Skip to content
KURS: Agenci AI od podstaw
zbuduj zespół cyfrowych pomocników
Sprawdzam
KURS: Agenci AI
Sprawdzam
logo Devstock
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Kurs Pierwsza Misja AI - banner reklamowy
Bezpieczeństwo i Jakość

Citrix NetScaler: nowa luka w atakach, aktualizuj ponownie

  • 05 paź, 2026
  • Komentarze 0
Citrix NetScaler - biurowiec Citrix Systems z logo firmy na szczycie przeszklonej elewacji, przed nim drzewa i latarnia

Firmy, które w zeszłym tygodniu zaktualizowały Citrix NetScaler do wersji 14.1-73.37 albo 13.1-64.23, muszą aktualizować drugi raz, jeśli urządzenie obsługuje logowanie przez SAML. Nowa luka CVE-2026-88779 jest już wykorzystywana w atakach, a usuwają ją dopiero wersje 14.1-73.41 i 13.1-64.28. Citrix opisał ją w biuletynie opublikowanym w nocy z 3 na 4 października, a amerykańska agencja CISA tego samego dnia dopisała ją do katalogu podatności wykorzystywanych w atakach. To trzecia luka w NetScalerze, która trafiła do tego katalogu w ciągu tygodnia. Dwie poprzednie, dodane 27 września, opisaliśmy w tekście o dwóch krytycznych lukach w Citrix NetScaler.

Czym jest luka CVE-2026-88779 i kogo dotyczy

Biuletyn Citrix CTX697174 opisuje ją jako przepełnienie pamięci prowadzące do odmowy usługi. Atakujący nie musi się logować, a nikt po stronie firmy nie musi niczego klikać. Wystarczy mu dostęp do urządzenia przez sieć. Producent ocenił lukę na 8,7 w skali CVSS 4.0, której maksimum to 10. Luka dotyczy NetScaler ADC i NetScaler Gateway, czyli urządzeń pośredniczących w dostępie do firmowych aplikacji, w tym w logowaniu pracowników z domu.

Podatne są tylko urządzenia skonfigurowane do logowania przez SAML, w jednej z dwóch ról:

  • SAML SP – NetScaler przyjmuje potwierdzenie logowania od zewnętrznego dostawcy tożsamości, z którego firma korzysta przy kontach pracowników;
  • SAML IdP – NetScaler sam potwierdza tożsamość użytkownika innym aplikacjom.

Biuletyn dotyczy urządzeń zarządzanych przez klienta, także instancji NetScalera we wdrożeniach Secure Private Access Hybrid. Usługi chmurowe prowadzone przez Citrix producent aktualizuje sam.

O atakach biuletyn milczy. Mówi o nich wpis na blogu Citrix, cytowany przez BleepingComputer: firma zaobserwowała ukierunkowane ataki na niezałatane urządzenia. Według tego samego wpisu powtarzany atak może trzymać usługę w stanie niedostępności. CISA wpisała lukę do katalogu KEV 4 października. Amerykańskim agencjom federalnym dała czas do 7 października i wymaga od nich sprawdzenia, czy urządzenie nie zostało już przejęte.

Na zdjęciu wyróżniającym: siedziba Citrix Systems w Fort Lauderdale. Fot. Coolcaesar, Wikimedia Commons, licencja CC BY-SA 3.0.

Pierwsza Misja AI · Kodożercy

Pierwszy raz z AI? Zaczynasz od zera.

Pierwsza Misja AI to kurs dla osób bez technicznego przygotowania. Nie musisz pisać kodu ani znać żargonu. Dowiesz się, jak działa AI, jak promptować i jak korzystać z niej w pracy.

Wejdź na pokład →
Pierwsza Misja AI - Kodożercy

Które wersje Citrix NetScaler są bezpieczne

Bezpieczne są kompilacje wskazane w biuletynie CTX697174 i nowsze. Trzecia kolumna pokazuje, co wystarczało po biuletynie z 27 września. Te wersje nadal są podatne na nową lukę.

