Zero-day SAML de Citrix NetScaler exploité et ajouté au KEV de la CISA : ce que les TI scolaires et gouvernementales doivent faire

La CISA ajoute CVE-2026-88779, zero-day SAML Citrix NetScaler exploité. Corrigez les ADC/Gateway exposés, restreignez SAML et analysez les journaux.

  • La CISA a ajouté CVE-2026-88779, une faille de mémoire tampon dans Citrix NetScaler ADC/Gateway, au catalogue KEV après preuve d'exploitation active.
  • Citrix a publié des mises à jour d'urgence pour le zero-day SAML NetScaler; les appliances exposées à Internet sont les plus à risque, avec déni de service confirmé et RCE à l'étude.
  • Les écoles et organismes gouvernementaux utilisant NetScaler pour l'accès distant ou le SSO doivent corriger, restreindre l'exposition et analyser les journaux immédiatement.

À faire maintenant

  1. Inventoriez toutes les appliances NetScaler ADC et Gateway, notez les versions et l'exposition Internet; appliquez d'abord la mise à jour d'urgence Citrix pour CVE-2026-88779 aux systèmes exposés.
  2. Si la correction est retardée, désactivez ou restreignez fortement les points de terminaison SAML et l'accès distant; limitez l'interface de gestion à des IP administratives de confiance et imposez l'AMF.
  3. Examinez les journaux NetScaler, SAML et d'authentification pour détecter des assertions anormales, échecs d'authentification, connexions sortantes inattendues, changements de configuration ou anomalies de processus/fichiers; préservez les preuves.
  4. Segmentez NetScaler des réseaux internes critiques, faites tourner les identifiants/secrets des comptes SSO et appliquez le moindre privilège.
  5. Suivez les échéances KEV/BOD de la CISA et les avis Citrix; si une compromission est suspectée, isolez, signalez à la réponse aux incidents et à la CISA, et préparez un plan pour panne d'identité/RCE.

Articles liés