Citrix łata krytyczną lukę SAML w NetScaler, która może prowadzić do wykonania kodu
CVE-2026-107406, oceniona na 9,5 w skali CVSS v4.0, dotyczy urządzeń NetScaler ADC i NetScaler Gateway skonfigurowanych do obsługi SAML. Citrix twierdzi, że jak dotąd nie wie o żadnych niezneutralizowanych exploitach, i prosi klientów o szybką aktualizację.

Najważniejsze informacje
- 1CVE-2026-107406 to przepełnienie pamięci w NetScaler ADC i NetScaler Gateway, które może prowadzić do zdalnego wykonania kodu lub odmowy usługi; Citrix ocenia ją na 9,5 (CVSS v4.0).
- 2Podatne są tylko urządzenia skonfigurowane jako dostawca usług lub dostawca tożsamości SAML; w nowszych kompilacjach podatna jest tylko rola dostawcy tożsamości.
- 3Poprawione wydania to m.in. 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS oraz 13.1.37.283 dla 13.1-FIPS i 13.1-NDcPP lub nowsze.
- 4Citrix twierdzi, że jak dotąd nie wie o niezneutralizowanych exploitach; The Register zauważa, że Citrix nie podał, czy luka była wykorzystywana jako zero-day przed ujawnieniem.
- 5Citrix aktualizuje zarządzane przez siebie usługi chmurowe i Adaptive Authentication; urządzenia obsługiwane przez klientów, w tym instancje Secure Private Access Hybrid, muszą zaktualizować ich właściciele.
Cały tekst
Citrix opublikował biuletyn bezpieczeństwa dotyczący CVE-2026-107406, podatności w NetScaler ADC i NetScaler Gateway. Biuletyn opisuje ją jako przepełnienie pamięci, które może prowadzić do zdalnego wykonania kodu lub odmowy usługi (denial of service), klasyfikuje ją jako CWE-119, czyli klasę słabości buforów pamięci, i przypisuje jej bazową ocenę CVSS v4.0 na poziomie 9,5. Biuletyn obejmuje wyłącznie urządzenia, które klienci obsługują samodzielnie; Cloud Software Group, firma stojąca za Citrix, twierdzi, że sama wdraża aktualizacje w usługach chmurowych i Adaptive Authentication zarządzanych przez Citrix.
Urządzenie jest narażone tylko wtedy, gdy działa jako dostawca usług SAML (SP) lub dostawca tożsamości SAML (IdP), a to, która rola ma znaczenie, zależy od kompilacji (build). W kompilacjach starszych niż 14.1-73.37 i 13.1-64.23 oraz w kompilacjach FIPS starszych niż 14.1-73.37 FIPS i 13.1-37.279 podatne są obie role. W nowszych kompilacjach od 14.1-73.37 do 14.1-73.41 (w tym ich odpowiednikach 14.1-FIPS), od 13.1-64.23 do 13.1-64.28 oraz w kompilacjach 13.1-FIPS/NDcPP od 13.1-37.279 do 13.1-37.282 podatna jest według Citrix tylko rola dostawcy tożsamości.
Citrix wymienia następujące poprawione wydania: 14.1-73.46 lub nowsze dla gałęzi 14.1, 13.1-64.29 lub nowsze w ramach 13.1, 14.1-73.46 FIPS lub nowsze dla 14.1-FIPS oraz 13.1.37.283 lub nowsze dla edycji 13.1-FIPS i 13.1-NDcPP. Instancje NetScaler wchodzące w skład wdrożeń Secure Private Access Hybrid również są podatne i wymagają tej samej aktualizacji. Aby sprawdzić, czy urządzenie korzysta z którejś z ról SAML, administratorzy mogą według Citrix poszukać w jego konfiguracji wpisów odpowiadających add authentication samlAction (dostawca usług) lub add authentication samlIdPProfile (dostawca tożsamości).
W kwestii wykorzystania luki Citrix stwierdził w oświadczeniu cytowanym przez BleepingComputer: „Na moment publikacji biuletynu Citrix nie ma wiedzy o żadnych niezneutralizowanych exploitach tej podatności”. The Register zauważa, że Citrix nie podał, czy luka była wykorzystywana jako zero-day przed jej ujawnieniem. Biuletyn wskazuje jako odkrywców badaczy z XOR Team w JPMorgan Chase. BleepingComputer podaje, że Shadowserver śledzi w internecie ponad 21.000 adresów IP z sygnaturami NetScaler, z czego prawie 20.000 to urządzenia ADC, a nieco ponad 1.500 to instancje Gateway, nie wiadomo jednak, ile z nich to honeypoty, ile jest już załatanych, a ile skonfigurowanych w podatny sposób.
Poprawka pojawia się po kilku lukach w NetScaler, które atakujący wykorzystali w tym roku. Wcześniej w tym miesiącu Citrix wydał awaryjne aktualizacje dla CVE-2026-88779, podatności zero-day typu denial of service, która według The Register ma ocenę 8,7 i która, jak podaje BleepingComputer, według późniejszych relacji badaczy i administratorów umożliwiała także wykonanie kodu. Według The Register zarówno tamta luka, jak i nowa dotyczą przepełnień pamięci w konfiguracjach SAML. We wrześniu Citrix naprawił dwie wykorzystywane podatności zero-day, CVE-2026-88771 i CVE-2026-88772; badacze Google stwierdzili, że kampania wykorzystująca CVE-2026-88772 trwała co najmniej od początku września. BleepingComputer dodaje, że od listopada 2021 CISA umieściła 27 podatności Citrix na liście aktywnie wykorzystywanych, z czego siedem w atakach ransomware.
Dlaczego to ważne
NetScaler ADC i Gateway działają na brzegu sieci, a atakujący w ostatnich tygodniach wykorzystali kilka luk w NetScaler, niektóre zanim pojawiły się poprawki. Citrix nie zgłasza jak dotąd wykorzystania tej luki, ale ma ona wyższą ocenę niż CVE-2026-88779, która była wykorzystywana. Shadowserver widzi w sieci ponad 21.000 systemów NetScaler, choć nie jest jasne, ile z nich ma podatną konfigurację SAML. Organizacje obsługujące własne urządzenia muszą sprawdzić swoją kompilację i rolę SAML oraz przeprowadzić aktualizację.
Oś czasu
· Opublikowano
Tematy#Citrix#NetScaler#CVE-2026-107406#Podatności#SAML
Źródła
Ten tekst opiera się na poniższych źródłach. Przeczytaj je, aby poznać pełny kontekst.
- 1Citrix (Cloud Software Group) · Źródło pierwotneCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
- 2The Register · Artykuł prasowyCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
- 3BleepingComputer · Artykuł prasowyCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com



