Contexte et découverte
Le 5 octobre 2026, Citrix a publié des correctifs pour une vulnérabilité classée CVE‑2026‑88779, notée 8,7/10 sur l’échelle CVSS. Il s’agit d’une overflow mémoire qui a été exploité dans le cadre d’attaques ciblées contre des appliances NetScaler ADC et NetScaler Gateway. Les acteurs malveillants ont pu déclencher un denial‑of‑service (DoS) en ciblant spécifiquement les déploiements configurés comme fournisseurs ou fournisseurs d’identité SAML.
Mécanisme de la vulnérabilité
Le défaut réside dans le traitement des messages SAML lorsqu’ils sont reçus via les modules add authentication samlAction (SP) ou add authentication samlIdPProfile (IdP). Une séquence d’octets spécialement conçue provoque un dépassement de tampon dans le composant de décodage, entraînant l’écrasement de structures critiques du noyau NetScaler. Cette corruption conduit à un plantage du service, rendant le point d’accès SAML indisponible tant que la condition n’est pas réinitialisée. Aucun accès aux données n’est observé, la faille impacte uniquement la disponibilité.
Correctifs et mesures d’atténuation
Citrix a corrigé le problème dans les versions suivantes : NetScaler ADC/Gateway 14.1‑73.41 et supérieures, 13.1‑64.28 et supérieures, ainsi que leurs variantes FIPS (14.1‑FIPS ≥ 73.41, 13.1‑FIPS ≥ 64.28, 13.1‑NDcPP ≥ 37.282). Les organisations doivent appliquer ces mises à jour immédiatement. Le CISA a inscrit CVE‑2026‑88779 dans son catalogue KEV, imposant aux agences fédérales de patcher avant le 7 octobre 2026. En attendant le correctif, il est recommandé de désactiver les services SAML non essentiels ou de restreindre l’accès aux points d’entrée SAML via des ACL réseau.
Implications pour les déploiements SAML
Les environnements qui utilisent NetScaler comme SP ou IdP sont exposés à une interruption totale du flux d’authentification, ce qui peut bloquer l’accès aux applications d’entreprise dépendantes de SAML. La dépendance à la configuration SAML rend la vulnérabilité difficile à détecter automatiquement, car le prérequis n’est présent que dans les déploiements où les lignes
add authentication samlAction
add authentication samlIdPProfile sont actives. Les équipes de sécurité doivent donc vérifier la présence de ces configurations, surveiller les logs d’erreurs SAML et préparer des plans de continuité d’activité incluant des mécanismes d’authentification alternatifs (OAuth, OpenID Connect) pour limiter l’impact d’éventuels futurs exploits similaires.