🔍 Contexte

Source : BleepingComputer — PubliĂ© le 4 octobre 2026. Citrix a publiĂ© des mises Ă  jour d’urgence pour corriger une vulnĂ©rabilitĂ© zero-day identifiĂ©e comme CVE-2026-88779, affectant les appliances NetScaler ADC et NetScaler Gateway configurĂ©es avec l’authentification SAML (en mode SP ou IdP).

đŸ›Ąïž DĂ©tails de la vulnĂ©rabilitĂ©

  • Type : Faille de buffer mĂ©moire (memory buffer overflow)
  • Score CVSS : 8.7
  • Impact dĂ©clarĂ© : DĂ©ni de service (DoS) — disponibilitĂ© du service affectĂ©e
  • PrĂ©conditions : Appliance configurĂ©e avec add authentication samlAction (SAML SP) ou add authentication samlIdPProfile (SAML IdP)
  • Versions corrigĂ©es :
    • NetScaler ADC et Gateway 14.1-73.41 et 13.1-64.28
    • FIPS : 14.1-73.41 FIPS et 13.1-37.282

⚠ Exploitation observĂ©e

Des administrateurs NetScaler ont signalĂ© des redĂ©marrages forcĂ©s rĂ©pĂ©tĂ©s sur des appliances pourtant patchĂ©es (version 14.1-73.37). Le processus nsaaad crashait de maniĂšre rĂ©pĂ©tĂ©e jusqu’Ă  ce que le processus Pitboss atteigne sa limite de redĂ©marrage et redĂ©marre l’appliance.

Un administrateur a identifiĂ© dans les logs des noms d’utilisateur d’authentification contenant des commandes shell tentant de tĂ©lĂ©charger un payload depuis l’adresse IP 213.209.159[.]55, de le sauvegarder sous /v et de l’exĂ©cuter. Ces requĂȘtes prĂ©cĂ©daient des sĂ©quences de crash confirmĂ©es de nsaaad.

Le chercheur Kevin Beaumont a confirmĂ© que des honeypots NetScaler patchĂ©s (versions 13.1 et 14.1) crashaient aprĂšs rĂ©ception de requĂȘtes depuis plusieurs IP sources, et qu’un honeypot exĂ©cutait un binaire malveillant tĂ©lĂ©chargĂ©. Il a qualifiĂ© l’activitĂ© de potentiel nouveau « PitScaler » et de campagne de type « spray and pray ».

La société watchTowr Labs a également confirmé avoir reproduit la vulnérabilité.

📋 RĂ©ponse institutionnelle

  • Citrix a publiĂ© un avis de sĂ©curitĂ© et un billet de blog confirmant des attaques ciblĂ©es sur des dĂ©ploiements non mitigĂ©s.
  • CISA a ajoutĂ© CVE-2026-88779 Ă  son catalogue Known Exploited Vulnerabilities (KEV) le dimanche 4 octobre 2026, avec une Ă©chĂ©ance de remĂ©diation au 7 octobre 2026 pour les agences FCEB.
  • Citrix fournit Ă©galement des Global Deny Lists pour bloquer les IP malveillantes connues.
  • Les organisations ayant rĂ©cemment patchĂ© pour CVE-2026-88771 Ă  CVE-2026-88778 doivent effectuer une nouvelle mise Ă  jour.

📌 Type d’article

Article de presse spĂ©cialisĂ©e combinant alerte de sĂ©curitĂ© et analyse technique, visant Ă  informer les administrateurs NetScaler de l’existence d’une zero-day activement exploitĂ©e et des mesures de remĂ©diation disponibles.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1499 — Endpoint Denial of Service (Impact)
  • T1105 — Ingress Tool Transfer (Command and Control)

IOC

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 5 octobre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟱 Indice de vĂ©rification factuelle : 73/100 (haute)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 6340 chars — texte complet (15pts)
  • ✅ 6 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 1/1 IOC(s) confirmĂ©(s) (AbuseIPDB, ThreatFox, VirusTotal) (8pts)
  • ✅ 4 TTPs MITRE identifiĂ©es (15pts)
  • ⬜ date RSS ou approximĂ©e (0pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 4/4 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 213.209.159.55 (ip) → VT (12/91 dĂ©tections) + ThreatFox (Unknown malware)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/citrix-patches-netscaler-saml-zero-day-exploited-in-attacks/

🖮 Archive : https://web.archive.org/web/20261004220728/https://www.bleepingcomputer.com/news/security/citrix-patches-netscaler-saml-zero-day-exploited-in-attacks/