Citrix ने NetScaler की गंभीर SAML खामी को पैच किया, जिससे कोड एक्ज़ीक्यूशन संभव हो सकता है
CVE-2026-107406, जिसे CVSS v4.0 के तहत 9.5 रेटिंग मिली है, SAML के लिए सेट किए गए NetScaler ADC और NetScaler Gateway उपकरणों को प्रभावित करती है। Citrix का कहना है कि उसे अब तक किसी अनमिटिगेटेड एक्सप्लॉइट की जानकारी नहीं है और वह ग्राहकों से जल्द अपडेट करने को कह रहा है।

मुख्य बातें
- 1CVE-2026-107406, NetScaler ADC और NetScaler Gateway में एक मेमोरी ओवरफ़्लो है जो रिमोट कोड एक्ज़ीक्यूशन या डिनायल ऑफ़ सर्विस का कारण बन सकता है; Citrix इसे 9.5 (CVSS v4.0) रेटिंग देता है।
- 2केवल SAML सर्विस प्रोवाइडर या आइडेंटिटी प्रोवाइडर के रूप में कॉन्फ़िगर किए गए उपकरण प्रभावित हैं; हाल के बिल्ड पर केवल आइडेंटिटी प्रोवाइडर की भूमिका असुरक्षित है।
- 3फिक्स्ड रिलीज़ में 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS और 13.1-FIPS तथा 13.1-NDcPP के लिए 13.1.37.283, या बाद के संस्करण शामिल हैं।
- 4Citrix का कहना है कि उसे अब तक अनमिटिगेटेड एक्सप्लॉइट की जानकारी नहीं है; The Register बताता है कि Citrix ने यह नहीं बताया कि खुलासे से पहले इसका ज़ीरो-डे के रूप में उपयोग हुआ या नहीं।
- 5Citrix अपनी प्रबंधित क्लाउड सेवाओं और Adaptive Authentication को स्वयं अपडेट करता है; Secure Private Access Hybrid इंस्टेंस सहित ग्राहकों द्वारा चलाए जाने वाले उपकरणों को उनके मालिकों को अपग्रेड करना होगा।
पूरी खबर
Citrix ने NetScaler ADC और NetScaler Gateway की एक कमजोरी CVE-2026-107406 के लिए सुरक्षा बुलेटिन प्रकाशित किया है। बुलेटिन इसे एक मेमोरी ओवरफ़्लो के रूप में वर्णित करता है जो रिमोट कोड एक्ज़ीक्यूशन या डिनायल ऑफ़ सर्विस का कारण बन सकता है, इसे मेमोरी बफ़र कमजोरियों की श्रेणी CWE-119 में रखता है और इसे 9.5 का CVSS v4.0 बेस स्कोर देता है। बुलेटिन केवल उन उपकरणों पर लागू होता है जिन्हें ग्राहक स्वयं चलाते हैं; Citrix के पीछे की कंपनी Cloud Software Group का कहना है कि वह उन क्लाउड सेवाओं और Adaptive Authentication पर अपडेट स्वयं लागू करती है जिन्हें Citrix खुद प्रबंधित करता है।
कोई उपकरण केवल तभी जोखिम में है जब वह SAML सर्विस प्रोवाइडर (SP) या SAML आइडेंटिटी प्रोवाइडर (IdP) के रूप में काम करता है, और कौन-सी भूमिका मायने रखती है यह बिल्ड पर निर्भर करता है। 14.1-73.37 और 13.1-64.23 से पुराने बिल्ड पर, तथा 14.1-73.37 FIPS और 13.1-37.279 से पुराने FIPS बिल्ड पर, दोनों भूमिकाएं प्रभावित हैं। Citrix के अनुसार, नए बिल्ड 14.1-73.37 से 14.1-73.41 (14.1-FIPS समकक्षों सहित), 13.1-64.23 से 13.1-64.28 और 13.1-FIPS/NDcPP बिल्ड 13.1-37.279 से 13.1-37.282 पर केवल आइडेंटिटी प्रोवाइडर की भूमिका असुरक्षित है।
Citrix ने ये फिक्स्ड रिलीज़ सूचीबद्ध की हैं: 14.1 शाखा के लिए 14.1-73.46 या बाद का, 13.1 के भीतर 13.1-64.29 या बाद का, 14.1-FIPS के लिए 14.1-73.46 FIPS या बाद का, और 13.1-FIPS तथा 13.1-NDcPP संस्करणों के लिए 13.1.37.283 या बाद का। Secure Private Access Hybrid परिनियोजनों का हिस्सा NetScaler इंस्टेंस भी प्रभावित हैं और उन्हें भी वही अपग्रेड चाहिए। Citrix का कहना है कि कोई डिवाइस इनमें से किसी SAML भूमिका का उपयोग करता है या नहीं, यह जानने के लिए एडमिनिस्ट्रेटर उसके कॉन्फ़िगरेशन में add authentication samlAction (सर्विस प्रोवाइडर) या add authentication samlIdPProfile (आइडेंटिटी प्रोवाइडर) से मेल खाने वाली प्रविष्टियां देख सकते हैं।