Linia wersjiBezpieczna od (stan na 5 października 2026)Po biuletynie z 27 września wystarczałoKogo dotyczy nowa luka
NetScaler ADC i Gateway 14.114.1-73.4114.1-73.37konfiguracje z SAML SP albo SAML IdP
NetScaler ADC i Gateway 13.113.1-64.2813.1-64.23konfiguracje z SAML SP albo SAML IdP
NetScaler ADC 14.1-FIPS14.1-73.41 FIPS14.1-73.37 FIPSkonfiguracje z SAML SP albo SAML IdP
NetScaler ADC 13.1-FIPS i 13.1-NDcPP13.1-37.28213.1-37.279konfiguracje z SAML SP albo SAML IdP

Citrix wymienia tylko wspierane linie wersji. Urządzenia na 12.1 i 13.0 poprawki nie dostaną, więc jedynym wyjściem jest przejście na 14.1 albo 13.1. Urządzenie bez SAML nowa luka nie dotyczy. Musi jednak mieć co najmniej wersję z biuletynu z 27 września, bo jedna z tamtych luk działa w konfiguracji domyślnej. Najprościej od razu zainstalować 14.1-73.41 albo 13.1-64.28, które usuwają wszystkie trzy wykorzystywane luki.

Jak sprawdzić, czy NetScaler ma SAML

Citrix podaje w biuletynie dwa wpisy konfiguracji, które oznaczają, że urządzenie spełnia warunek luki. W wierszu poleceń NetScalera:

  1. Wpisz show ns version. Polecenie pokazuje wersję i numer kompilacji, na przykład 14.1-73.37. Porównaj go z tabelą.
  2. Wpisz show ns runningConfig. Polecenie wyświetla bieżącą konfigurację, także niezapisane zmiany.
  3. Poszukaj w wyniku wpisów add authentication samlAction (urządzenie działa jako SAML SP) albo add authentication samlIdPProfile (działa jako SAML IdP).
  4. Jeśli jest choć jeden z nich, a kompilacja jest starsza niż w tabeli, urządzenie jest podatne i wymaga aktualizacji.

Według BleepingComputer Citrix udostępnia też globalne listy blokowanych adresów IP, z których przychodziły ataki. Producent zaleca je wyłącznie jako uzupełnienie aktualizacji.

Czy CVE-2026-88779 to tylko odmowa usługi

Citrix opisuje skutek jako odmowę usługi i według cytowanego wpisu na blogu nie stwierdził wpływu na integralność danych klientów. Badacze sprawdzają, czy luka pozwala na więcej, i podają trzy przesłanki, żadnej potwierdzonej przez producenta.

Pierwszym objawem były urządzenia z wersją 14.1-73.37, czyli z najnowszą wtedy poprawką, które same się restartowały. Administrator badający te restarty opisał w logach próby logowania z poleceniami powłoki wpisanymi w nazwę użytkownika, które miały pobrać i uruchomić plik. Sam zastrzegł, że logi nie potwierdzają, że polecenia się wykonały. Kevin Beaumont, badacz bezpieczeństwa prowadzący sieć pułapek na atakujących, twierdzi, że na jednym z jego załatanych NetScalerów działał pobrany plik binarny. Sam ten przypadek nie dowodzi jeszcze, że CVE-2026-88779 pozwala wykonać kod. Przypomniał też, że CVE-2025-6543 Citrix początkowo opisywał jako przepełnienie pamięci prowadzące do odmowy usługi, a później ataki pokazały, że pozwala wykonać kod. Firma watchTowr odtworzyła lukę, ale szczegółów nie ujawniła.

Nawet bez wykonania kodu skutek dla firmy jest poważny. Restartująca się bramka to przerwa w logowaniu do zdalnego dostępu dla wszystkich pracowników, a CISA każe szukać śladów włamania. Dlatego aktualizację i sprawdzenie śladów ataku trzeba potraktować priorytetowo, mimo że Citrix ocenia lukę jako wysoką, a nie krytyczną.

