em implantações do NetScaler gerenciadas pelo cliente, vinculado a implantações que usam autenticação SAML em conjunto com funcionalidades de Gateway ou AAA (Authentication, Authorization and Accounting, autenticação, autorização e contabilização).

O caso também ocorre após relatos de exploração ativa das vulnerabilidades CVE-2026-88771 e CVE-2026-88772 para plantar web shells (interfaces de administração remotas maliciosas) e ferramentas de tunelamento em sistemas comprometidos.

A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA, Cybersecurity and Infrastructure Security Agency) incluiu a CVE-2026-88779 em seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV, Known Exploited Vulnerabilities), exigindo que agências federais apliquem as correções até 7 de outubro de 2026.

Article The Hacker News thehackernews.com