Citrix waarschuwt voor CVE-2026-88779, een memory overflow-kwetsbaarheid in NetScaler ADC en NetScaler Gateway. Aanvallers misbruiken het lek al gericht om een denial of service te veroorzaken. Alleen omgevingen met SAML-authenticatie lopen risico.
De kwetsbaarheid valt onder CWE-119 en heeft een CVSS v4.0-score van 8.7. Citrix heeft gerichte aanvallen gezien op NetScaler-omgevingen zonder mitigatie. Wordt de fout herhaaldelijk getriggerd, dan kan de dienst onbeschikbaar blijven. Data lijkt wel veilig. “Onze analyse wijst uit dat dit probleem de beschikbaarheid van de dienst raakt, en we hebben geen impact op de integriteit van klantdata vastgesteld”, meldt Citrix.
Het lek treft alleen installaties die klanten zelf beheren. De eigen cloudservices, waaronder Gateway Service en Adaptive Authentication, werkt Citrix zelf bij.
SAML als voorwaarde
Niet elke installatie is kwetsbaar. Het gaat om NetScaler-omgevingen die als Gateway of AAA virtual server draaien én SAML-authenticatie gebruiken. Beheerders kunnen dat in de configuratie nagaan. De regel ‘add authentication samlAction’ wijst op een rol als SAML SP, ‘add authentication samlIdPProfile’ op een rol als SAML IdP.
Kwetsbaar zijn NetScaler ADC en Gateway 14.1 vóór 14.1-73.41 en 13.1 vóór 13.1-64.28. Ook FIPS-versies vóór 14.1-73.41 FIPS en FIPS/NDcPP-versies vóór 13.1-37.282 lopen risico.
Tijdelijke mitigatie via Global Deny List
Kun je niet direct updaten? Dan bieden signatures via de Global Deny List uitkomst. Daarvoor is NetScaler Console nodig met ‘Virtual patching’ ingeschakeld, plus een versie tussen 14.1-73.37 en 14.1-73.41 of tussen 13.1-64.23 en 13.1-64.28. De signatureversie moet minimaal v24 zijn. Toch blijft upgraden het advies van Citrix.
Wie recent al patchte voor CVE-2026-88771 tot en met CVE-2026-88778 en aan de SAML-voorwaarden voldoet, moet opnieuw updaten. Daarnaast adviseert Citrix verdachte IP-adressen te blokkeren via de blocklist-functie van NetScaler en via firewallregels.