đ Contexte
Source : BleepingComputer â PubliĂ© le 4 octobre 2026. Citrix a publiĂ© des mises Ă jour d’urgence pour corriger une vulnĂ©rabilitĂ© zero-day identifiĂ©e comme CVE-2026-88779, affectant les appliances NetScaler ADC et NetScaler Gateway configurĂ©es avec l’authentification SAML (en mode SP ou IdP).
đĄïž DĂ©tails de la vulnĂ©rabilitĂ©
- Type : Faille de buffer mémoire (memory buffer overflow)
- Score CVSS : 8.7
- Impact dĂ©clarĂ© : DĂ©ni de service (DoS) â disponibilitĂ© du service affectĂ©e
- Préconditions : Appliance configurée avec
add authentication samlAction(SAML SP) ouadd authentication samlIdPProfile(SAML IdP) - Versions corrigées :
- NetScaler ADC et Gateway 14.1-73.41 et 13.1-64.28
- FIPS : 14.1-73.41 FIPS et 13.1-37.282
â ïž Exploitation observĂ©e
Des administrateurs NetScaler ont signalĂ© des redĂ©marrages forcĂ©s rĂ©pĂ©tĂ©s sur des appliances pourtant patchĂ©es (version 14.1-73.37). Le processus nsaaad crashait de maniĂšre rĂ©pĂ©tĂ©e jusqu’Ă ce que le processus Pitboss atteigne sa limite de redĂ©marrage et redĂ©marre l’appliance.
Un administrateur a identifiĂ© dans les logs des noms d’utilisateur d’authentification contenant des commandes shell tentant de tĂ©lĂ©charger un payload depuis l’adresse IP 213.209.159[.]55, de le sauvegarder sous /v et de l’exĂ©cuter. Ces requĂȘtes prĂ©cĂ©daient des sĂ©quences de crash confirmĂ©es de nsaaad.
Le chercheur Kevin Beaumont a confirmĂ© que des honeypots NetScaler patchĂ©s (versions 13.1 et 14.1) crashaient aprĂšs rĂ©ception de requĂȘtes depuis plusieurs IP sources, et qu’un honeypot exĂ©cutait un binaire malveillant tĂ©lĂ©chargĂ©. Il a qualifiĂ© l’activitĂ© de potentiel nouveau « PitScaler » et de campagne de type « spray and pray ».
La société watchTowr Labs a également confirmé avoir reproduit la vulnérabilité.
đ RĂ©ponse institutionnelle
- Citrix a publié un avis de sécurité et un billet de blog confirmant des attaques ciblées sur des déploiements non mitigés.
- CISA a ajouté CVE-2026-88779 à son catalogue Known Exploited Vulnerabilities (KEV) le dimanche 4 octobre 2026, avec une échéance de remédiation au 7 octobre 2026 pour les agences FCEB.
- Citrix fournit également des Global Deny Lists pour bloquer les IP malveillantes connues.
- Les organisations ayant récemment patché pour CVE-2026-88771 à CVE-2026-88778 doivent effectuer une nouvelle mise à jour.
đ Type d’article
Article de presse spĂ©cialisĂ©e combinant alerte de sĂ©curitĂ© et analyse technique, visant Ă informer les administrateurs NetScaler de l’existence d’une zero-day activement exploitĂ©e et des mesures de remĂ©diation disponibles.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1059 â Command and Scripting Interpreter (Execution)
- T1499 â Endpoint Denial of Service (Impact)
- T1105 â Ingress Tool Transfer (Command and Control)
IOC
- IPv4 :
213.209.159.55â AbuseIPDB · VT · ThreatFox - CVEs :
CVE-2026-88779â NVD · CIRCL - CVEs :
CVE-2026-88771â NVD · CIRCL - CVEs :
CVE-2026-88778â NVD · CIRCL - CVEs :
CVE-2025-6543â NVD · CIRCL - Chemins :
/v
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 5 octobre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
đą Indice de vĂ©rification factuelle : 73/100 (haute)
- â bleepingcomputer.com â source reconnue (liste interne) (20pts)
- â 6340 chars â texte complet (15pts)
- â 6 IOCs (IPs/domaines/CVEs) (10pts)
- â 1/1 IOC(s) confirmĂ©(s) (AbuseIPDB, ThreatFox, VirusTotal) (8pts)
- â 4 TTPs MITRE identifiĂ©es (15pts)
- ⏠date RSS ou approximée (0pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 4/4 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
IOCs confirmés externellement :
213.209.159.55(ip) â VT (12/91 dĂ©tections) + ThreatFox (Unknown malware)
đ Source originale : https://www.bleepingcomputer.com/news/security/citrix-patches-netscaler-saml-zero-day-exploited-in-attacks/