Vai al contenuto
ittechwire

Notizie tech con fonti trasparenti

  1. Home
  2. Sicurezza

Sicurezza

Citrix corregge una vulnerabilità critica SAML in NetScaler che può portare all'esecuzione di codice

CVE-2026-107406, valutata 9,5 in CVSS v4.0, riguarda le appliance NetScaler ADC e NetScaler Gateway configurate per SAML. Citrix afferma di non essere finora a conoscenza di exploit non mitigati e chiede ai clienti di aggiornare rapidamente.

Redazione ittechwire4 min di letturaFonti: 3Traduzione con IA · originale in English
Edificio della sede centrale di Citrix a Fort Lauderdale, in Florida, con una facciata curva in vetro in parte dietro gli alberi e auto parcheggiate davanti, in una foto non recente
Coolcaesar at en.wikipedia · CC BY-SA 3.0

Punti chiave

  1. 1CVE-2026-107406 è un overflow di memoria in NetScaler ADC e NetScaler Gateway che può portare a esecuzione di codice da remoto o a denial of service; Citrix lo valuta 9,5 (CVSS v4.0).
  2. 2Sono interessate solo le appliance configurate come service provider o identity provider SAML; sulle build recenti è vulnerabile solo il ruolo di identity provider.
  3. 3Le release correttive includono 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS e 13.1.37.283 per 13.1-FIPS e 13.1-NDcPP, o successive.
  4. 4Citrix afferma di non essere finora a conoscenza di exploit non mitigati; The Register osserva che Citrix non ha detto se la falla sia stata sfruttata come zero-day prima della divulgazione.
  5. 5Citrix aggiorna i propri servizi cloud gestiti e Adaptive Authentication; le appliance gestite dai clienti, comprese le istanze Secure Private Access Hybrid, devono essere aggiornate dai rispettivi proprietari.

La notizia completa

Citrix ha pubblicato un bollettino di sicurezza per CVE-2026-107406, una vulnerabilità in NetScaler ADC e NetScaler Gateway. Il bollettino la descrive come un overflow di memoria che può portare a esecuzione di codice da remoto o a denial of service, la classifica come CWE-119, una categoria di debolezze dei buffer di memoria, e le assegna un punteggio base CVSS v4.0 di 9,5. Il bollettino riguarda solo le appliance gestite direttamente dai clienti; Cloud Software Group, la società dietro Citrix, afferma di applicare gli aggiornamenti ai servizi cloud e ad Adaptive Authentication gestiti in proprio da Citrix.

Un'appliance è esposta solo quando opera come service provider (SP) o identity provider (IdP) SAML, e quale ruolo conti dipende dalla build. Sulle build precedenti a 14.1-73.37 e 13.1-64.23, e sulle build FIPS precedenti a 14.1-73.37 FIPS e 13.1-37.279, sono interessati entrambi i ruoli. Sulle build più recenti da 14.1-73.37 a 14.1-73.41 (compresi gli equivalenti 14.1-FIPS), da 13.1-64.23 a 13.1-64.28 e sulle build 13.1-FIPS/NDcPP da 13.1-37.279 a 13.1-37.282, secondo Citrix è vulnerabile solo il ruolo di identity provider.

Citrix indica queste release correttive: 14.1-73.46 o successive per il ramo 14.1, 13.1-64.29 o successive all'interno di 13.1, 14.1-73.46 FIPS o successive per 14.1-FIPS e 13.1.37.283 o successive per le edizioni 13.1-FIPS e 13.1-NDcPP. Anche le istanze NetScaler che fanno parte di implementazioni Secure Private Access Hybrid sono interessate e richiedono lo stesso aggiornamento. Per verificare se un dispositivo utilizza uno dei due ruoli SAML, secondo Citrix gli amministratori possono cercare nella sua configurazione voci corrispondenti a add authentication samlAction (service provider) o add authentication samlIdPProfile (identity provider).

Sullo sfruttamento, Citrix ha dichiarato in una nota citata da BleepingComputer: «Alla data di pubblicazione del bollettino, Citrix non è a conoscenza di alcun exploit non mitigato di questa vulnerabilità». The Register osserva che Citrix non ha detto se la falla sia stata sfruttata come zero-day prima della divulgazione. Il bollettino attribuisce la scoperta a ricercatori del XOR Team di JPMorgan Chase. BleepingComputer riferisce che Shadowserver rileva su internet oltre 21.000 indirizzi IP con impronte NetScaler, di cui quasi 20.000 appliance ADC e poco più di 1.500 istanze Gateway, ma non è noto quante siano honeypot, già aggiornate o configurate in modo vulnerabile.

La correzione segue diverse falle NetScaler sfruttate dagli attaccanti quest'anno. All'inizio di questo mese Citrix ha rilasciato aggiornamenti di emergenza per CVE-2026-88779, uno zero-day di denial of service che secondo The Register ha un punteggio di 8,7 e che, secondo BleepingComputer, ricercatori e amministratori hanno poi indicato come in grado di consentire anche l'esecuzione di codice. Secondo The Register, quella falla e la nuova riguardano entrambe overflow di memoria in configurazioni SAML. A settembre Citrix ha corretto due zero-day sfruttati, CVE-2026-88771 e CVE-2026-88772; ricercatori di Google hanno affermato che una campagna che abusava di CVE-2026-88772 era in corso almeno dall'inizio di settembre. BleepingComputer aggiunge che da novembre 2021 CISA ha classificato 27 vulnerabilità Citrix come attivamente sfruttate, sette delle quali in attacchi ransomware.

Perché è importante

NetScaler ADC e Gateway si trovano al perimetro della rete, e nelle ultime settimane gli attaccanti hanno sfruttato diverse falle NetScaler, alcune prima che esistessero patch. Citrix non segnala finora alcuno sfruttamento di questa falla, ma il suo punteggio è superiore a quello di CVE-2026-88779, che è stata sfruttata. Shadowserver rileva oltre 21.000 sistemi NetScaler online, anche se non è chiaro quanti utilizzino una configurazione SAML vulnerabile. Le organizzazioni che gestiscono le proprie appliance devono verificare build e ruolo SAML e aggiornare.

Cronologia

  1. · Pubblicato

Argomenti#Citrix#NetScaler#CVE-2026-107406#Vulnerabilità#SAML

Fonti

Questa notizia si basa sulle fonti seguenti. Leggile per il contesto completo.

  1. 1Citrix (Cloud Software Group) · Fonte primariaCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
  2. 2The Register · Articolo giornalisticoCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
  3. 3BleepingComputer · Articolo giornalisticoCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com