Salt la conținut
ittechwire

Știri tech cu surse clare

  1. Acasă
  2. Securitate

Securitate

Citrix corectează o vulnerabilitate critică SAML în NetScaler care poate duce la execuție de cod

CVE-2026-107406, evaluată cu 9,5 conform CVSS v4.0, afectează dispozitivele NetScaler ADC și NetScaler Gateway configurate pentru SAML. Citrix spune că până acum nu are cunoștință de exploatări neatenuate și le cere clienților să actualizeze rapid.

Redacția ittechwire4 min de cititSurse: 3Traducere cu IA · original: English
Clădirea de birouri a sediului Citrix din Fort Lauderdale, Florida, cu o fațadă curbată din sticlă parțial ascunsă de copaci și mașini parcate în față, într-o fotografie mai veche
Coolcaesar at en.wikipedia · CC BY-SA 3.0

Puncte-cheie

  1. 1CVE-2026-107406 este o depășire de memorie în NetScaler ADC și NetScaler Gateway care poate duce la execuție de cod la distanță sau la refuzul serviciului; Citrix o evaluează cu 9,5 (CVSS v4.0).
  2. 2Sunt afectate doar dispozitivele configurate ca furnizor de servicii sau furnizor de identitate SAML; pe build-urile recente, doar rolul de furnizor de identitate este vulnerabil.
  3. 3Versiunile remediate includ 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS și 13.1.37.283 pentru 13.1-FIPS și 13.1-NDcPP, sau ulterioare.
  4. 4Citrix spune că până acum nu are cunoștință de exploatări neatenuate; The Register notează că Citrix nu a precizat dacă vulnerabilitatea a fost folosită ca zero-day înainte de dezvăluire.
  5. 5Citrix își actualizează propriile servicii cloud administrate și Adaptive Authentication; dispozitivele operate de clienți, inclusiv instanțele Secure Private Access Hybrid, trebuie actualizate de proprietarii lor.

Știrea completă

Citrix a publicat un buletin de securitate pentru CVE-2026-107406, o vulnerabilitate în NetScaler ADC și NetScaler Gateway. Buletinul o descrie ca pe o depășire de memorie (memory overflow) care poate duce la execuție de cod la distanță sau la refuzul serviciului, o încadrează la CWE-119, o clasă de slăbiciuni ale bufferelor de memorie, și îi acordă un scor de bază CVSS v4.0 de 9,5. Buletinul vizează doar dispozitivele pe care clienții le operează ei înșiși; Cloud Software Group, compania din spatele Citrix, spune că aplică actualizările serviciilor cloud și Adaptive Authentication pe care Citrix le administrează singură.

Un dispozitiv este expus doar atunci când funcționează ca furnizor de servicii SAML (SP) sau furnizor de identitate SAML (IdP), iar rolul relevant depinde de build. Pe build-urile mai vechi decât 14.1-73.37 și 13.1-64.23, precum și pe build-urile FIPS mai vechi decât 14.1-73.37 FIPS și 13.1-37.279, ambele roluri sunt afectate. Pe build-urile mai noi 14.1-73.37 până la 14.1-73.41 (inclusiv echivalentele 14.1-FIPS), 13.1-64.23 până la 13.1-64.28 și build-urile 13.1-FIPS/NDcPP 13.1-37.279 până la 13.1-37.282, doar rolul de furnizor de identitate este vulnerabil, potrivit Citrix.

Citrix enumeră următoarele versiuni remediate: 14.1-73.46 sau ulterioară pentru ramura 14.1, 13.1-64.29 sau ulterioară în cadrul 13.1, 14.1-73.46 FIPS sau ulterioară pentru 14.1-FIPS și 13.1.37.283 sau ulterioară pentru edițiile 13.1-FIPS și 13.1-NDcPP. Instanțele NetScaler care fac parte din implementări Secure Private Access Hybrid sunt de asemenea afectate și au nevoie de același upgrade. Pentru a afla dacă un dispozitiv folosește vreunul dintre rolurile SAML, Citrix spune că administratorii pot căuta în configurația acestuia intrări care corespund cu add authentication samlAction (furnizor de servicii) sau add authentication samlIdPProfile (furnizor de identitate).

În privința exploatării, Citrix a declarat într-un comunicat citat de BleepingComputer: „La data publicării buletinului, Citrix nu are cunoștință de nicio exploatare neatenuată a acestei vulnerabilități”. The Register notează că Citrix nu a precizat dacă vulnerabilitatea a fost folosită ca zero-day înainte de a fi dezvăluită. Buletinul atribuie meritul descoperirii cercetătorilor din XOR Team de la JPMorgan Chase. BleepingComputer relatează că Shadowserver urmărește peste 21.000 de adrese IP cu amprente NetScaler pe internet, aproape 20.000 dintre ele dispozitive ADC și puțin peste 1.500 instanțe Gateway, dar nu se știe câte sunt honeypot-uri, sunt deja corectate sau sunt configurate într-un mod vulnerabil.

Remedierea vine după mai multe vulnerabilități NetScaler pe care atacatorii le-au folosit anul acesta. La începutul acestei luni, Citrix a lansat actualizări de urgență pentru CVE-2026-88779, o vulnerabilitate zero-day de tip refuz al serviciului despre care The Register spune că are un scor de 8,7 și despre care cercetători și administratori au spus ulterior că permitea și execuție de cod, după cum relatează BleepingComputer. Conform The Register, atât acea vulnerabilitate, cât și cea nouă implică depășiri de memorie în configurații SAML. În septembrie, Citrix a remediat două vulnerabilități zero-day exploatate, CVE-2026-88771 și CVE-2026-88772; cercetătorii Google au spus că o campanie care abuza de CVE-2026-88772 se desfășura cel puțin de la începutul lui septembrie. BleepingComputer adaugă că, din noiembrie 2021, CISA a inclus 27 de vulnerabilități Citrix pe lista celor exploatate activ, șapte dintre ele în atacuri ransomware.

De ce contează

NetScaler ADC și Gateway se află la marginea rețelei, iar atacatorii au exploatat mai multe vulnerabilități NetScaler în ultimele săptămâni, unele înainte să existe patch-uri. Citrix nu raportează până acum exploatarea acestei vulnerabilități, dar scorul ei este mai mare decât cel al CVE-2026-88779, care a fost exploatată. Shadowserver vede peste 21.000 de sisteme NetScaler online, deși nu este clar câte rulează o configurație SAML vulnerabilă. Organizațiile care își operează propriile dispozitive trebuie să își verifice build-ul și rolul SAML și să actualizeze.

Cronologie

  1. · Publicat

Subiecte#Citrix#NetScaler#CVE-2026-107406#Vulnerabilități#SAML

Surse

Această știre se bazează pe sursele de mai jos. Citiți-le pentru contextul complet.

  1. 1Citrix (Cloud Software Group) · Sursă primarăCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
  2. 2The Register · Articol de presăCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
  3. 3BleepingComputer · Articol de presăCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com