Перейти к содержанию
ittechwire

Новости технологий с указанием источников

  1. Главная
  2. Безопасность

Безопасность

Citrix устранила критическую уязвимость SAML в NetScaler, которая может привести к выполнению кода

Уязвимость CVE-2026-107406 с оценкой 9,5 по CVSS v4.0 затрагивает устройства NetScaler ADC и NetScaler Gateway, настроенные для SAML. Citrix заявляет, что пока ей не известно о неустранённых эксплойтах, и призывает клиентов быстро установить обновления.

Редакция ittechwire3 мин чтенияИсточники: 3Перевод с помощью ИИ · оригинал: English
Офисное здание штаб-квартиры Citrix в Форт-Лодердейле, Флорида, с изогнутым стеклянным фасадом, частично скрытым деревьями, и припаркованными перед ним автомобилями, на более старой фотографии
Coolcaesar at en.wikipedia · CC BY-SA 3.0

Ключевые факты

  1. 1CVE-2026-107406 — переполнение памяти в NetScaler ADC и NetScaler Gateway, которое может привести к удалённому выполнению кода или отказу в обслуживании; Citrix оценивает её в 9,5 (CVSS v4.0).
  2. 2Затронуты только устройства, настроенные как поставщик услуг или поставщик удостоверений SAML; в последних сборках уязвима только роль поставщика удостоверений.
  3. 3Исправленные версии: 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS и 13.1.37.283 для 13.1-FIPS и 13.1-NDcPP или новее.
  4. 4Citrix заявляет, что пока ей не известно о неустранённых эксплойтах; The Register отмечает, что Citrix не сообщила, использовалась ли уязвимость как уязвимость нулевого дня до раскрытия.
  5. 5Citrix обновляет собственные управляемые облачные сервисы и Adaptive Authentication; устройства, которые эксплуатируют клиенты, включая экземпляры Secure Private Access Hybrid, должны обновлять их владельцы.

Полный текст

Citrix опубликовала бюллетень безопасности об уязвимости CVE-2026-107406 в NetScaler ADC и NetScaler Gateway. В бюллетене она описана как переполнение памяти, которое может привести к удалённому выполнению кода или отказу в обслуживании, отнесена к CWE-119 — классу уязвимостей буферов памяти — и получила базовую оценку 9,5 по CVSS v4.0. Бюллетень касается только устройств, которые клиенты эксплуатируют самостоятельно; Cloud Software Group, компания, которой принадлежит Citrix, сообщает, что сама устанавливает обновления в облачных сервисах и Adaptive Authentication, которыми управляет Citrix.

Устройство уязвимо, только если оно выступает в роли поставщика услуг SAML (SP) или поставщика удостоверений SAML (IdP), причём значимая роль зависит от сборки. В сборках старше 14.1-73.37 и 13.1-64.23, а также в FIPS-сборках старше 14.1-73.37 FIPS и 13.1-37.279 затронуты обе роли. В более новых сборках с 14.1-73.37 по 14.1-73.41 (включая соответствующие 14.1-FIPS), с 13.1-64.23 по 13.1-64.28 и в сборках 13.1-FIPS/NDcPP с 13.1-37.279 по 13.1-37.282 уязвима только роль поставщика удостоверений, по данным Citrix.

Citrix называет следующие исправленные версии: 14.1-73.46 или новее для ветки 14.1, 13.1-64.29 или новее в рамках 13.1, 14.1-73.46 FIPS или новее для 14.1-FIPS и 13.1.37.283 или новее для редакций 13.1-FIPS и 13.1-NDcPP. Экземпляры NetScaler, входящие в развёртывания Secure Private Access Hybrid, также затронуты и требуют такого же обновления. Чтобы выяснить, использует ли устройство одну из ролей SAML, администраторы, по словам Citrix, могут найти в его конфигурации записи, соответствующие add authentication samlAction (поставщик услуг) или add authentication samlIdPProfile (поставщик удостоверений).

Относительно эксплуатации Citrix заявила в комментарии, который цитирует BleepingComputer: «На момент публикации бюллетеня Citrix не известно о каких-либо неустранённых эксплойтах этой уязвимости». The Register отмечает, что Citrix не сообщила, использовалась ли уязвимость как уязвимость нулевого дня до её раскрытия. В бюллетене обнаружение приписывается исследователям из XOR Team компании JPMorgan Chase. Как сообщает BleepingComputer, Shadowserver отслеживает в интернете более 21 000 IP-адресов с признаками NetScaler, из них почти 20 000 — устройства ADC и чуть более 1 500 — экземпляры Gateway, однако неизвестно, сколько из них являются ханипотами, уже обновлены или настроены уязвимым образом.

Исправление выходит после ряда уязвимостей NetScaler, которые злоумышленники эксплуатировали в этом году. В начале этого месяца Citrix выпустила экстренные обновления для CVE-2026-88779 — уязвимости нулевого дня, приводящей к отказу в обслуживанию, которая, по словам The Register, имеет оценку 8,7 и которая, как позднее заявили исследователи и администраторы, также позволяла выполнять код, сообщает BleepingComputer. По данным The Register, и та уязвимость, и новая связаны с переполнением памяти в конфигурациях SAML. В сентябре Citrix исправила две эксплуатируемые уязвимости нулевого дня, CVE-2026-88771 и CVE-2026-88772; исследователи Google заявили, что кампания с использованием CVE-2026-88772 велась как минимум с начала сентября. BleepingComputer добавляет, что с ноября 2021 года CISA внесла в список активно эксплуатируемых 27 уязвимостей Citrix, семь из которых использовались в атаках программ-вымогателей.

Почему это важно

NetScaler ADC и Gateway располагаются на периметре сети, и в последние недели злоумышленники эксплуатировали несколько уязвимостей NetScaler, некоторые — ещё до появления исправлений. Citrix пока не сообщает об эксплуатации этой уязвимости, но её оценка выше, чем у CVE-2026-88779, которая эксплуатировалась. Shadowserver видит в сети более 21 000 систем NetScaler, хотя неясно, сколько из них используют уязвимую конфигурацию SAML. Организациям, которые сами эксплуатируют устройства, нужно проверить сборку и роль SAML и установить обновления.

Хронология

  1. · Опубликовано

Темы#Citrix#NetScaler#CVE-2026-107406#Уязвимости#SAML

Источники

Эта новость основана на следующих источниках. Прочитайте их, чтобы увидеть полный контекст.

  1. 1Citrix (Cloud Software Group) · ПервоисточникCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
  2. 2The Register · Новостной материалCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
  3. 3BleepingComputer · Новостной материалCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com