Security

Citrix Patch Zero-Day NetScaler CVE-2026-88779 yang Aktif Dieksploitasi

Citrix merilis emergency security update untuk menambal zero-day vulnerability CVE-2026-88779 pada NetScaler ADC dan NetScaler Gateway yang telah aktif dieksploitasi dalam serangan.

Kerentanan dengan skor CVSS 8,7 tersebut merupakan memory buffer flaw yang memengaruhi perangkat NetScaler yang menggunakan autentikasi SAML dengan fungsi Gateway atau AAA. Citrix menyatakan eksploitasi dapat menyebabkan denial-of-service (DoS), tetapi sejumlah administrator dan peneliti keamanan menemukan indikasi bahwa serangan mungkin dapat berkembang hingga remote code execution (RCE).

CISA juga telah memasukkan CVE-2026-88779 ke dalam Known Exploited Vulnerabilities (KEV) Catalog, mengonfirmasi adanya eksploitasi aktif terhadap kerentanan tersebut.

CVE-2026-88779 Menargetkan Autentikasi SAML NetScaler

CVE-2026-88779 memengaruhi NetScaler ADC dan NetScaler Gateway dengan konfigurasi SAML tertentu.

Menurut Citrix, perangkat berpotensi terdampak jika dikonfigurasi sebagai SAML Service Provider (SP) menggunakan:

add authentication samlAction

atau sebagai SAML Identity Provider (IdP) menggunakan:

add authentication samlIdPProfile

Citrix mengatakan telah mengamati targeted attacks terhadap deployment NetScaler yang belum dimitigasi.

Eksploitasi vulnerability tersebut dapat membuat layanan mengalami denial-of-service. Jika kondisi pemicu terjadi berulang kali, service dapat terus berada dalam kondisi tidak tersedia.

Berdasarkan analisis Citrix sejauh ini, perusahaan menyatakan dampak yang telah diidentifikasi berkaitan dengan service availability dan belum menemukan dampak terhadap integrity data pelanggan.

Citrix Rilis Emergency Update

Untuk mengatasi CVE-2026-88779, Citrix merilis versi baru NetScaler ADC dan NetScaler Gateway.

Pengguna branch 14.1 harus melakukan upgrade ke 14.1-73.41, sementara pengguna branch 13.1 perlu memperbarui perangkat ke 13.1-64.28.

Untuk FIPS deployment, Citrix menyediakan 14.1-73.41 FIPS.

Sementara pengguna NetScaler ADC FIPS dan NDcPP pada branch 13.1 diarahkan memasang 13.1-37.282.

Karena vulnerability telah dieksploitasi secara aktif, organisasi yang menggunakan konfigurasi terdampak disarankan melakukan upgrade sesegera mungkin.

Administrator yang Baru Melakukan Patch Harus Update Lagi

CVE-2026-88779 muncul tidak lama setelah administrator NetScaler sebelumnya harus menangani sejumlah vulnerability lain.

Citrix memperingatkan bahwa organisasi yang baru saja melakukan upgrade untuk mengatasi vulnerability CVE-2026-88771 hingga CVE-2026-88778 mungkin harus kembali melakukan update.

Jika deployment memenuhi precondition CVE-2026-88779, versi yang sebelumnya dianggap terbaru untuk vulnerability tersebut belum cukup untuk melindungi sistem dari zero-day baru ini.

Administrator perlu memastikan perangkat telah menggunakan build yang secara khusus mencakup perbaikan CVE-2026-88779.

Situasi tersebut menjadi penting karena sejumlah laporan eksploitasi pertama justru muncul pada appliance yang sebelumnya telah diperbarui.

Global Deny Lists Tersedia sebagai Mitigasi Tambahan

Selain patch, Citrix menyediakan Global Deny Lists untuk memblokir akses dari IP address yang telah diketahui berbahaya.

Namun, mekanisme tersebut bukan pengganti security update.

IP blocking hanya dapat membantu membatasi aktivitas dari infrastructure yang telah diidentifikasi, sementara attacker dapat menggunakan alamat IP atau infrastructure baru.

Karena itu, Citrix tetap merekomendasikan pemasangan versi NetScaler terbaru sebagai tindakan utama.

Organisasi juga perlu memeriksa apakah konfigurasi SAML yang menjadi precondition vulnerability digunakan pada appliance mereka.

Serangan Awalnya Terlihat seperti Reboot Misterius

Aktivitas terkait vulnerability mulai mendapat perhatian setelah administrator NetScaler melaporkan perangkat yang telah diperbarui tiba-tiba mengalami reboot berulang.

Beberapa administrator yang menggunakan NetScaler 14.1-73.37 melihat perangkat mengalami forced reboot meskipun telah memasang security update terbaru yang tersedia pada saat itu.

Perilaku serupa juga dilaporkan terjadi pada appliance yang dibangun kembali menggunakan fresh image.

Investigasi administrator menemukan proses nsaaad berulang kali mengalami crash.

Crash tersebut berlanjut hingga proses Pitboss mencapai restart limit dan akhirnya memicu reboot appliance.

Pada awalnya belum jelas apakah kondisi tersebut disebabkan vulnerability scanner yang memicu bug pada firmware atau merupakan aktivitas eksploitasi terhadap vulnerability baru.

Crafted Username Berisi Shell Command Ditemukan

Investigasi lebih lanjut kemudian menemukan aktivitas yang jauh lebih mencurigakan.

Seorang administrator yang memeriksa NetScaler 14.1-73.37 menemukan crafted authentication username yang berisi shell commands.

