Aller au contenu
ittechwire

L’actualité tech, sources à l’appui

  1. Accueil
  2. Sécurité

Sécurité

Citrix corrige une faille SAML critique de NetScaler pouvant mener à l’exécution de code

CVE-2026-107406, notée 9,5 selon CVSS v4.0, touche les appliances NetScaler ADC et NetScaler Gateway configurées pour SAML. Citrix dit n’avoir connaissance à ce jour d’aucun exploit non atténué et demande aux clients de mettre à jour rapidement.

Rédaction ittechwire4 min de lectureSources: 3Traduction IA · original : English
Immeuble de bureaux du siège de Citrix à Fort Lauderdale, en Floride, avec une façade vitrée incurvée en partie derrière des arbres et des voitures garées devant, sur une photo ancienne
Coolcaesar at en.wikipedia · CC BY-SA 3.0

Points clés

  1. 1CVE-2026-107406 est un dépassement de mémoire dans NetScaler ADC et NetScaler Gateway pouvant mener à une exécution de code à distance ou à un déni de service ; Citrix la note 9,5 (CVSS v4.0).
  2. 2Seules les appliances configurées comme fournisseur de services ou fournisseur d’identité SAML sont touchées ; sur les builds récents, seul le rôle de fournisseur d’identité est vulnérable.
  3. 3Les versions corrigées comprennent 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS et 13.1.37.283 pour 13.1-FIPS et 13.1-NDcPP, ou ultérieures.
  4. 4Citrix dit n’avoir connaissance à ce jour d’aucun exploit non atténué ; The Register note que Citrix n’a pas précisé si la faille a été exploitée comme zero-day avant sa divulgation.
  5. 5Citrix met à jour ses propres services cloud gérés et Adaptive Authentication ; les appliances exploitées par les clients, y compris les instances Secure Private Access Hybrid, doivent être mises à niveau par leurs propriétaires.

L'article complet

Citrix a publié un bulletin de sécurité pour CVE-2026-107406, une vulnérabilité de NetScaler ADC et NetScaler Gateway. Le bulletin la décrit comme un dépassement de mémoire pouvant mener à une exécution de code à distance ou à un déni de service, la classe sous CWE-119, une catégorie de faiblesses liées aux tampons mémoire, et lui attribue un score de base CVSS v4.0 de 9,5. Le bulletin ne concerne que les appliances exploitées par les clients eux-mêmes ; Cloud Software Group, la société derrière Citrix, indique appliquer les mises à jour aux services cloud et à Adaptive Authentication que Citrix gère lui-même.

Une appliance n’est exposée que si elle agit comme fournisseur de services (SP) SAML ou fournisseur d’identité (IdP) SAML, et le rôle concerné dépend du build. Sur les builds antérieurs à 14.1-73.37 et 13.1-64.23, ainsi que sur les builds FIPS antérieurs à 14.1-73.37 FIPS et 13.1-37.279, les deux rôles sont touchés. Sur les builds plus récents 14.1-73.37 à 14.1-73.41 (y compris les équivalents 14.1-FIPS), 13.1-64.23 à 13.1-64.28 et les builds 13.1-FIPS/NDcPP 13.1-37.279 à 13.1-37.282, seul le rôle de fournisseur d’identité est vulnérable, selon Citrix.

Citrix indique les versions corrigées suivantes : 14.1-73.46 ou ultérieure pour la branche 14.1, 13.1-64.29 ou ultérieure pour 13.1, 14.1-73.46 FIPS ou ultérieure pour 14.1-FIPS, et 13.1.37.283 ou ultérieure pour les éditions 13.1-FIPS et 13.1-NDcPP. Les instances NetScaler intégrées à des déploiements Secure Private Access Hybrid sont également touchées et nécessitent la même mise à niveau. Pour savoir si un appareil utilise l’un des deux rôles SAML, Citrix indique que les administrateurs peuvent rechercher dans sa configuration des entrées correspondant à add authentication samlAction (fournisseur de services) ou add authentication samlIdPProfile (fournisseur d’identité).

Concernant l’exploitation, Citrix a déclaré dans un communiqué cité par BleepingComputer : « À la date de publication du bulletin, Citrix n’a connaissance d’aucun exploit non atténué de cette vulnérabilité ». The Register note que Citrix n’a pas précisé si la faille avait été exploitée comme zero-day avant sa divulgation. Le bulletin crédite des chercheurs de la XOR Team de JPMorgan Chase. BleepingComputer rapporte que Shadowserver suit plus de 21.000 adresses IP présentant des empreintes NetScaler sur Internet, dont près de 20.000 appliances ADC et un peu plus de 1.500 instances Gateway, mais on ne sait pas combien sont des honeypots, déjà corrigées ou configurées de manière vulnérable.

Ce correctif fait suite à plusieurs failles NetScaler exploitées par des attaquants cette année. Plus tôt ce mois-ci, Citrix a publié des mises à jour d’urgence pour CVE-2026-88779, un zero-day de déni de service qui, selon The Register, est noté 8,7 et dont des chercheurs et administrateurs ont ensuite affirmé qu’il permettait aussi l’exécution de code, d’après BleepingComputer. Selon The Register, cette faille et la nouvelle impliquent toutes deux des dépassements de mémoire dans des configurations SAML. En septembre, Citrix a corrigé deux zero-days exploités, CVE-2026-88771 et CVE-2026-88772 ; des chercheurs de Google ont indiqué qu’une campagne exploitant CVE-2026-88772 était en cours depuis au moins début septembre. BleepingComputer ajoute que depuis novembre 2021, la CISA a répertorié 27 vulnérabilités Citrix comme activement exploitées, dont sept dans des attaques par ransomware.

Pourquoi c’est important

NetScaler ADC et Gateway se trouvent en bordure de réseau, et des attaquants ont exploité plusieurs failles NetScaler ces dernières semaines, certaines avant l’existence de correctifs. Citrix ne signale à ce jour aucune exploitation de cette faille, mais son score est supérieur à celui de CVE-2026-88779, qui a été exploitée. Shadowserver observe plus de 21.000 systèmes NetScaler en ligne, sans qu’on sache combien utilisent une configuration SAML vulnérable. Les organisations qui exploitent leurs propres appliances doivent vérifier leur build et leur rôle SAML, puis mettre à jour.

Chronologie

  1. · Publié

Sujets#Citrix#NetScaler#CVE-2026-107406#Vulnérabilités#SAML

Sources

Cet article s'appuie sur les sources suivantes. Consultez-les pour le contexte complet.

  1. 1Citrix (Cloud Software Group) · Source primaireCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
  2. 2The Register · Article de presseCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
  3. 3BleepingComputer · Article de presseCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com