Citrix یک آسیبپذیری بحرانی SAML در NetScaler را که میتواند به اجرای کد منجر شود وصله کرد
آسیبپذیری CVE-2026-107406 با امتیاز 9.5 در CVSS v4.0، دستگاههای NetScaler ADC و NetScaler Gateway پیکربندیشده برای SAML را تحت تأثیر قرار میدهد. Citrix میگوید تاکنون از هیچ بهرهبرداری مهارنشدهای اطلاع ندارد و از مشتریان میخواهد سریع بهروزرسانی کنند.

نکات کلیدی
- 1CVE-2026-107406 یک سرریز حافظه در NetScaler ADC و NetScaler Gateway است که میتواند به اجرای کد از راه دور یا منع سرویس منجر شود؛ Citrix امتیاز آن را 9.5 (CVSS v4.0) تعیین کرده است.
- 2فقط دستگاههایی که بهعنوان ارائهدهنده سرویس یا ارائهدهنده هویت SAML پیکربندی شدهاند تحت تأثیرند؛ در بیلدهای اخیر فقط نقش ارائهدهنده هویت آسیبپذیر است.
- 3نسخههای اصلاحشده شامل 14.1-73.46، 13.1-64.29، 14.1-73.46 FIPS و 13.1.37.283 برای 13.1-FIPS و 13.1-NDcPP یا جدیدتر هستند.
- 4Citrix میگوید تاکنون از بهرهبرداری مهارنشدهای اطلاع ندارد؛ The Register خاطرنشان میکند که Citrix نگفته است آیا این نقص پیش از افشا بهعنوان روز صفر استفاده شده بود یا نه.
- 5Citrix سرویسهای ابری مدیریتشده خود و Adaptive Authentication را بهروزرسانی میکند؛ دستگاههایی که مشتریان اجرا میکنند، از جمله نمونههای Secure Private Access Hybrid، باید توسط مالکانشان ارتقا یابند.
متن کامل خبر
Citrix یک بولتن امنیتی برای CVE-2026-107406، آسیبپذیریای در NetScaler ADC و NetScaler Gateway، منتشر کرده است. این بولتن آن را سرریز حافظهای توصیف میکند که میتواند به اجرای کد از راه دور یا منع سرویس منجر شود، آن را در دسته CWE-119، یعنی گروهی از ضعفهای مربوط به بافر حافظه، قرار میدهد و امتیاز پایه 9.5 در CVSS v4.0 به آن میدهد. این بولتن فقط دستگاههایی را پوشش میدهد که مشتریان خودشان اجرا میکنند؛ Cloud Software Group، شرکتی که پشت Citrix قرار دارد، میگوید بهروزرسانیها را روی سرویسهای ابری و Adaptive Authentication که Citrix خودش مدیریت میکند اعمال میکند.
یک دستگاه تنها زمانی در معرض خطر است که بهعنوان ارائهدهنده سرویس SAML (SP) یا ارائهدهنده هویت SAML (IdP) عمل کند، و اینکه کدام نقش اهمیت دارد به بیلد بستگی دارد. در بیلدهای قدیمیتر از 14.1-73.37 و 13.1-64.23، و در بیلدهای FIPS قدیمیتر از 14.1-73.37 FIPS و 13.1-37.279، هر دو نقش آسیبپذیرند. به گفته Citrix، در بیلدهای جدیدتر 14.1-73.37 تا 14.1-73.41 (شامل معادلهای 14.1-FIPS)، 13.1-64.23 تا 13.1-64.28 و بیلدهای 13.1-FIPS/NDcPP از 13.1-37.279 تا 13.1-37.282، فقط نقش ارائهدهنده هویت آسیبپذیر است.
