Citrix corrige falha crítica de SAML no NetScaler que pode levar à execução de código
A CVE-2026-107406, classificada com 9,5 no CVSS v4.0, afeta appliances NetScaler ADC e NetScaler Gateway configurados para SAML. A Citrix afirma não ter conhecimento, até agora, de exploits não mitigados e pede aos clientes que atualizem rapidamente.

Pontos principais
- 1A CVE-2026-107406 é um estouro de memória no NetScaler ADC e no NetScaler Gateway que pode levar à execução remota de código ou a negação de serviço; a Citrix a classifica com 9,5 (CVSS v4.0).
- 2Apenas appliances configurados como provedor de serviços ou provedor de identidade SAML são afetados; nas builds recentes, apenas a função de provedor de identidade é vulnerável.
- 3As versões corrigidas incluem 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS e 13.1.37.283 para 13.1-FIPS e 13.1-NDcPP, ou posteriores.
- 4A Citrix afirma não ter conhecimento, até agora, de exploits não mitigados; o The Register observa que a Citrix não informou se a falha foi usada como zero-day antes da divulgação.
- 5A Citrix atualiza seus próprios serviços em nuvem gerenciados e o Adaptive Authentication; os appliances operados pelos clientes, incluindo instâncias Secure Private Access Hybrid, devem ser atualizados por seus proprietários.
A notícia completa
A Citrix publicou um boletim de segurança sobre a CVE-2026-107406, uma vulnerabilidade no NetScaler ADC e no NetScaler Gateway. O boletim a descreve como um estouro de memória que pode levar à execução remota de código ou a negação de serviço, a classifica como CWE-119, uma classe de fraquezas de buffer de memória, e lhe atribui uma pontuação base CVSS v4.0 de 9,5. O boletim abrange apenas os appliances operados pelos próprios clientes; a Cloud Software Group, empresa por trás da Citrix, afirma aplicar as atualizações aos serviços em nuvem e ao Adaptive Authentication que a Citrix gerencia por conta própria.
Um appliance só fica exposto quando atua como provedor de serviços (SP) ou provedor de identidade (IdP) SAML, e a função relevante depende da build. Nas builds anteriores a 14.1-73.37 e 13.1-64.23, e nas builds FIPS anteriores a 14.1-73.37 FIPS e 13.1-37.279, ambas as funções são afetadas. Nas builds mais recentes de 14.1-73.37 a 14.1-73.41 (incluindo os equivalentes 14.1-FIPS), de 13.1-64.23 a 13.1-64.28 e nas builds 13.1-FIPS/NDcPP de 13.1-37.279 a 13.1-37.282, apenas a função de provedor de identidade é vulnerável, segundo a Citrix.
A Citrix lista estas versões corrigidas: 14.1-73.46 ou posterior para o ramo 14.1, 13.1-64.29 ou posterior dentro do 13.1, 14.1-73.46 FIPS ou posterior para o 14.1-FIPS e 13.1.37.283 ou posterior para as edições 13.1-FIPS e 13.1-NDcPP. Instâncias NetScaler que fazem parte de implantações Secure Private Access Hybrid também são afetadas e precisam da mesma atualização. Para saber se um dispositivo usa alguma das funções SAML, a Citrix afirma que os administradores podem procurar em sua configuração entradas correspondentes a add authentication samlAction (provedor de serviços) ou add authentication samlIdPProfile (provedor de identidade).
Sobre a exploração, a Citrix disse em um comunicado citado pelo BleepingComputer: “Até a publicação do boletim, a Citrix não tem conhecimento de nenhum exploit não mitigado desta vulnerabilidade”. O The Register observa que a Citrix não informou se a falha foi usada como zero-day antes de ser divulgada. O boletim credita pesquisadores do XOR Team da JPMorgan Chase. O BleepingComputer relata que a Shadowserver acompanha mais de 21.000 endereços IP com impressões digitais do NetScaler na internet, quase 20.000 deles appliances ADC e pouco mais de 1.500 instâncias Gateway, mas não se sabe quantos são honeypots, já foram corrigidos ou estão configurados de forma vulnerável.
A correção vem após várias falhas do NetScaler exploradas por atacantes este ano. No início deste mês, a Citrix lançou atualizações de emergência para a CVE-2026-88779, uma zero-day de negação de serviço que, segundo o The Register, tem pontuação de 8,7 e que, de acordo com o BleepingComputer, pesquisadores e administradores disseram mais tarde que também permitia a execução de código. Segundo o The Register, essa falha e a nova envolvem estouros de memória em configurações SAML. Em setembro, a Citrix corrigiu duas zero-days exploradas, CVE-2026-88771 e CVE-2026-88772; pesquisadores do Google disseram que uma campanha que abusava da CVE-2026-88772 estava em andamento desde pelo menos o início de setembro. O BleepingComputer acrescenta que, desde novembro de 2021, a CISA classificou 27 vulnerabilidades da Citrix como ativamente exploradas, sete delas em ataques de ransomware.
Por que isso importa
O NetScaler ADC e o Gateway ficam na borda da rede, e atacantes exploraram várias falhas do NetScaler nas últimas semanas, algumas antes de existirem correções. A Citrix não relata exploração desta falha até agora, mas ela tem pontuação mais alta que a CVE-2026-88779, que foi explorada. A Shadowserver vê mais de 21.000 sistemas NetScaler online, embora não esteja claro quantos usam uma configuração SAML vulnerável. Organizações que operam seus próprios appliances precisam verificar sua build e função SAML e atualizar.
Linha do tempo
· Publicado
Tópicos#Citrix#NetScaler#CVE-2026-107406#Vulnerabilidades#SAML
Fontes
Esta notícia se baseia nas fontes a seguir. Leia-as para ter o contexto completo.
- 1Citrix (Cloud Software Group) · Fonte primáriaCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
- 2The Register · ReportagemCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
- 3BleepingComputer · ReportagemCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com



