Firmy, które w zeszłym tygodniu zaktualizowały Citrix NetScaler do wersji 14.1-73.37 albo 13.1-64.23, muszą aktualizować drugi raz, jeśli urządzenie obsługuje logowanie przez SAML. Nowa luka CVE-2026-88779 jest już wykorzystywana w atakach, a usuwają ją dopiero wersje 14.1-73.41 i 13.1-64.28. Citrix opisał ją w biuletynie opublikowanym w nocy z 3 na 4 października, a amerykańska agencja CISA tego samego dnia dopisała ją do katalogu podatności wykorzystywanych w atakach. To trzecia luka w NetScalerze, która trafiła do tego katalogu w ciągu tygodnia. Dwie poprzednie, dodane 27 września, opisaliśmy w tekście o dwóch krytycznych lukach w Citrix NetScaler.
Czym jest luka CVE-2026-88779 i kogo dotyczy
Biuletyn Citrix CTX697174 opisuje ją jako przepełnienie pamięci prowadzące do odmowy usługi. Atakujący nie musi się logować, a nikt po stronie firmy nie musi niczego klikać. Wystarczy mu dostęp do urządzenia przez sieć. Producent ocenił lukę na 8,7 w skali CVSS 4.0, której maksimum to 10. Luka dotyczy NetScaler ADC i NetScaler Gateway, czyli urządzeń pośredniczących w dostępie do firmowych aplikacji, w tym w logowaniu pracowników z domu.
Podatne są tylko urządzenia skonfigurowane do logowania przez SAML, w jednej z dwóch ról:
- SAML SP – NetScaler przyjmuje potwierdzenie logowania od zewnętrznego dostawcy tożsamości, z którego firma korzysta przy kontach pracowników;
- SAML IdP – NetScaler sam potwierdza tożsamość użytkownika innym aplikacjom.
Biuletyn dotyczy urządzeń zarządzanych przez klienta, także instancji NetScalera we wdrożeniach Secure Private Access Hybrid. Usługi chmurowe prowadzone przez Citrix producent aktualizuje sam.
O atakach biuletyn milczy. Mówi o nich wpis na blogu Citrix, cytowany przez BleepingComputer: firma zaobserwowała ukierunkowane ataki na niezałatane urządzenia. Według tego samego wpisu powtarzany atak może trzymać usługę w stanie niedostępności. CISA wpisała lukę do katalogu KEV 4 października. Amerykańskim agencjom federalnym dała czas do 7 października i wymaga od nich sprawdzenia, czy urządzenie nie zostało już przejęte.
Na zdjęciu wyróżniającym: siedziba Citrix Systems w Fort Lauderdale. Fot. Coolcaesar, Wikimedia Commons, licencja CC BY-SA 3.0.
Pierwsza Misja AI · Kodożercy
Pierwszy raz z AI? Zaczynasz od zera.
Pierwsza Misja AI to kurs dla osób bez technicznego przygotowania. Nie musisz pisać kodu ani znać żargonu. Dowiesz się, jak działa AI, jak promptować i jak korzystać z niej w pracy.
Wejdź na pokład →

Które wersje Citrix NetScaler są bezpieczne
Bezpieczne są kompilacje wskazane w biuletynie CTX697174 i nowsze. Trzecia kolumna pokazuje, co wystarczało po biuletynie z 27 września. Te wersje nadal są podatne na nową lukę.
| Linia wersji | Bezpieczna od (stan na 5 października 2026) | Po biuletynie z 27 września wystarczało | Kogo dotyczy nowa luka |
|---|---|---|---|
| NetScaler ADC i Gateway 14.1 | 14.1-73.41 | 14.1-73.37 | konfiguracje z SAML SP albo SAML IdP |
| NetScaler ADC i Gateway 13.1 | 13.1-64.28 | 13.1-64.23 | konfiguracje z SAML SP albo SAML IdP |
| NetScaler ADC 14.1-FIPS | 14.1-73.41 FIPS | 14.1-73.37 FIPS | konfiguracje z SAML SP albo SAML IdP |
| NetScaler ADC 13.1-FIPS i 13.1-NDcPP | 13.1-37.282 | 13.1-37.279 | konfiguracje z SAML SP albo SAML IdP |
Citrix wymienia tylko wspierane linie wersji. Urządzenia na 12.1 i 13.0 poprawki nie dostaną, więc jedynym wyjściem jest przejście na 14.1 albo 13.1. Urządzenie bez SAML nowa luka nie dotyczy. Musi jednak mieć co najmniej wersję z biuletynu z 27 września, bo jedna z tamtych luk działa w konfiguracji domyślnej. Najprościej od razu zainstalować 14.1-73.41 albo 13.1-64.28, które usuwają wszystkie trzy wykorzystywane luki.
