
Cenueshmëria Citrix NetScaler SAML nën sulm merr rregullim
Citrix lëshoi përditësime urgjente për një zero-day NetScaler SAML të shfrytëzuar në sulme denial-of-service, me prova që tregojnë për ekzekutim të mundshëm kodi në distancë.
Pajisjet Citrix NetScaler janë në qendër të një lëshimi urgjent të arnimit pasi sulmuesit filluan të shfrytëzojnë një cenueshmëri të vërtetimit SAML të regjistruar si CVE-2026-88779. E meta prek vendosjet NetScaler ADC dhe NetScaler Gateway që përdorin SAML, një standard i përdorur gjerësisht që u lejon njerëzve të hyjnë një herë për të aksesuar disa aplikacione. Citrix e përshkruan çështjen si një dobësi e buferit të memories që mund të çojë në kushte mohimi të shërbimit, por administratorët dhe studiuesit e sigurisë kanë raportuar shenja se e njëjta e metë mund të lejojë gjithashtu ekzekutimin e kodit në distancë.
Sipas Citrix, cenueshmëria ka një rezultat të ashpërsisë CVSS prej 8.7 dhe është përdorur në sulme të synuara kundër vendosjeve të paarnuara të NetScaler. Kur shkaktohet në mënyrë të përsëritur, mund ta bëjë shërbimin të padisponueshëm. Citrix tha se nuk ka identifikuar ndonjë ndikim në integritetin e të dhënave të klientit. Konfigurimet e prekura janë ato ku një pajisje është vendosur si ofrues shërbimi SAML, duke përdorur komandën add authentication samlAction, ose si ofrues identiteti SAML, duke përdorur add authentication samlIdPProfile. Të dielën, Citrix lëshoi versionet NetScaler ADC dhe NetScaler Gateway 14.1-73.41 dhe 13.1-64.28 për të rregulluar të metën. Për vendosjet që ndjekin standardet e sigurisë FIPS, kompania rekomandon versionin 14.1-73.41 FIPS, ndërsa klientët NetScaler ADC FIPS dhe NDcPP në degën 13.1 duhet të instalojnë 13.1-37.282. Citrix po ofron gjithashtu Lista Globale të Mohimit për të bllokuar trafikun nga adresa IP të njohura si keqdashëse, por thotë se aplikimi i përditësimeve është hapi më i rëndësishëm. Organizatat që kohët e fundit kanë arnuar pajisjet NetScaler për dy cenueshmëri të mëparshme të shfrytëzuara në mënyrë aktive, të identifikuara si CVE-2026-88771 deri në CVE-2026-88778, duhet të përmirësohen përsëri nëse pajisjet e tyre plotësojnë parakushtet e konfigurimit SAML.
Shenjat e para të problemeve u shfaqën të enjten, kur administratorët e NetScaler vunë re se pajisjet e arnuara së fundmi po rindizeshin vetë. Në një diskutim në Reddit, një administrator tha se disa klientë që përdornin NetScaler 14.1-73.37 përjetuan rindezje të detyruara të përsëritura edhe pas instalimit të përditësimeve të sigurisë të disponueshme në atë kohë. Administratorë të tjerë raportuan sjellje të ngjashme, përfshirë në sisteme të rindërtuara nga imazhe të pastra. Në një temë tjetër, administratorët i lidhën përplasjet me procesin e vërtetimit nsaaad, i cili do të dështonte në mënyrë të përsëritur derisa procesi i menaxhimit Pitboss arrinte kufirin e tij të rindezjes dhe rindizte pajisjen. Në fillim ishte e paqartë nëse skanerët e cenueshmërisë po shkaktonin një gabim në firmware ose nëse sulmuesit po shfrytëzonin diçka të re. Megjithatë, një administrator që hetonte incidentet në versionin 14.1-73.37 tha se pa emra përdoruesish të vërtetimit të krijuar që përmbanin komanda shell. Këto komanda u përpoqën të shkarkonin një ngarkesë nga adresa IP 213.209.159[.]55, ta ruanin si një skedar me emrin /v, dhe pastaj ta ekzekutonin. Administratori vuri në dukje se këto kërkesa të dyshimta u shfaqën menjëherë para tre sekuencave të konfirmuara të përplasjeve nsaaad në një pajisje dhe synonin faktorë të shumtë të vërtetimit SAML. E rëndësishme, administratori tha se regjistrat treguan shfrytëzim të tentuar dhe përplasje të ndërlidhura, por nuk konfirmuan se komandat u ekzekutuan në të vërtetë.
