CVE-2026-88779 в NetScaler: CISA подтверждает активную эксплуатацию уязвимости SAML
NetScaler выпустила отдельный бюллетень CTX697174 по CVE-2026-88779 — уязвимости переполнения памяти, которая может вызвать отказ в обслуживании на NetScaler ADC и NetScaler Gateway при использовании SAML. 4 октября CISA добавила CVE в каталог Known Exploited Vulnerabilities, поэтому организациям с такими конфигурациями стоит проверить не только номер сборки, но и фактическое использование SAML SP или SAML IdP.
Что произошло
Бюллетень CTX697174 описывает CVE-2026-88779 как ошибку работы с границами буфера, приводящую к отказу в обслуживании. Важная деталь — уязвимость имеет конфигурационное условие: NetScaler ADC или NetScaler Gateway должен быть настроен как SAML Service Provider либо SAML Identity Provider.
Оценка производителя по CVSS 4.0 составляет 8,7. Уязвимость не описывается производителем как удаленное выполнение кода: заявленное воздействие — нарушение доступности. Это важно отделять от других CVE NetScaler, опубликованных в конце сентября.
CISA добавила CVE-2026-88779 в каталог активно эксплуатируемых уязвимостей 4 октября 2026 года. Для организаций это повышает приоритет исправления независимо от того, что основной технический эффект заявлен как отказ в обслуживании.
Кого касается
Затронуты поддерживаемые ветки NetScaler ADC и NetScaler Gateway 14.1 до 14.1-73.41 и 13.1 до 13.1-64.28. Для NetScaler ADC 14.1-FIPS исправление содержится в 14.1-73.41 FIPS и более поздних сборках, для 13.1-FIPS и 13.1-NDcPP — в 13.1-37.282 и более поздних.
Специальное условие эксплуатации — наличие конфигурации SAML SP или SAML IdP. Если такое условие отсутствует, именно CVE-2026-88779 по описанию производителя не применима, но это не отменяет необходимости проверить систему на другие актуальные уязвимости NetScaler.
Почему это важно
NetScaler часто стоит на внешнем периметре и обеспечивает удаленный доступ или публикацию приложений. Отказ в обслуживании на таком узле может остановить доступ пользователей к критичным корпоративным системам даже без компрометации данных.
Дополнительный риск связан с тем, что CVE появилась почти сразу после другой серии уязвимостей NetScaler. Организация, которая недавно провела экстренное обновление, может ошибочно считать вопрос закрытым, хотя для CVE-2026-88779 требуется проверить более новые целевые сборки.
Что важно проверить
- Точный номер сборки каждого NetScaler ADC и NetScaler Gateway.
- Наличие конфигурации SAML SP: в конфигурации используются объекты типа `add authentication samlAction`.
- Наличие конфигурации SAML IdP: используются объекты типа `add authentication samlIdPProfile`.
- Доступность узла из Интернета и его роль в удаленном доступе к критичным ресурсам.
- Журналы перезапусков, отказов и иных аномалий за период до установки исправления.
Что делать
NetScaler рекомендует обновить ADC и Gateway 14.1 до 14.1-73.41 или более поздней версии, а ветку 13.1 — до 13.1-64.28 или более поздней. Для FIPS и NDcPP необходимо использовать соответствующие исправленные сборки, указанные в бюллетене.
Если устройство было доступно из недоверенной сети и соответствовало SAML-предусловиям, после обновления имеет смысл провести проверку журналов и признаков нестабильности. Для уязвимостей, включенных CISA в KEV, исправление следует считать приоритетной задачей реагирования, а не плановым обновлением.