Citrix این نسخههای اصلاحشده را فهرست کرده است: 14.1-73.46 یا جدیدتر برای شاخه 14.1، 13.1-64.29 یا جدیدتر در 13.1، 14.1-73.46 FIPS یا جدیدتر برای 14.1-FIPS، و 13.1.37.283 یا جدیدتر برای ویرایشهای 13.1-FIPS و 13.1-NDcPP. نمونههای NetScaler که بخشی از استقرارهای Secure Private Access Hybrid هستند نیز تحت تأثیر قرار دارند و به همان ارتقا نیاز دارند. به گفته Citrix، مدیران برای اینکه بفهمند آیا دستگاهی از هر یک از دو نقش SAML استفاده میکند، میتوانند در پیکربندی آن به دنبال مدخلهایی منطبق با add authentication samlAction (ارائهدهنده سرویس) یا add authentication samlIdPProfile (ارائهدهنده هویت) بگردند.
درباره بهرهبرداری، Citrix در بیانیهای که BleepingComputer نقل کرده گفت: «تا زمان انتشار بولتن، Citrix از هیچ بهرهبرداری مهارنشدهای از این آسیبپذیری اطلاع ندارد». The Register خاطرنشان میکند که Citrix نگفته است آیا این نقص پیش از افشا بهعنوان آسیبپذیری روز صفر مورد استفاده قرار گرفته بود یا نه. این بولتن کشف آن را به پژوهشگرانی از XOR Team در JPMorgan Chase نسبت میدهد. BleepingComputer گزارش میدهد که Shadowserver بیش از 21,000 نشانی IP با اثرانگشت NetScaler را در اینترنت رصد میکند که نزدیک به 20,000 مورد از آنها دستگاه ADC و کمی بیش از 1,500 مورد نمونه Gateway هستند، اما مشخص نیست چه تعداد از آنها هانیپات هستند، از قبل وصله شدهاند یا به شکلی آسیبپذیر پیکربندی شدهاند.
این وصله پس از چند نقص NetScaler عرضه میشود که مهاجمان امسال از آنها استفاده کردهاند. اوایل همین ماه Citrix بهروزرسانیهای اضطراری برای CVE-2026-88779 عرضه کرد؛ یک آسیبپذیری روز صفر از نوع منع سرویس که به گفته The Register امتیاز 8.7 دارد و به نوشته BleepingComputer، پژوهشگران و مدیران بعدها گفتند امکان اجرای کد را نیز فراهم میکرد. به گفته The Register، آن نقص و نقص جدید هر دو با سرریز حافظه در پیکربندیهای SAML مرتبطاند. Citrix در سپتامبر دو آسیبپذیری روز صفر مورد بهرهبرداری، CVE-2026-88771 و CVE-2026-88772، را برطرف کرد؛ پژوهشگران Google گفتند کارزاری که از CVE-2026-88772 سوءاستفاده میکرد دستکم از اوایل سپتامبر در جریان بوده است. BleepingComputer میافزاید که CISA از نوامبر 2021 تاکنون 27 آسیبپذیری Citrix را بهعنوان آسیبپذیریهای فعالانه مورد بهرهبرداری فهرست کرده است که هفت مورد از آنها در حملات باجافزاری بودهاند.
چرا مهم است
NetScaler ADC و Gateway در لبه شبکه قرار دارند و مهاجمان در هفتههای اخیر از چند نقص NetScaler بهرهبرداری کردهاند، برخی پیش از آنکه وصلهای وجود داشته باشد. Citrix تاکنون از بهرهبرداری از این نقص خبر نداده است، اما امتیاز آن از CVE-2026-88779 که مورد بهرهبرداری قرار گرفت بالاتر است. Shadowserver بیش از 21,000 سامانه NetScaler را آنلاین میبیند، هرچند روشن نیست چه تعداد از آنها پیکربندی SAML آسیبپذیر دارند. سازمانهایی که دستگاههای خود را اجرا میکنند باید بیلد و نقش SAML آنها را بررسی و بهروزرسانی کنند.
گاهشمار
· منتشرشده
موضوعها#Citrix#NetScaler#CVE-2026-107406#آسیبپذیریها#SAML
منابع
این خبر بر منابع زیر استوار است. برای بافت کامل، آنها را بخوانید.
- 1Citrix (Cloud Software Group) · منبع دستاولCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
- 2The Register · گزارش خبریCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
- 3BleepingComputer · گزارش خبریCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com