एक्सप्लॉइटेशन के बारे में Citrix ने BleepingComputer द्वारा उद्धृत एक बयान में कहा: “बुलेटिन के प्रकाशन के समय तक, Citrix को इस कमजोरी के किसी अनमिटिगेटेड एक्सप्लॉइट की जानकारी नहीं है”। The Register बताता है कि Citrix ने यह नहीं बताया कि खुलासे से पहले इस खामी का ज़ीरो-डे के रूप में उपयोग हुआ था या नहीं। बुलेटिन में JPMorgan Chase की XOR Team के शोधकर्ताओं को श्रेय दिया गया है। BleepingComputer की रिपोर्ट के अनुसार Shadowserver इंटरनेट पर NetScaler फ़िंगरप्रिंट वाले 21,000 से अधिक IP पतों पर नज़र रखता है, जिनमें से लगभग 20,000 ADC उपकरण और 1,500 से कुछ अधिक Gateway इंस्टेंस हैं, लेकिन यह ज्ञात नहीं है कि इनमें से कितने हनीपॉट हैं, पहले से पैच किए जा चुके हैं या असुरक्षित तरीके से सेट किए गए हैं।
यह फिक्स NetScaler की कई ऐसी खामियों के बाद आया है जिनका हमलावरों ने इस वर्ष उपयोग किया है। इस महीने की शुरुआत में Citrix ने CVE-2026-88779 के लिए आपातकालीन अपडेट जारी किए थे, जो एक डिनायल-ऑफ़-सर्विस ज़ीरो-डे है जिसका स्कोर The Register के अनुसार 8.7 है, और BleepingComputer के अनुसार शोधकर्ताओं और एडमिनिस्ट्रेटरों ने बाद में कहा कि इससे कोड एक्ज़ीक्यूशन भी संभव था। The Register के अनुसार, वह खामी और नई खामी दोनों SAML कॉन्फ़िगरेशन में मेमोरी ओवरफ़्लो से जुड़ी हैं। सितंबर में Citrix ने दो एक्सप्लॉइट किए गए ज़ीरो-डे, CVE-2026-88771 और CVE-2026-88772, ठीक किए; Google के शोधकर्ताओं ने कहा कि CVE-2026-88772 का दुरुपयोग करने वाला एक अभियान कम से कम सितंबर की शुरुआत से चल रहा था। BleepingComputer आगे बताता है कि नवंबर 2021 से CISA ने 27 Citrix कमजोरियों को सक्रिय रूप से एक्सप्लॉइट की गई कमजोरियों के रूप में सूचीबद्ध किया है, जिनमें से सात रैनसमवेयर हमलों में इस्तेमाल हुईं।
यह क्यों मायने रखता है
NetScaler ADC और Gateway नेटवर्क के किनारे पर स्थित होते हैं, और हाल के हफ़्तों में हमलावरों ने NetScaler की कई खामियों का फ़ायदा उठाया, कुछ का तो पैच उपलब्ध होने से पहले ही। Citrix ने अब तक इस खामी के किसी एक्सप्लॉइटेशन की सूचना नहीं दी है, लेकिन इसका स्कोर CVE-2026-88779 से अधिक है, जिसे एक्सप्लॉइट किया गया था। Shadowserver को 21,000 से अधिक NetScaler सिस्टम ऑनलाइन दिखते हैं, हालांकि यह स्पष्ट नहीं है कि इनमें से कितने असुरक्षित SAML सेटअप चलाते हैं। जो संगठन अपने उपकरण स्वयं चलाते हैं, उन्हें अपना बिल्ड और SAML भूमिका जांचकर अपडेट करना होगा।
समयरेखा
· प्रकाशित
विषय#Citrix#NetScaler#CVE-2026-107406#कमजोरियां#SAML
स्रोत
यह खबर नीचे दिए स्रोतों पर आधारित है। पूरा संदर्भ जानने के लिए उन्हें पढ़ें।
- 1Citrix (Cloud Software Group) · प्राथमिक स्रोतCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
- 2The Register · समाचार रिपोर्टCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
- 3BleepingComputer · समाचार रिपोर्टCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com



