Citrix dicht kritiek SAML-lek in NetScaler dat tot code-uitvoering kan leiden
CVE-2026-107406, met een score van 9,5 volgens CVSS v4.0, treft NetScaler ADC- en NetScaler Gateway-appliances die voor SAML zijn ingericht. Citrix zegt tot nu toe geen ongemitigeerde exploits te kennen en vraagt klanten snel te updaten.

Belangrijkste punten
- 1CVE-2026-107406 is een geheugenoverloop in NetScaler ADC en NetScaler Gateway die kan leiden tot het op afstand uitvoeren van code of denial of service; Citrix geeft een score van 9,5 (CVSS v4.0).
- 2Alleen appliances die als SAML-serviceprovider of -identityprovider zijn geconfigureerd, zijn getroffen; op recente builds is alleen de rol van identityprovider kwetsbaar.
- 3Gecorrigeerde releases zijn onder meer 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS en 13.1.37.283 voor 13.1-FIPS en 13.1-NDcPP, of later.
- 4Citrix zegt tot nu toe niet op de hoogte te zijn van ongemitigeerde exploits; The Register merkt op dat Citrix niet zei of het lek vóór de bekendmaking als zero-day is gebruikt.
- 5Citrix werkt zijn eigen beheerde clouddiensten en Adaptive Authentication bij; door klanten beheerde appliances, ook Secure Private Access Hybrid-instanties, moeten door hun eigenaren worden geüpgraded.
Het volledige bericht
Citrix heeft een beveiligingsbulletin gepubliceerd voor CVE-2026-107406, een kwetsbaarheid in NetScaler ADC en NetScaler Gateway. Het bulletin beschrijft die als een geheugenoverloop (memory overflow) die kan leiden tot het op afstand uitvoeren van code (remote code execution) of denial of service, deelt haar in onder CWE-119, een klasse van zwakheden in geheugenbuffers, en kent haar een CVSS v4.0-basisscore van 9,5 toe. Het bulletin betreft alleen appliances die klanten zelf beheren; Cloud Software Group, het bedrijf achter Citrix, zegt de updates zelf door te voeren voor de clouddiensten en Adaptive Authentication die Citrix zelf beheert.
Een appliance is alleen kwetsbaar wanneer die optreedt als SAML-serviceprovider (SP) of SAML-identityprovider (IdP), en welke rol ertoe doet, hangt af van de build. Op builds ouder dan 14.1-73.37 en 13.1-64.23, en op FIPS-builds ouder dan 14.1-73.37 FIPS en 13.1-37.279, zijn beide rollen getroffen. Op de nieuwere builds 14.1-73.37 tot en met 14.1-73.41 (inclusief de 14.1-FIPS-equivalenten), 13.1-64.23 tot en met 13.1-64.28 en de 13.1-FIPS/NDcPP-builds 13.1-37.279 tot en met 13.1-37.282 is volgens Citrix alleen de rol van identityprovider kwetsbaar.
Citrix noemt de volgende gecorrigeerde releases: 14.1-73.46 of later voor de 14.1-tak, 13.1-64.29 of later binnen 13.1, 14.1-73.46 FIPS of later voor 14.1-FIPS, en 13.1.37.283 of later voor de edities 13.1-FIPS en 13.1-NDcPP. NetScaler-instanties die deel uitmaken van Secure Private Access Hybrid-implementaties zijn eveneens getroffen en hebben dezelfde upgrade nodig. Om na te gaan of een apparaat een van beide SAML-rollen gebruikt, kunnen beheerders volgens Citrix in de configuratie zoeken naar regels die overeenkomen met add authentication samlAction (serviceprovider) of add authentication samlIdPProfile (identityprovider).
Over misbruik zei Citrix in een verklaring die BleepingComputer aanhaalt: “Op het moment van publicatie van het bulletin is Citrix niet op de hoogte van ongemitigeerde exploits van deze kwetsbaarheid”. The Register merkt op dat Citrix niet heeft gezegd of het lek vóór de bekendmaking als zero-day is gebruikt. Het bulletin noemt onderzoekers van het XOR Team van JPMorgan Chase als ontdekkers. Volgens BleepingComputer volgt Shadowserver op internet meer dan 21.000 IP-adressen met NetScaler-vingerafdrukken, waarvan bijna 20.000 ADC-appliances en iets meer dan 1.500 Gateway-instanties, maar het is niet bekend hoeveel daarvan honeypots zijn, al gepatcht zijn of op een kwetsbare manier zijn ingericht.
De oplossing volgt op meerdere NetScaler-lekken die aanvallers dit jaar hebben misbruikt. Eerder deze maand bracht Citrix noodupdates uit voor CVE-2026-88779, een denial-of-service-zero-day die volgens The Register een score van 8,7 heeft en waarvan onderzoekers en beheerders later zeiden dat die ook code-uitvoering mogelijk maakte, aldus BleepingComputer. Volgens The Register gaat het bij dat lek en het nieuwe lek allebei om geheugenoverlopen in SAML-configuraties. In september dichtte Citrix twee misbruikte zero-days, CVE-2026-88771 en CVE-2026-88772; onderzoekers van Google zeiden dat een campagne die CVE-2026-88772 misbruikte al sinds ten minste begin september liep. BleepingComputer voegt eraan toe dat CISA sinds november 2021 27 Citrix-kwetsbaarheden als actief misbruikt heeft aangemerkt, waarvan zeven bij ransomware-aanvallen.
Waarom het ertoe doet
NetScaler ADC en Gateway staan aan de rand van het netwerk, en aanvallers hebben de afgelopen weken meerdere NetScaler-lekken misbruikt, sommige voordat er patches waren. Citrix meldt tot nu toe geen misbruik van dit lek, maar het scoort hoger dan CVE-2026-88779, dat wel werd misbruikt. Shadowserver ziet meer dan 21.000 NetScaler-systemen online, al is onduidelijk hoeveel daarvan een kwetsbare SAML-configuratie draaien. Organisaties die hun eigen appliances beheren, moeten hun build en SAML-rol controleren en updaten.
Tijdlijn
· Gepubliceerd
Onderwerpen#Citrix#NetScaler#CVE-2026-107406#Kwetsbaarheden#SAML
Bronnen
Dit bericht is gebaseerd op de volgende bronnen. Lees ze voor de volledige context.
- 1Citrix (Cloud Software Group) · Primaire bronCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
- 2The Register · NieuwsberichtCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
- 3BleepingComputer · NieuwsberichtCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com



