Citrix dicht actief misbruikt SAML-lek in NetScaler, ook net gepatchte appliances moeten opnieuw
Citrix heeft zondagochtend noodpatches uitgebracht voor NetScaler ADC en NetScaler Gateway. Het gat, geregistreerd als CVE-2026-88779, wordt al actief misbruikt en raakt alleen appliances die SAML-authenticatie gebruiken. BleepingComputer beschreef de aanvallen; de Amerikaanse cyberwaakhond CISA zette de kwetsbaarheid dezelfde dag op zijn lijst van actief misbruikte lekken met als deadline voor federale overheden 7 oktober.
Wie het raakt
De kwetsbaarheid zit in de verwerking van een geheugenbuffer en treft NetScaler ADC en Gateway met SAML-authenticatie via de Gateway- of AAA-functionaliteit. Citrix geeft twee concrete checks om te bepalen of een appliance kwetsbaar is: de configuratie bevat add authentication samlAction (de appliance is SAML service provider) of add authentication samlIdPProfile (de appliance is SAML identity provider).
Dat maakt het relevant voor organisaties die hun applicaties achter een NetScaler Gateway hebben gezet en de authenticatie federeren. Draait er geen SAML-configuratie op het apparaat, dan val je volgens Citrix buiten het bereik van dit lek.
Volgens de registratie in de NVD heeft CVE-2026-88779 een CVSS 4.0-score van 8.7. De vector is op te maken uit die registratie: aanvalbaar over het netwerk, lage complexiteit, geen inloggegevens en geen gebruikersinteractie nodig. De impact staat daar uitsluitend op beschikbaarheid, niet op vertrouwelijkheid of integriteit.
Patchen, ook als je net gepatcht hebt
De gerepareerde versies zijn 14.1-73.41 en 13.1-64.28. Voor FIPS-installaties is dat 14.1-73.41 FIPS; klanten met NetScaler ADC FIPS en NDcPP op de 13.1-tak moeten naar 13.1-37.282. Citrix publiceert daarnaast Global Deny Lists die verkeer van bekende kwaadaardige IP-adressen blokkeren, maar adviseert om zo snel mogelijk bij te werken.
Belangrijk detail: wie recent al heeft bijgewerkt voor de reeks CVE-2026-88771 tot en met CVE-2026-88778 moet opnieuw aan de bak. Die eerdere update verhelpt dit lek niet.
Onderzoekers kijken naar meer dan een DoS
Citrix beschrijft het probleem als een denial of service. "Citrix has observed targeted attacks on unmitigated NetScaler deployments which can lead to Denial of Service", aldus het bedrijf. Wordt de fout herhaald getriggerd, dan blijft de dienst onbeschikbaar. Citrix stelt geen aanwijzingen te hebben gevonden dat de integriteit van klantgegevens is geraakt.
Beheerders en onderzoekers zien echter aanwijzingen die verder gaan. De problemen kwamen donderdag naar boven toen NetScaler-beheerders op Reddit meldden dat net bijgewerkte appliances onverwacht herstartten: het proces nsaaad crashte herhaaldelijk tot de Pitboss-bewaker zijn herstartlimiet raakte. Eén beheerder zag volgens BleepingComputer in de logs gefabriceerde gebruikersnamen met shell-commando's die een bestand ophaalden van 213.209.159[.]55, het opsloegen als /v en uitvoerden. Die verzoeken kwamen direct voor drie crashes. De beheerder benadrukte dat de logs pogingen tot misbruik en gecorreleerde crashes laten zien, maar niet bevestigen dat de commando's daadwerkelijk zijn uitgevoerd.
Onderzoeker Kevin Beaumont meldde dat zijn gepatchte honeypots op 13.1 en 14.1 crashten na verzoeken van meerdere IP-adressen, en later dat op één honeypot een gedownloade binary draaide. "So on one of the honeypots it's running a downloaded (malware) binary. Both were patched, so new vuln", schreef hij. Volgens hem wordt er breed gescand: "It's being sprayed and prayed." Beveiligingsbedrijf watchTowr Labs zegt de kwetsbaarheid te hebben gereproduceerd.
Beaumont wijst op een parallel met CVE-2025-6543, die eerst ook als denial of service werd beschreven voordat latere aanvallen aantoonden dat er code mee uit te voeren was. Of dat hier ook geldt, is op dit moment niet vastgesteld.