Přejít na obsah
ittechwire

Technologické zprávy s jasnými zdroji

  1. Domů
  2. Bezpečnost

Bezpečnost

Citrix opravuje kritickou chybu SAML v NetScaler, která může vést ke spuštění kódu

CVE-2026-107406 s hodnocením 9,5 podle CVSS v4.0 se týká zařízení NetScaler ADC a NetScaler Gateway nakonfigurovaných pro SAML. Citrix uvádí, že zatím neví o žádných nezmírněných zneužitích, a žádá zákazníky o rychlou aktualizaci.

Redakce ittechwire3 min čteníZdroje: 3Překlad pomocí AI · originál: English
Kancelářská budova centrály společnosti Citrix ve Fort Lauderdale na Floridě se zakřivenou skleněnou fasádou částečně za stromy a s auty zaparkovanými před ní, na starší fotografii
Coolcaesar at en.wikipedia · CC BY-SA 3.0

Klíčové body

  1. 1CVE-2026-107406 je přetečení paměti v NetScaler ADC a NetScaler Gateway, které může vést ke vzdálenému spuštění kódu nebo k odepření služby; Citrix ji hodnotí skóre 9,5 (CVSS v4.0).
  2. 2Zasažena jsou pouze zařízení nakonfigurovaná jako poskytovatel služeb nebo poskytovatel identit SAML; na novějších buildech je zranitelná pouze role poskytovatele identit.
  3. 3Opravená vydání zahrnují 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS a 13.1.37.283 pro 13.1-FIPS a 13.1-NDcPP, případně novější.
  4. 4Citrix uvádí, že zatím neví o nezmírněných zneužitích; The Register poznamenává, že Citrix neuvedl, zda byla chyba před zveřejněním zneužita jako zero-day.
  5. 5Citrix aktualizuje své vlastní spravované cloudové služby a Adaptive Authentication; zařízení provozovaná zákazníky, včetně instancí Secure Private Access Hybrid, musí aktualizovat jejich vlastníci.

Celá zpráva

Citrix zveřejnil bezpečnostní bulletin k CVE-2026-107406, zranitelnosti v NetScaler ADC a NetScaler Gateway. Bulletin ji popisuje jako přetečení paměti, které může vést ke vzdálenému spuštění kódu nebo k odepření služby, řadí ji do CWE-119, třídy slabin paměťových bufferů, a přiděluje jí základní skóre CVSS v4.0 ve výši 9,5. Bulletin se vztahuje pouze na zařízení, která zákazníci provozují sami; Cloud Software Group, společnost stojící za Citrix, uvádí, že aktualizace aplikuje na cloudové služby a Adaptive Authentication, které Citrix spravuje sám.

Zařízení je ohrožené pouze tehdy, když funguje jako poskytovatel služeb SAML (SP) nebo poskytovatel identit SAML (IdP), přičemž to, na které roli záleží, závisí na buildu. Na buildech starších než 14.1-73.37 a 13.1-64.23 a na buildech FIPS starších než 14.1-73.37 FIPS a 13.1-37.279 jsou zasaženy obě role. Na novějších buildech 14.1-73.37 až 14.1-73.41 (včetně ekvivalentů 14.1-FIPS), 13.1-64.23 až 13.1-64.28 a buildech 13.1-FIPS/NDcPP 13.1-37.279 až 13.1-37.282 je podle Citrix zranitelná pouze role poskytovatele identit.

Citrix uvádí tato opravená vydání: 14.1-73.46 nebo novější pro větev 14.1, 13.1-64.29 nebo novější v rámci 13.1, 14.1-73.46 FIPS nebo novější pro 14.1-FIPS a 13.1.37.283 nebo novější pro edice 13.1-FIPS a 13.1-NDcPP. Zasaženy jsou také instance NetScaler, které jsou součástí nasazení Secure Private Access Hybrid, a potřebují stejnou aktualizaci. Aby administrátoři zjistili, zda zařízení využívá některou z rolí SAML, mohou podle Citrix v jeho konfiguraci hledat položky odpovídající add authentication samlAction (poskytovatel služeb) nebo add authentication samlIdPProfile (poskytovatel identit).

Ke zneužití Citrix v prohlášení, které cituje BleepingComputer, uvedl: „K datu zveřejnění bulletinu nemá Citrix povědomí o žádném nezmírněném zneužití této zranitelnosti“. The Register poznamenává, že Citrix neuvedl, zda byla chyba před zveřejněním zneužita jako zero-day. Bulletin připisuje zásluhy výzkumníkům z XOR Team ve společnosti JPMorgan Chase. BleepingComputer uvádí, že Shadowserver sleduje na internetu více než 21 000 IP adres s otisky NetScaler, z toho téměř 20 000 zařízení ADC a něco přes 1 500 instancí Gateway, není však známo, kolik z nich jsou honeypoty, jsou již opravená nebo jsou nastavena zranitelným způsobem.

Oprava navazuje na několik chyb NetScaler, které útočníci letos zneužili. Začátkem tohoto měsíce vydal Citrix mimořádné aktualizace pro CVE-2026-88779, zero-day zranitelnost umožňující odepření služby, která má podle The Register skóre 8,7 a o které výzkumníci a administrátoři později uvedli, že umožňovala i spuštění kódu, jak píše BleepingComputer. Podle The Register se tato chyba i ta nová týkají přetečení paměti v konfiguracích SAML. V září Citrix opravil dvě zneužívané zero-day zranitelnosti, CVE-2026-88771 a CVE-2026-88772; výzkumníci Google uvedli, že kampaň zneužívající CVE-2026-88772 probíhala nejméně od začátku září. BleepingComputer dodává, že od listopadu 2021 CISA vedla 27 zranitelností Citrix jako aktivně zneužívaných, z toho sedm při útocích ransomwaru.

Proč na tom záleží

NetScaler ADC a Gateway stojí na okraji sítě a útočníci v posledních týdnech zneužili několik chyb NetScaler, některé ještě předtím, než existovaly opravy. Citrix zatím nehlásí žádné zneužití této chyby, ta však má vyšší skóre než CVE-2026-88779, která zneužita byla. Shadowserver vidí online více než 21 000 systémů NetScaler, není však jasné, kolik z nich má zranitelné nastavení SAML. Organizace, které provozují vlastní zařízení, musí zkontrolovat svůj build a roli SAML a provést aktualizaci.

Časová osa

  1. · Publikováno

Témata#Citrix#NetScaler#CVE-2026-107406#Zranitelnosti#SAML

Zdroje

Tato zpráva vychází z následujících zdrojů. Přečtěte si je pro úplný kontext.

  1. 1Citrix (Cloud Software Group) · Primární zdrojCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
  2. 2The Register · ZpravodajstvíCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
  3. 3BleepingComputer · ZpravodajstvíCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com