Jak sprawdzić, czy NetScaler ma SAML
Citrix podaje w biuletynie dwa wpisy konfiguracji, które oznaczają, że urządzenie spełnia warunek luki. W wierszu poleceń NetScalera:
- Wpisz
show ns version. Polecenie pokazuje wersję i numer kompilacji, na przykład 14.1-73.37. Porównaj go z tabelą. - Wpisz
show ns runningConfig. Polecenie wyświetla bieżącą konfigurację, także niezapisane zmiany. - Poszukaj w wyniku wpisów
add authentication samlAction(urządzenie działa jako SAML SP) alboadd authentication samlIdPProfile(działa jako SAML IdP). - Jeśli jest choć jeden z nich, a kompilacja jest starsza niż w tabeli, urządzenie jest podatne i wymaga aktualizacji.
Według BleepingComputer Citrix udostępnia też globalne listy blokowanych adresów IP, z których przychodziły ataki. Producent zaleca je wyłącznie jako uzupełnienie aktualizacji.
Czy CVE-2026-88779 to tylko odmowa usługi
Citrix opisuje skutek jako odmowę usługi i według cytowanego wpisu na blogu nie stwierdził wpływu na integralność danych klientów. Badacze sprawdzają, czy luka pozwala na więcej, i podają trzy przesłanki, żadnej potwierdzonej przez producenta.
Pierwszym objawem były urządzenia z wersją 14.1-73.37, czyli z najnowszą wtedy poprawką, które same się restartowały. Administrator badający te restarty opisał w logach próby logowania z poleceniami powłoki wpisanymi w nazwę użytkownika, które miały pobrać i uruchomić plik. Sam zastrzegł, że logi nie potwierdzają, że polecenia się wykonały. Kevin Beaumont, badacz bezpieczeństwa prowadzący sieć pułapek na atakujących, twierdzi, że na jednym z jego załatanych NetScalerów działał pobrany plik binarny. Sam ten przypadek nie dowodzi jeszcze, że CVE-2026-88779 pozwala wykonać kod. Przypomniał też, że CVE-2025-6543 Citrix początkowo opisywał jako przepełnienie pamięci prowadzące do odmowy usługi, a później ataki pokazały, że pozwala wykonać kod. Firma watchTowr odtworzyła lukę, ale szczegółów nie ujawniła.
Nawet bez wykonania kodu skutek dla firmy jest poważny. Restartująca się bramka to przerwa w logowaniu do zdalnego dostępu dla wszystkich pracowników, a CISA każe szukać śladów włamania. Dlatego aktualizację i sprawdzenie śladów ataku trzeba potraktować priorytetowo, mimo że Citrix ocenia lukę jako wysoką, a nie krytyczną.
Co zrobić przed aktualizacją NetScalera i po niej
Sama aktualizacja nie usuwa skutków ataku, który mógł się już wydarzyć. Kolejność działań jest taka sama jak przy lukach z 27 września: przed instalacją poprawki zabezpiecz dzienniki i przejrzyj je pod kątem prób logowania przez SAML i restartów urządzenia. Wskaźniki włamania, które Citrix udostępnił w NetScaler Console, powstały dla luk z 27 września, więc pomagają w analizie, ale nie zastępują sprawdzenia śladów obecnych ataków. Jeśli coś budzi wątpliwości, postępuj według instrukcji Citrix na wypadek podejrzenia przejęcia urządzenia. Opisujemy ją krok po kroku w tekście o poprzednich lukach.
Po aktualizacji obserwuj, czy urządzenie nadal się restartuje. Powtarzające się restarty na wersji z poprawką to sygnał, żeby skontaktować się z pomocą techniczną Citrix.
W Polsce firmy i urzędy objęte ustawą o krajowym systemie cyberbezpieczeństwa odpowiadają za zarządzanie podatnościami i muszą zgłaszać poważne incydenty. CERT Polska ostrzegał przed lukami z 27 września w komunikacie 180/2026. Komunikatu o CVE-2026-88779 do rana 5 października nie opublikował. Ślady ataku można zgłosić przez formularz na incydent.cert.pl.
Co możemy zrobić dla Twojej firmy?
Budujemy strony, sklepy i aplikacje, łączymy systemy z KSeF i księgowością, wdrażamy automatyzacje i agentów AI, a na koniec dbamy o widoczność w Google. Zaczynamy od rozmowy o tym, co dziś zabiera Twojemu zespołowi najwięcej czasu.
Podsumowanie
CVE-2026-88779 to trzecia luka w Citrix NetScaler wykorzystywana w atakach w ciągu tygodnia. Dotyczy urządzeń, które logują użytkowników przez SAML jako SP albo IdP. Wersje 14.1-73.37 i 13.1-64.23 z biuletynu z 27 września jej nie usuwają, więc kto ma SAML, aktualizuje drugi raz do 14.1-73.41, 13.1-64.28 albo odpowiednich wydań FIPS i NDcPP. Citrix opisuje skutek jako odmowę usługi, czyli restarty i przerwy w zdalnym dostępie. Badacze sprawdzają, czy luka pozwala też uruchomić kod, ale producent tego nie potwierdził. CISA każe agencjom federalnym w USA załatać lukę do 7 października i sprawdzić ślady włamania. Te same kroki warto wykonać w każdej firmie: sprawdzić wersję i konfigurację SAML, zabezpieczyć dzienniki, zaktualizować urządzenie i obserwować je po aktualizacji.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.



