דילוג לתוכן
ittechwire

חדשות טכנולוגיה עם מקורות גלויים

  1. דף הבית
  2. אבטחה

אבטחה

Citrix מתקנת פגיעות SAML קריטית ב-NetScaler שעלולה להוביל להרצת קוד

CVE-2026-107406, שדורגה 9.5 לפי CVSS v4.0, משפיעה על התקני NetScaler ADC ו-NetScaler Gateway המוגדרים ל-SAML. Citrix אומרת שעד כה אינה יודעת על ניצולים שלא טופלו ומבקשת מהלקוחות לעדכן במהירות.

מערכת ittechwire3 דק׳ קריאהמקורות: 3תרגום בעזרת בינה מלאכותית · שפת המקור: English
בניין המשרדים של מטה Citrix בפורט לודרדייל, פלורידה, עם חזית זכוכית מעוגלת המוסתרת בחלקה מאחורי עצים ומכוניות חונות לפניו, בתצלום ישן
Coolcaesar at en.wikipedia · CC BY-SA 3.0

נקודות מרכזיות

  1. 1CVE-2026-107406 היא גלישת זיכרון ב-NetScaler ADC וב-NetScaler Gateway שעלולה להוביל להרצת קוד מרחוק או למניעת שירות; Citrix מדרגת אותה 9.5 (CVSS v4.0).
  2. 2רק התקנים המוגדרים כספק שירות או כספק זהויות של SAML מושפעים; בגרסאות build עדכניות רק תפקיד ספק הזהויות פגיע.
  3. 3הגרסאות המתוקנות כוללות את 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS ו-13.1.37.283 עבור 13.1-FIPS ו-13.1-NDcPP, או גרסאות מאוחרות יותר.
  4. 4Citrix אומרת שעד כה אינה מודעת לניצולים שלא טופלו; The Register מציין כי Citrix לא אמרה אם הפגיעות נוצלה כפגיעות יום אפס לפני חשיפתה.
  5. 5Citrix מעדכנת את שירותי הענן המנוהלים שלה ואת Adaptive Authentication; התקנים שהלקוחות מפעילים בעצמם, כולל מופעי Secure Private Access Hybrid, צריכים להשתדרג על ידי בעליהם.

הידיעה המלאה

Citrix פרסמה עלון אבטחה עבור CVE-2026-107406, פגיעות ב-NetScaler ADC וב-NetScaler Gateway. העלון מתאר אותה כגלישת זיכרון (memory overflow) שעלולה להוביל להרצת קוד מרחוק או למניעת שירות, מסווג אותה תחת CWE-119, קטגוריה של חולשות במאגרי זיכרון, ומעניק לה ציון בסיס של 9.5 לפי CVSS v4.0. העלון חל רק על התקנים שהלקוחות מפעילים בעצמם; Cloud Software Group, החברה שמאחורי Citrix, אומרת שהיא מחילה את העדכונים על שירותי הענן ועל Adaptive Authentication ש-Citrix מנהלת בעצמה.

התקן חשוף רק כאשר הוא פועל כספק שירות SAML (SP) או כספק זהויות SAML (IdP), ואיזה תפקיד רלוונטי תלוי בגרסת ה-build. בגרסאות build ישנות מ-14.1-73.37 ומ-13.1-64.23, ובגרסאות FIPS ישנות מ-14.1-73.37 FIPS ומ-13.1-37.279, שני התפקידים מושפעים. בגרסאות ה-build החדשות 14.1-73.37 עד 14.1-73.41 (כולל המקבילות של 14.1-FIPS), 13.1-64.23 עד 13.1-64.28 ובגרסאות 13.1-FIPS/NDcPP מ-13.1-37.279 עד 13.1-37.282, רק תפקיד ספק הזהויות פגיע, לפי Citrix.

Citrix מפרטת את הגרסאות המתוקנות הבאות: 14.1-73.46 ואילך לענף 14.1, 13.1-64.29 ואילך בתוך 13.1, 14.1-73.46 FIPS ואילך עבור 14.1-FIPS, ו-13.1.37.283 ואילך עבור מהדורות 13.1-FIPS ו-13.1-NDcPP. מופעי NetScaler שהם חלק מפריסות Secure Private Access Hybrid מושפעים גם הם ונדרש בהם אותו שדרוג. כדי לברר אם התקן משתמש באחד מתפקידי ה-SAML, Citrix אומרת שמנהלי מערכת יכולים לחפש בתצורה שלו רשומות התואמות ל-add authentication samlAction (ספק שירות) או ל-add authentication samlIdPProfile (ספק זהויות).

לגבי ניצול, Citrix אמרה בהצהרה שצוטטה ב-BleepingComputer: “נכון למועד פרסום העלון, Citrix אינה מודעת לניצולים כלשהם של פגיעות זו שלא טופלו”. The Register מציין כי Citrix לא אמרה אם הפגיעות נוצלה כפגיעות יום אפס (zero-day) לפני שנחשפה. העלון מייחס את הגילוי לחוקרים מ-XOR Team ב-JPMorgan Chase. BleepingComputer מדווח כי Shadowserver עוקבת אחר יותר מ-21,000 כתובות IP באינטרנט עם טביעות אצבע של NetScaler, כמעט 20,000 מהן התקני ADC ומעט יותר מ-1,500 מופעי Gateway, אך לא ידוע כמה מהן הן מלכודות דבש (honeypots), כבר עודכנו או מוגדרות באופן פגיע.

התיקון מגיע בעקבות כמה פגיעויות ב-NetScaler שתוקפים ניצלו השנה. מוקדם יותר החודש הפיצה Citrix עדכוני חירום עבור CVE-2026-88779, פגיעות יום אפס של מניעת שירות שלפי The Register מדורגת 8.7, ושחוקרים ומנהלי מערכת אמרו מאוחר יותר כי אפשרה גם הרצת קוד, לפי BleepingComputer. לפי The Register, הן הפגיעות ההיא והן החדשה כרוכות בגלישות זיכרון בתצורות SAML. בספטמבר תיקנה Citrix שתי פגיעויות יום אפס שנוצלו, CVE-2026-88771 ו-CVE-2026-88772; חוקרי Google אמרו כי קמפיין שניצל את CVE-2026-88772 פעל לפחות מתחילת ספטמבר. BleepingComputer מוסיף כי מאז נובמבר 2021 רשמה CISA את 27 מפגיעויות Citrix כמנוצלות באופן פעיל, שבע מהן במתקפות כופרה.

למה זה חשוב

NetScaler ADC ו-Gateway ממוקמים בקצה הרשת, ותוקפים ניצלו כמה פגיעויות ב-NetScaler בשבועות האחרונים, חלקן לפני שהיו להן תיקונים. Citrix מדווחת שאין עד כה ניצול של פגיעות זו, אך הציון שלה גבוה מזה של CVE-2026-88779, שנוצלה. Shadowserver רואה יותר מ-21,000 מערכות NetScaler מחוברות לרשת, אם כי לא ברור כמה מהן מריצות תצורת SAML פגיעה. ארגונים שמפעילים התקנים משלהם צריכים לבדוק את גרסת ה-build ואת תפקיד ה-SAML שלהם ולעדכן.

ציר זמן

  1. · פורסם

נושאים#Citrix#NetScaler#CVE-2026-107406#פגיעויות#SAML

מקורות

ידיעה זו מתבססת על המקורות הבאים. קראו אותם לקבלת ההקשר המלא.

  1. 1Citrix (Cloud Software Group) · מקור ראשוניCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
  2. 2The Register · דיווח חדשותיCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
  3. 3BleepingComputer · דיווח חדשותיCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com