
NetScaler је поново закрпљен — SAML поставке откривају ко је угрожен

Citrix је 3. октобра 2026. у безбедносном билтену за CVE-2026-88779 објавио нове исправке за кориснички управљане NetScaler ADC и NetScaler Gateway инстанце подешене као SAML SP или SAML IdP: прве исправљене верзије стандардних грана су 14.1-73.41 и 13.1-64.28. Пропуст је препуњавање меморије које може да доведе до прекида услуге, са оценом 8,7 по CVSS v4.0. За администратора су зато подједнако важни затечена верзија и стварна SAML конфигурација сваке инстанце.
SecurityWeek је 5. октобра известио о искоришћавању новог пропуста и пријавама поновног покретања NetScaler система који су већ били ажурирани због ранијих рањивости. У пријављеним захтевима за аутентикацију виђене су и команде у пољу за корисничко име, али сам тај налаз не доказује да су команде извршене. Нова исправка се односи на други пропуст, па претходно ажурирање не затвара проверу система који испуњава SAML предуслов.
Матрица верзија и SAML предуслова
Изложеност се утврђује спајањем три податка: који је производ инсталиран, којој грани и издању припада и да ли је конфигурисан као SAML пружалац услуге (SP) или пружалац идентитета (IdP). За инстанце које испуњавају тај предуслов, границе исправке су следеће:
- NetScaler ADC и NetScaler Gateway 14.1: погођена су издања пре 14.1-73.41; исправка почиње од 14.1-73.41.
- NetScaler ADC и NetScaler Gateway 13.1: погођена су издања пре 13.1-64.28; исправка почиње од 13.1-64.28.
- NetScaler ADC 14.1-FIPS: погођена су издања пре 14.1-73.41 FIPS; потребно је то или новије FIPS издање.
- NetScaler ADC 13.1-FIPS и 13.1-NDcPP: погођена су издања пре 13.1-37.282; потребно је то или новије одговарајуће издање.
Матрица важи и за NetScaler инстанце у поставкама Secure Private Access Hybrid. Билтен обухвата инстанце којима управља корисник; ажурирање Citrix услуга којима управља сам произвођач спроводи Citrix. Зато у инвентару треба раздвојити сопствене ADC и Gateway инстанце од услуга за које организација не инсталира софтверску исправку.
Како се утврђује SAML улога инстанце
На свакој сопственој инстанци команда show ns runningConfig приказује конфигурацију која је тренутно активна. У њеном излазу потражите почетак записа add authentication samlAction за SAML SP или add authentication samlIdPProfile за SAML IdP. То су обрасци које треба пронаћи у конфигурацији, а не команде за додавање нове поставке.
Ако постоји један од тих записа и инсталирано издање је испод границе исправке за своју грану, инстанца испуњава наведени предуслов. Затим утврдите на коју Gateway или AAA функцију је аутентикација повезана: та веза показује којој услузи прети прекид и где ће се видети неуспели захтеви. Запис у конфигурацији и верзију забележите за исту инстанцу, како се налаз са једног уређаја не би погрешно применио на остале.
У поставци са више инстанци проверу треба поновити на свакој која обрађује SAML аутентикацију. Једна већ ажурирана инстанца не показује која је верзија на суседној, нити да ли оне имају исту улогу. Сачувано затечено стање помаже и каснијем одређивању периода у којем је поједина услуга могла да буде изложена.
Ограничење приступа док се инсталира исправка
У техничком објашњењу Citrix-а стоји: „If the condition is triggered repeatedly, the service may remain unavailable.“ Произвођач описује циљане нападе на инстанце без одговарајуће заштите и препоручује брзу надоградњу. Док се она припрема, приступ се може сузити мрежним правилима или блокирањем адреса препознатих као извори напада, уз проверу да мера не прекида легитимну SAML аутентикацију.
За одређена издања постоји и привремена мера кроз Global Deny List. Односи се на распон од 14.1-73.37 до издања пре 14.1-73.41, односно од 13.1-64.23 до издања пре 13.1-64.28. Потребни су NetScaler Console са одговарајућом везом или NetScaler Console service и укључена опција „Virtual patching“. Команда show appfw signatures омогућава проверу доступности потписа, чија шифрована верзија треба да буде најмање v24; stat denylist global AAA_REQUEST приказује статистику примене правила, укључујући последњи погодак.
Потписи могу да смање изложеност током припреме надоградње, али не мењају погођено издање софтвера. Управо су септембарска издања 14.1-73.37 и 13.1-64.23 у распону за ту привремену меру, а испод граница нове исправке. После инсталације треба проверити верзију сваке релевантне инстанце, укључујући оне које су ажуриране због претходних пропуста.
Провера трагова после надоградње
Исправљена верзија отклања описани пропуст, али не открива шта се дешавало док је инстанца била изложена. Сачувајте доступне записе о SAML аутентикацији, временима прекида услуге и поновним покретањима, па их упоредите са периодом пре надоградње. Сумњиве захтеве и неочекиване измене треба размотрити у поступку одговора на инцидент, одвојено од саме потврде да је закрпа инсталирана.
Пријављене команде у захтевима заслужују истрагу, али захтев упућен уређају није исто што и доказ извршавања кода. За овај пропуст потврђена последица је нарушавање доступности услуге; зато после закрпе треба пратити да ли су престала неочекивана поновна покретања и сачувати раније записе за анализу. Тај надзор је посебно важан за инстанце које су изгледале ажурно после септембарске исправке, а тек новом провером верзије и SAML улоге улазе у обухват октобарског билтена.
Прочитајте и:
Повезани чланци


Firefox 157 затвара више бекстава из sandbox-а — старе верзије остају изложене

Roundcube се активно напада — закрпа затвара SQL улаз без пријаве

Fiddler Classic пропуст подиже привилегије — исправка је верзија 6.0.20262.10021

Hetzner или DigitalOcean: нижа цена губи ако је SLA услов

AWS Lambda или Azure Functions: хладан старт се плаћа и кад рачун делује исти
Претплатите се на наш билтен
Добијајте најновије вести о Web3, AI-у и криптовалутама директно у пријемно сандуче.