Co zrobić przed aktualizacją NetScalera i po niej

Sama aktualizacja nie usuwa skutków ataku, który mógł się już wydarzyć. Kolejność działań jest taka sama jak przy lukach z 27 września: przed instalacją poprawki zabezpiecz dzienniki i przejrzyj je pod kątem prób logowania przez SAML i restartów urządzenia. Wskaźniki włamania, które Citrix udostępnił w NetScaler Console, powstały dla luk z 27 września, więc pomagają w analizie, ale nie zastępują sprawdzenia śladów obecnych ataków. Jeśli coś budzi wątpliwości, postępuj według instrukcji Citrix na wypadek podejrzenia przejęcia urządzenia. Opisujemy ją krok po kroku w tekście o poprzednich lukach.

Po aktualizacji obserwuj, czy urządzenie nadal się restartuje. Powtarzające się restarty na wersji z poprawką to sygnał, żeby skontaktować się z pomocą techniczną Citrix.

W Polsce firmy i urzędy objęte ustawą o krajowym systemie cyberbezpieczeństwa odpowiadają za zarządzanie podatnościami i muszą zgłaszać poważne incydenty. CERT Polska ostrzegał przed lukami z 27 września w komunikacie 180/2026. Komunikatu o CVE-2026-88779 do rana 5 października nie opublikował. Ślady ataku można zgłosić przez formularz na incydent.cert.pl.

Devstock { dla firm }

Co możemy zrobić dla Twojej firmy?

Budujemy strony, sklepy i aplikacje, łączymy systemy z KSeF i księgowością, wdrażamy automatyzacje i agentów AI, a na koniec dbamy o widoczność w Google. Zaczynamy od rozmowy o tym, co dziś zabiera Twojemu zespołowi najwięcej czasu.

strony i sklepyaplikacjeKSeF i integracjeautomatyzacjeagenci AISEO
Zobacz, co robimy dla firm → Software house, który prowadzi ten blog

Podsumowanie

CVE-2026-88779 to trzecia luka w Citrix NetScaler wykorzystywana w atakach w ciągu tygodnia. Dotyczy urządzeń, które logują użytkowników przez SAML jako SP albo IdP. Wersje 14.1-73.37 i 13.1-64.23 z biuletynu z 27 września jej nie usuwają, więc kto ma SAML, aktualizuje drugi raz do 14.1-73.41, 13.1-64.28 albo odpowiednich wydań FIPS i NDcPP. Citrix opisuje skutek jako odmowę usługi, czyli restarty i przerwy w zdalnym dostępie. Badacze sprawdzają, czy luka pozwala też uruchomić kod, ale producent tego nie potwierdził. CISA każe agencjom federalnym w USA załatać lukę do 7 października i sprawdzić ślady włamania. Te same kroki warto wykonać w każdej firmie: sprawdzić wersję i konfigurację SAML, zabezpieczyć dzienniki, zaktualizować urządzenie i obserwować je po aktualizacji.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

Animacje AI z Claude i HyperFrames: test i poradnik
Mobbing w pracy po nowemu: przepisy od 5 listopada 2026
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
Zaświadczenie o niezaleganiu ZUS a zgoda dla
05 paź, 2026
Thumb
Mobbing w pracy po nowemu: przepisy od
05 paź, 2026
Thumb
Citrix NetScaler: nowa luka w atakach, aktualizuj
05 paź, 2026
Thumb
Animacje AI z Claude i HyperFrames: test
05 paź, 2026
Thumb
AI za darmo bez rejestracji: co działa
04 paź, 2026

Kategorie

  • Aktualności i Wydarzenia (118)
  • Bezpieczeństwo i Jakość (234)
  • Branża IT i Nowe Technologie (275)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (192)
  • Programowanie i Technologie Webowe (91)
  • Rozwój kariery i Edukacja (46)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in