Citrix åtgärdar kritisk SAML-sårbarhet i NetScaler som kan leda till kodkörning
CVE-2026-107406, med betyget 9,5 enligt CVSS v4.0, påverkar NetScaler ADC- och NetScaler Gateway-enheter som är konfigurerade för SAML. Citrix uppger att företaget hittills inte känner till några oåtgärdade utnyttjanden och uppmanar kunderna att uppdatera snabbt.

Viktigaste punkterna
- 1CVE-2026-107406 är ett minnesöverflöde i NetScaler ADC och NetScaler Gateway som kan leda till fjärrkörning av kod eller tjänstenekning; Citrix bedömer den till 9,5 (CVSS v4.0).
- 2Endast enheter som är konfigurerade som SAML-tjänsteleverantör eller identitetsleverantör påverkas; på nyare builds är bara rollen som identitetsleverantör sårbar.
- 3Åtgärdade versioner omfattar 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS och 13.1.37.283 för 13.1-FIPS och 13.1-NDcPP, eller senare.
- 4Citrix uppger att företaget hittills inte känner till oåtgärdade utnyttjanden; The Register noterar att Citrix inte uppgav om sårbarheten användes som zero-day före offentliggörandet.
- 5Citrix uppdaterar sina egna förvaltade molntjänster och Adaptive Authentication; enheter som kunderna driver, inklusive Secure Private Access Hybrid-instanser, måste uppgraderas av sina ägare.
Hela artikeln
Citrix har publicerat en säkerhetsbulletin för CVE-2026-107406, en sårbarhet i NetScaler ADC och NetScaler Gateway. Bulletinen beskriver den som ett minnesöverflöde som kan leda till fjärrkörning av kod eller tjänstenekning (denial of service), klassar den under CWE-119, en kategori av svagheter i minnesbuffertar, och ger den grundpoängen 9,5 enligt CVSS v4.0. Bulletinen gäller endast enheter som kunderna själva driver; Cloud Software Group, företaget bakom Citrix, uppger att det tillämpar uppdateringarna på de molntjänster och den Adaptive Authentication som Citrix själv förvaltar.
En enhet är bara exponerad när den fungerar som SAML-tjänsteleverantör (SP) eller SAML-identitetsleverantör (IdP), och vilken roll som spelar roll beror på build. På builds äldre än 14.1-73.37 och 13.1-64.23, samt på FIPS-builds äldre än 14.1-73.37 FIPS och 13.1-37.279, påverkas båda rollerna. På de nyare builds 14.1-73.37 till 14.1-73.41 (inklusive motsvarande 14.1-FIPS), 13.1-64.23 till 13.1-64.28 och 13.1-FIPS/NDcPP-builds 13.1-37.279 till 13.1-37.282 är enligt Citrix endast rollen som identitetsleverantör sårbar.
Citrix listar följande åtgärdade versioner: 14.1-73.46 eller senare för 14.1-grenen, 13.1-64.29 eller senare inom 13.1, 14.1-73.46 FIPS eller senare för 14.1-FIPS och 13.1.37.283 eller senare för utgåvorna 13.1-FIPS och 13.1-NDcPP. NetScaler-instanser som ingår i Secure Private Access Hybrid-driftsättningar påverkas också och behöver samma uppgradering. För att ta reda på om en enhet använder någon av SAML-rollerna kan administratörer enligt Citrix söka i dess konfiguration efter poster som matchar add authentication samlAction (tjänsteleverantör) eller add authentication samlIdPProfile (identitetsleverantör).
Om utnyttjande sade Citrix i ett uttalande som BleepingComputer citerar: ”Vid tidpunkten för publiceringen av bulletinen känner Citrix inte till några oåtgärdade utnyttjanden av denna sårbarhet”. The Register noterar att Citrix inte uppgav om sårbarheten hade utnyttjats som zero-day innan den offentliggjordes. Bulletinen krediterar forskare från XOR Team på JPMorgan Chase. BleepingComputer rapporterar att Shadowserver spårar mer än 21 000 IP-adresser med NetScaler-fingeravtryck på internet, nästan 20 000 av dem ADC-enheter och drygt 1 500 Gateway-instanser, men det är inte känt hur många som är honeypots, redan har patchats eller är konfigurerade på ett sårbart sätt.
Åtgärden följer på flera NetScaler-sårbarheter som angripare har utnyttjat i år. Tidigare denna månad släppte Citrix nöduppdateringar för CVE-2026-88779, en zero-day-sårbarhet för tjänstenekning som enligt The Register har poängen 8,7 och som forskare och administratörer senare uppgav även möjliggjorde kodkörning, enligt BleepingComputer. Enligt The Register handlar både den sårbarheten och den nya om minnesöverflöden i SAML-konfigurationer. I september åtgärdade Citrix två utnyttjade zero-day-sårbarheter, CVE-2026-88771 och CVE-2026-88772; forskare på Google uppgav att en kampanj som utnyttjade CVE-2026-88772 hade pågått sedan åtminstone början av september. BleepingComputer tillägger att CISA sedan november 2021 har listat 27 Citrix-sårbarheter som aktivt utnyttjade, sju av dem i ransomwareattacker.
Därför är det viktigt
NetScaler ADC och Gateway sitter i nätverkets utkant, och angripare har utnyttjat flera NetScaler-sårbarheter de senaste veckorna, vissa innan patchar fanns. Citrix rapporterar hittills inget utnyttjande av denna sårbarhet, men den har högre poäng än CVE-2026-88779, som utnyttjades. Shadowserver ser mer än 21 000 NetScaler-system online, men det är oklart hur många som har en sårbar SAML-konfiguration. Organisationer som driver egna enheter behöver kontrollera sin build och SAML-roll och uppdatera.
Tidslinje
· Publicerad
Ämnen#Citrix#NetScaler#CVE-2026-107406#Sårbarheter#SAML
Källor
Den här artikeln bygger på följande källor. Läs dem för hela sammanhanget.
- 1Citrix (Cloud Software Group) · PrimärkällaCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
- 2The Register · NyhetsrapportCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
- 3BleepingComputer · NyhetsrapportCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com



