Citrix устранила критическую уязвимость SAML в NetScaler, которая может привести к выполнению кода
Уязвимость CVE-2026-107406 с оценкой 9,5 по CVSS v4.0 затрагивает устройства NetScaler ADC и NetScaler Gateway, настроенные для SAML. Citrix заявляет, что пока ей не известно о неустранённых эксплойтах, и призывает клиентов быстро установить обновления.

Ключевые факты
- 1CVE-2026-107406 — переполнение памяти в NetScaler ADC и NetScaler Gateway, которое может привести к удалённому выполнению кода или отказу в обслуживании; Citrix оценивает её в 9,5 (CVSS v4.0).
- 2Затронуты только устройства, настроенные как поставщик услуг или поставщик удостоверений SAML; в последних сборках уязвима только роль поставщика удостоверений.
- 3Исправленные версии: 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS и 13.1.37.283 для 13.1-FIPS и 13.1-NDcPP или новее.
- 4Citrix заявляет, что пока ей не известно о неустранённых эксплойтах; The Register отмечает, что Citrix не сообщила, использовалась ли уязвимость как уязвимость нулевого дня до раскрытия.
- 5Citrix обновляет собственные управляемые облачные сервисы и Adaptive Authentication; устройства, которые эксплуатируют клиенты, включая экземпляры Secure Private Access Hybrid, должны обновлять их владельцы.
Полный текст
Citrix опубликовала бюллетень безопасности об уязвимости CVE-2026-107406 в NetScaler ADC и NetScaler Gateway. В бюллетене она описана как переполнение памяти, которое может привести к удалённому выполнению кода или отказу в обслуживании, отнесена к CWE-119 — классу уязвимостей буферов памяти — и получила базовую оценку 9,5 по CVSS v4.0. Бюллетень касается только устройств, которые клиенты эксплуатируют самостоятельно; Cloud Software Group, компания, которой принадлежит Citrix, сообщает, что сама устанавливает обновления в облачных сервисах и Adaptive Authentication, которыми управляет Citrix.
Устройство уязвимо, только если оно выступает в роли поставщика услуг SAML (SP) или поставщика удостоверений SAML (IdP), причём значимая роль зависит от сборки. В сборках старше 14.1-73.37 и 13.1-64.23, а также в FIPS-сборках старше 14.1-73.37 FIPS и 13.1-37.279 затронуты обе роли. В более новых сборках с 14.1-73.37 по 14.1-73.41 (включая соответствующие 14.1-FIPS), с 13.1-64.23 по 13.1-64.28 и в сборках 13.1-FIPS/NDcPP с 13.1-37.279 по 13.1-37.282 уязвима только роль поставщика удостоверений, по данным Citrix.
Citrix называет следующие исправленные версии: 14.1-73.46 или новее для ветки 14.1, 13.1-64.29 или новее в рамках 13.1, 14.1-73.46 FIPS или новее для 14.1-FIPS и 13.1.37.283 или новее для редакций 13.1-FIPS и 13.1-NDcPP. Экземпляры NetScaler, входящие в развёртывания Secure Private Access Hybrid, также затронуты и требуют такого же обновления. Чтобы выяснить, использует ли устройство одну из ролей SAML, администраторы, по словам Citrix, могут найти в его конфигурации записи, соответствующие add authentication samlAction (поставщик услуг) или add authentication samlIdPProfile (поставщик удостоверений).
Относительно эксплуатации Citrix заявила в комментарии, который цитирует BleepingComputer: «На момент публикации бюллетеня Citrix не известно о каких-либо неустранённых эксплойтах этой уязвимости». The Register отмечает, что Citrix не сообщила, использовалась ли уязвимость как уязвимость нулевого дня до её раскрытия. В бюллетене обнаружение приписывается исследователям из XOR Team компании JPMorgan Chase. Как сообщает BleepingComputer, Shadowserver отслеживает в интернете более 21 000 IP-адресов с признаками NetScaler, из них почти 20 000 — устройства ADC и чуть более 1 500 — экземпляры Gateway, однако неизвестно, сколько из них являются ханипотами, уже обновлены или настроены уязвимым образом.
Исправление выходит после ряда уязвимостей NetScaler, которые злоумышленники эксплуатировали в этом году. В начале этого месяца Citrix выпустила экстренные обновления для CVE-2026-88779 — уязвимости нулевого дня, приводящей к отказу в обслуживанию, которая, по словам The Register, имеет оценку 8,7 и которая, как позднее заявили исследователи и администраторы, также позволяла выполнять код, сообщает BleepingComputer. По данным The Register, и та уязвимость, и новая связаны с переполнением памяти в конфигурациях SAML. В сентябре Citrix исправила две эксплуатируемые уязвимости нулевого дня, CVE-2026-88771 и CVE-2026-88772; исследователи Google заявили, что кампания с использованием CVE-2026-88772 велась как минимум с начала сентября. BleepingComputer добавляет, что с ноября 2021 года CISA внесла в список активно эксплуатируемых 27 уязвимостей Citrix, семь из которых использовались в атаках программ-вымогателей.
Почему это важно
NetScaler ADC и Gateway располагаются на периметре сети, и в последние недели злоумышленники эксплуатировали несколько уязвимостей NetScaler, некоторые — ещё до появления исправлений. Citrix пока не сообщает об эксплуатации этой уязвимости, но её оценка выше, чем у CVE-2026-88779, которая эксплуатировалась. Shadowserver видит в сети более 21 000 систем NetScaler, хотя неясно, сколько из них используют уязвимую конфигурацию SAML. Организациям, которые сами эксплуатируют устройства, нужно проверить сборку и роль SAML и установить обновления.
Хронология
· Опубликовано
Темы#Citrix#NetScaler#CVE-2026-107406#Уязвимости#SAML
Источники
Эта новость основана на следующих источниках. Прочитайте их, чтобы увидеть полный контекст.
- 1Citrix (Cloud Software Group) · ПервоисточникCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
- 2The Register · Новостной материалCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
- 3BleepingComputer · Новостной материалCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com



