NetScaler CVE-2026-88779: SAML nasadenia musia aktualizovať znova

|Autor: Redakcia QUASA|4 min čítania
NetScaler CVE-2026-88779: SAML nasadenia musia aktualizovať znova

Citrix 3. októbra 2026 v bulletine CTX697174 zverejnil opravené zostavy pre CVE-2026-88779 v NetScaler ADC a NetScaler Gateway. Pri zákazníkom spravovanej inštancii nakonfigurovanej ako SAML SP alebo SAML IdP treba preveriť celú zostavu: štandardná vetva 14.1 potrebuje najmenej 14.1-73.41 a vetva 13.1 najmenej 13.1-64.28. Chyba pamäte môže spôsobiť nedostupnosť služby a má hodnotenie CVSS v4.0 8,7.

Ďalšiu aktualizáciu môžu potrebovať aj správcovia, ktorí už nainštalovali septembrové opravy. Analýza Tenable porovnáva staršie opravené zostavy s novými hranicami pre SAML nasadenia a cituje vyjadrenie Citrixu o „observed targeted attacks on unmitigated NetScaler deployments“. Rozhodujú tri údaje o konkrétnej inštancii: kto ju spravuje, či v nej plní úlohu SAML SP alebo IdP a aká zostava na nej beží.

Ktoré nasadenia patria do rozsahu upozornenia

Upozornenie sa vzťahuje na NetScaler ADC a NetScaler Gateway spravované zákazníkom. Patrí sem aj nasadenie Secure Private Access Hybrid, pokiaľ využíva takúto inštanciu NetScaleru. Pri cloudových službách a Adaptive Authentication spravovaných Citrixom zabezpečuje potrebné softvérové aktualizácie poskytovateľ; správca preto nemá prenášať postup pre vlastnú inštanciu na každú službu s názvom NetScaler.

Konfiguračnou podmienkou je úloha NetScaleru pri autentifikácii SAML. SP je poskytovateľ služby, ktorý prijíma údaje o prihlásení, zatiaľ čo IdP je poskytovateľ identity, ktorý ich vydáva. Pre túto chybu stačí, aby dotknutá inštancia bola nastavená v jednej z uvedených úloh. Informácia, že organizácia používa jednotné prihlasovanie, ešte neurčuje, či príslušná konfigurácia beží práve na preverovanom zariadení.

Ďalšou podmienkou je zostava staršia než oprava pre danú produktovú vetvu. Zariadenie so SAML konfiguráciou a už nainštalovanou opravenou zostavou nespĺňa kombináciu podmienok uvedenú pre CVE-2026-88779. Naopak, nízka verzia sama osebe nevysvetľuje, či je táto konkrétna chyba v prevádzke dosiahnuteľná; treba k nej priradiť výsledok kontroly konfigurácie.

Ako skontrolovať predpoklad SAML

Na každej vlastnej inštancii možno v príkazovom rozhraní použiť show ns runningConfig a v zobrazenej konfigurácii vyhľadať začiatok niektorého z nasledujúcich záznamov. Ide o konfiguračné príkazy, podľa ktorých sa rozlišuje úloha zariadenia, nie o príkazy, ktoré treba pri kontrole spúšťať:

  • add authentication samlAction označuje konfiguráciu SAML SP.
  • add authentication samlIdPProfile označuje konfiguráciu SAML IdP.

Ak sa objaví ktorýkoľvek z nich, pokračuje sa kontrolou zostavy. Ak sa neobjaví ani jeden, inštancia nespĺňa SAML predpoklad uvedený pre túto chybu. Taký výsledok nie je posúdením ostatných zraniteľností NetScaleru, pretože tie môžu mať iné konfiguračné podmienky.

Verziu a číslo zostavy zobrazí príkaz show ns version. Pri viacerých inštanciách sa oplatí priradiť výstup oboch kontrol k tomu istému zariadeniu: názov produktu, vetva FIPS alebo NDcPP, úplné číslo zostavy a prítomnosť záznamu SAML. Samotné označenie 14.1 alebo 13.1 je na rozhodnutie príliš hrubé, pretože v každej vetve existujú zostavy pred opravou aj po nej.

Minimálna opravená zostava podľa vetvy

Čísla zostáv treba porovnávať v rámci príslušnej vetvy; oprava pre štandardný NetScaler ADC nie je označením opravy pre certifikačnú vetvu FIPS alebo NDcPP. Minimálne opravené verzie sú:

  • NetScaler ADC a NetScaler Gateway 14.1: 14.1-73.41 alebo novšia zostava tej istej vetvy.
  • NetScaler ADC a NetScaler Gateway 13.1: 13.1-64.28 alebo novšia zostava vetvy 13.1.
  • NetScaler ADC 14.1-FIPS: 14.1-73.41 FIPS alebo novšia zostava vetvy 14.1-FIPS.
  • NetScaler ADC 13.1-FIPS a 13.1-NDcPP: 13.1-37.282 alebo novšia zostava príslušnej vetvy.

Septembrové zostavy 14.1-73.37 a 13.1-64.23 riešili predchádzajúcu skupinu chýb, no pri splnenej podmienke SAML zostávajú pod hranicou opravy CVE-2026-88779. Podobne je pri vetvách FIPS a NDcPP potrebné porovnať ich vlastné čísla zostáv, nie číselnú časť štandardného balíka. Preto sa aj po nedávnej úspešnej aktualizácii môže v inventári objaviť zariadenie, ktoré potrebuje ďalší zásah.

Opravená zostava musí zodpovedať produktu aj vetve nainštalovanej na danej inštancii. Praktický výsledok kontroly je tak jednoznačný: vlastný NetScaler s uvedeným záznamom SAML a zostavou pod príslušnou hranicou patrí medzi nasadenia určené na aktualizáciu. Pri zostave na hranici alebo nad ňou je oprava tejto chyby už zahrnutá.

Aktualizácia má prednosť pred následným skenom

Dokumentácia NetScaler Console uvádza CVE-2026-88779 medzi podporovanými kontrolami od 3. októbra 2026. Security Advisory ju identifikuje skenom verzie a ako nápravu uvádza prechod na zostavu odporúčanú v bulletine. Sken preto pomáha nájsť starú zostavu, no posúdenie konfiguračnej podmienky stále vyžaduje kontrolu záznamov SAML na inštancii.

Pri potvrdenej kombinácii SAML a starej zostavy sa nemá čakať na pravidelný výsledok konzoly, aby sa mohla naplánovať aktualizácia. Po jej dokončení možno spustiť sken na požiadanie cez Scan Now a skontrolovať, či Security Advisory zobrazuje novú zostavu. Premietnutie výsledku automatického skenu môže trvať niekoľko hodín, takže oneskorený záznam v konzole nemusí znamenať, že aktualizácia zlyhala.

Aj pri skene je dôležité vedieť, ktorý údaj sa overuje. Výsledok o verzii nevypovedá sám o sebe o úlohe zariadenia v SAML a neprítomnosť nálezu nenahrádza inventúru vlastných inštancií. Po zásahu poskytne najpriamejšiu kontrolu skutočne nainštalovaná zostava spolu s konfiguráciou konkrétneho NetScaleru; konzola následne ukáže, či sa zmena premietla aj do centrálneho prehľadu.

Prečítajte si aj:

Zdieľať:

Prihláste sa na odber newslettera

Dostávajte najnovšie správy o Web3, AI a kryptomenách priamo do svojej schránky.

0