Studiuesit e pavarur shpejt shtuan peshë mundësisë së ekzekutimit të kodit në distancë. Eksperti i sigurisë kibernetike Kevin Beaumont tha se honeypot-et e tij të arnuara NetScaler 13.1 dhe 14.1, të cilat janë sisteme karrem të ngritura për të vëzhguar sulmet, po përplaseshin pasi merrnin kërkesa nga adresa IP të shumta burimore. Ai e përshkroi aktivitetin si potencialisht një tjetër cenueshmëri PitScaler, duke iu referuar problemeve të mëparshme të NetScaler. Beaumont më vonë raportoi se aktiviteti dukej se shkonte përtej mohimit të shërbimit pasi zbuloi se një nga honeypot-et e tij të arnuara po ekzekutonte një binar malware të shkarkuar. Ai vuri në dukje se të dy honeypot-et ishin arnuar, kështu që kjo tregonte një cenueshmëri të re. Beaumont e përshkroi sulmin si të spërkatur gjerësisht dhe shtoi se një honeypot nuk kishte as një certifikatë SSL të vlefshme sepse e kishte lënë të skadonte. Ai gjithashtu theksoi se CVE-2026-88779 fillimisht u karakterizua si një cenueshmëri e tejmbushjes së memories që çon në mohim të shërbimit, ngjashëm me mënyrën se si një e metë e mëparshme Citrix, CVE-2025-6543, u përshkrua fillimisht përpara se sulmet e mëvonshme të tregonin se mund të përdorej për ekzekutim kodi në distancë. Firma e sigurisë watchTowr Labs konfirmoi se riprodhoi cenueshmërinë pasi fillimisht hetoi raportet e aktivitetit të honeypot-eve NetScaler, por studiuesit nuk kanë publikuar ende detaje teknike. Të dielën, Agjencia Amerikane e Sigurisë Kibernetike dhe Infrastrukturës (CISA) shtoi CVE-2026-88779 në katalogun e saj të Cenueshmërive të Njohura të Shfrytëzuara, duke konfirmuar shfrytëzimin aktiv dhe duke u dhënë agjencive civile federale deri më 7 tetor për të aplikuar masat zbutëse.
Për pronarët e faqeve të internetit, bizneset dhe ekipet e IT-së, ky është një kujtesë se pajisjet e rrjetit si NetScaler ADC dhe Gateway janë sisteme kritike të ekspozuara në internet. Për shkak se ato qëndrojnë përpara aplikacioneve dhe trajtojnë hyrjet e përdoruesve, një e metë në vërtetimin SAML mund të abuzohet për të prishur shërbimin ose potencialisht për të marrë kontrollin e pajisjes. Organizatat duhet të verifikojnë nëse vendosjet e tyre NetScaler përdorin vërtetimin SAML, të aplikojnë menjëherë përditësimin urgjent dhe të shikojnë regjistrat për rindezje të papritura ose emra përdoruesish të dyshimtë të vërtetimit. Për ekipet që menaxhojnë infrastrukturë të tillë të ekspozuar në internet, puna me një partner IT dhe konsulence të orientuar nga siguria si AEU-I mund të ndihmojë të sigurohet që pajisjet të arnohen menjëherë dhe të monitorohen për shenja kompromisi. Edhe nëse nuk e përdorni vetë NetScaler, nëse ofruesi juaj i hostimit ose shërbimi cloud e përdor atë, kërkojuni të konfirmojnë se i kanë aplikuar këto rregullime.
Si të Mbroheni
- Nëse organizata juaj përdor Citrix NetScaler ADC ose Gateway, aplikoni menjëherë përditësimin urgjent në versionin 14.1-73.41 ose 13.1-64.28, ose kërkojini ekipit tuaj të IT-së ta bëjë këtë.
- Kontrolloni nëse vërtetimi SAML është i aktivizuar në pajisjen tuaj NetScaler duke kërkuar cilësimet samlAction ose samlIdPProfile në tastierën e menaxhimit.
- Nëse nuk mund ta arnoni menjëherë, aktivizoni Listat Globale të Mohimit të Citrix për të bllokuar trafikun nga adresa IP të njohura si keqdashëse.
- Mbani sy hapur për rindezje të papritura, emra hyrjesh që duken si komanda kompjuterike në vend të emrave realë të përdoruesve, ose mesazhe gabimi nga shërbimi i hyrjes nsaaad, dhe njoftoni mbështetjen tuaj IT nëse i shihni ato.
- Nëse dyshoni për një sulm, shkëputeni pajisjen nga rrjeti dhe kontaktoni menjëherë mbështetjen e Citrix ose një ekspert sigurie.
Dobësitë & Zgjidhjet
- CVE-2025-6543 Earlier Citrix flaw initially reported as denial of service that later proved exploitable for remote code execution. Shiko zgjidhjen & detajet →
- CVE-2026-88779 Actively exploited NetScaler SAML vulnerability fixed in NetScaler ADC and Gateway versions 14.1-73.41 and 13.1-64.28. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- SAML Një mënyrë standarde për faqet e internetit dhe aplikacionet që t'u lejojnë përdoruesve të hyjnë një herë dhe pastaj të aksesojnë disa shërbime të lidhura.
- zero-day Një e metë softueri që sulmuesit fillojnë ta shfrytëzojnë përpara se prodhuesi të ketë lëshuar një rregullim.
- denial of service (DoS) Një sulm që mbingarkon ose rrëzon një sistem në mënyrë që përdoruesit realë të mos mund ta arrijnë atë.
- remote code execution (RCE) Një dobësi që i lejon një sulmuesi të ekzekutojë programet ose komandat e veta në një pajisje.
- CVSS Një sistem pikëzimi nga 0 në 10 që vlerëson sa serioze është një cenueshmëri sigurie.
- honeypot Një kompjuter ose shërbim karrem i ngritur nga studiuesit e sigurisë për të tërhequr dhe studiuar sulmet në mënyrë të sigurt.
- FIPS Një grup rregullash sigurie të qeverisë amerikane që produktet duhet të plotësojnë për disa përdorime zyrtare.