Command tersebut dirancang untuk mengunduh payload dari IP address:

213.209.159[.]55

Payload kemudian akan disimpan sebagai:

/v

dan selanjutnya mencoba menjalankan file tersebut.

Request mencurigakan itu terlihat tepat sebelum tiga rangkaian crash nsaaad yang telah dikonfirmasi pada salah satu appliance.

Serangan juga dilaporkan menargetkan beberapa SAML authentication factor.

Meski demikian, administrator menekankan bahwa log hanya menunjukkan attempted exploitation yang berkorelasi dengan crash. Bukti tersebut belum membuktikan shell command berhasil dieksekusi pada sistem.

Peneliti Temukan Malware Berjalan di Honeypot

Temuan dari cybersecurity researcher memberikan indikasi lebih kuat bahwa dampak vulnerability mungkin melampaui denial-of-service.

Cybersecurity expert Kevin Beaumont melaporkan honeypot NetScaler 13.1 dan 14.1 yang telah di-patch mengalami crash setelah menerima request dari beberapa source IP.

Aktivitas tersebut awalnya digambarkan sebagai kemungkinan vulnerability baru yang dijuluki “PitScaler.”

Namun, investigasi selanjutnya menemukan sesuatu yang lebih serius.

Pada salah satu patched honeypot, Beaumont mengatakan terdapat downloaded malware binary yang berjalan pada sistem.

Jika temuan tersebut memang berasal dari eksploitasi CVE-2026-88779, vulnerability berpotensi memiliki dampak yang lebih luas daripada klasifikasi DoS yang saat ini diberikan Citrix.

Namun, Citrix belum secara resmi mengonfirmasi remote code execution sebagai dampak CVE-2026-88779.

watchTowr Berhasil Mereproduksi Vulnerability

Cybersecurity company watchTowr Labs juga menyatakan berhasil mereproduksi vulnerability setelah menyelidiki aktivitas yang terlihat pada NetScaler honeypot.

Tim tersebut belum mempublikasikan detail teknis mengenai metode reproduksi maupun mekanisme exploitation.

Dengan technical details yang masih terbatas, belum dapat dipastikan secara publik bagaimana memory buffer flaw tersebut dapat berkembang dari crash menjadi kemungkinan code execution.

Perbedaan antara klasifikasi vendor dan observasi researcher menjadi salah satu aspek penting yang perlu dipantau administrator NetScaler.

Untuk saat ini, organisasi sebaiknya memperlakukan vulnerability tersebut sebagai risiko serius karena telah terdapat konfirmasi eksploitasi aktif.

Kasusnya Mengingatkan pada CVE-2025-6543

Beaumont membandingkan situasi CVE-2026-88779 dengan vulnerability NetScaler sebelumnya, CVE-2025-6543.

Kerentanan tersebut awalnya juga digambarkan sebagai memory overflow yang dapat menyebabkan denial-of-service.

Namun, investigasi serangan berikutnya menunjukkan vulnerability tersebut dapat dimanfaatkan dalam skenario yang menghasilkan remote code execution dan compromise terhadap organisasi.

Kemiripan tersebut tidak otomatis berarti CVE-2026-88779 memiliki kemampuan eksploitasi yang sama.

Namun, keberadaan malware pada salah satu honeypot yang telah di-patch menjadi alasan tambahan bagi administrator untuk tidak hanya menganggap vulnerability ini sebagai masalah availability.

CISA Masukkan CVE-2026-88779 ke KEV Catalog

CISA telah menambahkan CVE-2026-88779 ke Known Exploited Vulnerabilities Catalog pada Minggu, mengonfirmasi bahwa vulnerability tersebut digunakan dalam serangan di dunia nyata.

Federal Civilian Executive Branch (FCEB) agencies di Amerika Serikat diberi tenggat hingga 7 Oktober 2026 untuk melakukan mitigasi.

Masuknya vulnerability ke KEV Catalog memperkuat urgensi patching karena keputusan tersebut didasarkan pada bukti adanya active exploitation.

Organisasi di luar lingkungan pemerintah AS juga dapat menggunakan KEV sebagai indikator prioritas patching, terutama untuk perangkat yang terekspos ke internet.

Administrator NetScaler Perlu Segera Melakukan Upgrade

Dengan eksploitasi aktif dan adanya indikasi kemungkinan remote code execution, administrator NetScaler sebaiknya tidak menunda pemasangan security update.

Versi yang harus digunakan adalah NetScaler ADC dan NetScaler Gateway 14.1-73.41 atau 13.1-64.28, sesuai branch yang digunakan.

FIPS deployment harus menggunakan build yang telah ditentukan Citrix.

Administrator juga perlu memeriksa keberadaan konfigurasi samlAction dan samlIdPProfile, meninjau log untuk aktivitas authentication yang tidak biasa, crash nsaaad, reboot yang tidak dapat dijelaskan, serta indikator compromise lainnya.

Organisasi yang sebelumnya telah melakukan patch terhadap CVE-2026-88771 hingga CVE-2026-88778 juga perlu memastikan perangkat diperbarui kembali jika memenuhi precondition CVE-2026-88779.

Sementara Citrix saat ini mengklasifikasikan vulnerability sebagai denial-of-service, laporan mengenai crafted shell commands dan malware pada honeypot menunjukkan administrator perlu memperlakukan insiden ini dengan tingkat kewaspadaan yang lebih tinggi sampai cakupan teknis vulnerability dapat dipastikan.

Sumber: Citrix

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button