Nieuwe NetScaler Zero-Day benut voor gerichte aanvallen kan SAML-implementaties offline halen

Citrix heeft beveiligingsupdates uitgebracht voor een zeer ernstig beveiligingslek in NetScaler ADC en Citrix NetScaler Gateway dat is uitgebuit als onderdeel van gerichte zero-day-aanvallen.

De kwetsbaarheid, bijgehouden als CVE-2026-88779heeft een CVSS-score van 8,7 uit 10,0.

“CVE-2026-88779 is een geheugenoverloopkwetsbaarheid in Citrix NetScaler ADC en Citrix NetScaler Gateway die kan leiden tot denial-of-service onder specifieke implementatieomstandigheden”, aldus Citrix. “Het probleem treft door de klant beheerde NetScaler-implementaties waarop de getroffen ondersteunde versies draaien wanneer aan de vereiste voorwaarden is voldaan.”

Voor succesvolle exploitatie moet NetScaler ADC of NetScaler Gateway worden geconfigureerd als een SAML-serviceprovider (SP) of als SAML-identiteitsprovider (IdP). Klanten kunnen controleren of hun NetScaler-implementatie aan de voorwaarde voldoet door hun configuratie te controleren op vermeldingen die overeenkomen met het volgende:

  • SAML SP – authenticatie samlAction toevoegen
  • SAML IdP – authenticatie samlIdPProfile toevoegen

Het probleem is verholpen in de volgende versies:

  • NetScaler ADC en NetScaler Gateway 14.1-73.41 en latere releases
  • NetScaler ADC en NetScaler Gateway 13.1-64.28 en latere versies van 13.1
  • NetScaler ADC 14.1-FIPS 14.1-73.41 FIPS en latere versies van 14.1-FIPS
  • NetScaler ADC 13.1-FIPS en 13.1-NDcPP 13.1-37.282 en latere versies van 13.1-FIPS en 13.1-NDcPP

Citrix’s Cloud Software Group heeft Bishop Fox en watchTowr gecrediteerd voor het melden van de kwetsbaarheid. In een bericht dat op X werd gedeeld, zegt watchTowr dat het de beveiligingsfout binnen enkele uren na het detecteren van NetScaler-honingpot-activiteit heeft kunnen reproduceren.

“Citrix heeft gerichte aanvallen waargenomen op regelrechte NetScaler-implementaties die kunnen leiden tot denial-of-service”, erkende het bedrijf. “Als de aandoening herhaaldelijk wordt geactiveerd, blijft de service mogelijk niet beschikbaar. Onze analyse geeft aan dat dit probleem de beschikbaarheid van de service beïnvloedt, en we hebben geen impact op de integriteit van klantgegevens vastgesteld.”

De patches komen nadat Citrix zei dat het een nieuw waargenomen probleem volgt met betrekking tot SAML-authenticatie in door de klant beheerde NetScaler-implementaties en dat het gerelateerd is aan implementaties die SAML-authenticatie gebruiken in combinatie met Gateway- of AAA-functionaliteit.

De ontwikkeling volgt ook op berichten over actieve exploitatie van CVE-2026-88771 en CVE-2026-88772 om webshells en tunnelingtools op gecompromitteerde systemen te installeren.

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft sindsdien CVE-2026-88779 toegevoegd aan zijn Known Exploited Vulnerabilities (KEV)-catalogus, waardoor federale instanties de patches vóór 7 oktober 2026 moeten toepassen.

Thijs Van der Does