Vulnérabilité critique dans Citrix NetScaler ADC et Gateway
.png)
Produits concernés
• NetScaler ADC et NetScaler Gateway 14.1, versions antérieures à 14.1-73.41
• NetScaler ADC et NetScaler Gateway 13.1, versions antérieures à 13.1-64.28
• NetScaler ADC 14.1-FIPS, versions antérieures à 14.1-73.41 FIPS
• NetScaler ADC 13.1-FIPS et 13.1-NDcPP, versions antérieures à 13.1-37.282
Prérequis
• NetScaler ADC ou Gateway configuré comme fournisseur de service SAML (SAML SP) ou fournisseur d'identité SAML (SAML IdP)
• Accès réseau au chemin d'authentification SAML de l'équipement
Risques
• Déni de service de l'équipement
• Possible exécution de code à distance, non confirmée par l'éditeur à ce stade
Résumé
Une vulnérabilité de type « Débordement mémoire » affectant Citrix NetScaler ADC et NetScaler Gateway a été publiée en urgence par l'éditeur Citrix le 4 octobre 2026 après la constatation d'attaques exploitant cette faille en 0-day.
Le niveau de criticité initial de cette vulnérabilité est de 8.7 (score CVSS v4.0).
NetScaler ADC et NetScaler Gateway sont des solutions de délivrance d'applications et d'accès distant sécurisé (VPN SSL), généralement positionnées en frontal sur internet pour donner accès aux ressources internes de l'entreprise.
CVE-2026-88779 : une restriction incorrecte des opérations dans les limites d'un tampon mémoire lors du traitement du trafic d'authentification SAML, permet à un attaquant distant non authentifié de provoquer un débordement mémoire. Citrix décrit l'impact comme un déni de service. Certains éléments suggèrent toutefois que la faille pourrait également permettre une exécution de code à distance, ce qui n'est pas confirmé à ce jour.
Citrix indique avoir observé des attaques ciblées contre des déploiements NetScaler non corrigés, entraînant des dénis de service.
Étant donné l'exploitation active déjà en cours, nous préconisons de corriger cette vulnérabilité sans plus attendre pour tout équipement NetScaler configuré en SAML SP ou IdP.
Solutions
Détection de la compromission :
Afin de déterminer si un équipement remplit le prérequis, Citrix recommande de rechercher dans sa configuration les entrées suivantes :
• add authentication samlAction (configuration SAML SP)
• add authentication samlIdPProfile (configuration SAML IdP)
Afin de vérifier si un équipement a été ciblé, il est recommandé de :
• Rechercher tout redémarrage ou plantage inexpliqué de l'équipement depuis fin septembre 2026
• Analyser les journaux système (/var/log/ns.log) à la recherche d'erreurs liées à la mémoire ou au traitement SAML
Aucun indicateur de compromission public n'est disponible à l'heure de l'émission de ce bulletin.
Remédiation
Mettre à jour vers les versions corrigées :
• NetScaler ADC et Gateway 14.1-73.41 ou ultérieure
• NetScaler ADC et Gateway 13.1-64.28 ou ultérieure
• NetScaler ADC et Gateway 14.1-73.41 FIPS ou ultérieure
• NetScaler ADC et Gateway 13.1-37.282 ou ultérieure
Mitigation
Aucune mitigation officielle n'est disponible. La mise à jour est la seule mesure corrective.

Restez informés des dernières menaces !
Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

