Citrix, kod yürütmeye yol açabilen kritik NetScaler SAML açığını yamaladı
CVSS v4.0 ölçeğine göre 9,5 puan alan CVE-2026-107406, SAML için yapılandırılmış NetScaler ADC ve NetScaler Gateway cihazlarını etkiliyor. Citrix, şimdiye dek azaltılmamış bir istismar bilmediğini söylüyor ve müşterilerden hızla güncelleme istiyor.

Temel bilgiler
- 1CVE-2026-107406, NetScaler ADC ve NetScaler Gateway'de uzaktan kod yürütmeye veya hizmet reddine yol açabilen bir bellek taşması; Citrix açığa 9,5 (CVSS v4.0) puan veriyor.
- 2Yalnızca SAML hizmet sağlayıcısı veya kimlik sağlayıcısı olarak yapılandırılmış cihazlar etkileniyor; yeni build'lerde yalnızca kimlik sağlayıcısı rolü savunmasız.
- 3Düzeltilmiş sürümler arasında 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS ve 13.1-FIPS ile 13.1-NDcPP için 13.1.37.283 ya da sonrası yer alıyor.
- 4Citrix şu ana kadar azaltılmamış istismarlardan haberdar olmadığını söylüyor; The Register, Citrix'in açığın duyurulmadan önce sıfırıncı gün açığı olarak kullanılıp kullanılmadığını belirtmediğini not ediyor.
- 5Citrix kendi yönettiği bulut hizmetlerini ve Adaptive Authentication'ı güncelliyor; Secure Private Access Hybrid örnekleri dahil müşterilerin işlettiği cihazları sahipleri yükseltmeli.
Haberin tamamı
Citrix, NetScaler ADC ve NetScaler Gateway'deki bir güvenlik açığı olan CVE-2026-107406 için bir güvenlik bülteni yayımladı. Bülten, açığı uzaktan kod yürütmeye veya hizmet reddine yol açabilen bir bellek taşması olarak tanımlıyor, bellek arabelleği zayıflıklarından oluşan bir sınıf olan CWE-119 altında sınıflandırıyor ve ona 9,5 CVSS v4.0 temel puanı veriyor. Bülten yalnızca müşterilerin kendilerinin işlettiği cihazları kapsıyor; Citrix'in arkasındaki şirket olan Cloud Software Group, güncellemeleri Citrix'in kendisinin yönettiği bulut hizmetlerine ve Adaptive Authentication'a uyguladığını belirtiyor.
Bir cihaz yalnızca SAML hizmet sağlayıcısı (SP) veya SAML kimlik sağlayıcısı (IdP) olarak çalıştığında risk altında ve hangi rolün önemli olduğu build sürümüne bağlı. 14.1-73.37 ve 13.1-64.23 sürümlerinden eski build'lerde ve 14.1-73.37 FIPS ile 13.1-37.279 sürümlerinden eski FIPS build'lerinde her iki rol de etkileniyor. Citrix'e göre daha yeni 14.1-73.37 ile 14.1-73.41 arasındaki build'lerde (14.1-FIPS karşılıkları dahil), 13.1-64.23 ile 13.1-64.28 arasındakilerde ve 13.1-37.279 ile 13.1-37.282 arasındaki 13.1-FIPS/NDcPP build'lerinde yalnızca kimlik sağlayıcısı rolü savunmasız.
Citrix düzeltilmiş sürümleri şöyle sıralıyor: 14.1 dalı için 14.1-73.46 veya sonrası, 13.1 içinde 13.1-64.29 veya sonrası, 14.1-FIPS için 14.1-73.46 FIPS veya sonrası ve 13.1-FIPS ile 13.1-NDcPP sürümleri için 13.1.37.283 veya sonrası. Secure Private Access Hybrid dağıtımlarının parçası olan NetScaler örnekleri de etkileniyor ve aynı yükseltmeye ihtiyaç duyuyor. Citrix'e göre yöneticiler, bir cihazın SAML rollerinden birini kullanıp kullanmadığını öğrenmek için yapılandırmasında add authentication samlAction (hizmet sağlayıcı) veya add authentication samlIdPProfile (kimlik sağlayıcı) ile eşleşen girdilere bakabilir.
İstismar konusunda Citrix, BleepingComputer'ın aktardığı bir açıklamada şunları söyledi: “Bültenin yayımlandığı tarih itibarıyla Citrix, bu güvenlik açığına yönelik azaltılmamış herhangi bir istismardan haberdar değildir”. The Register, Citrix'in açığın kamuya duyurulmadan önce sıfırıncı gün açığı olarak kullanılıp kullanılmadığını söylemediğini belirtiyor. Bülten, JPMorgan Chase bünyesindeki XOR Team araştırmacılarına teşekkür ediyor. BleepingComputer'ın haberine göre Shadowserver, internette NetScaler parmak izine sahip 21.000'den fazla IP adresini izliyor; bunların yaklaşık 20.000'i ADC cihazı, 1.500'ün biraz üzerindeki kısmı ise Gateway örneği. Ancak bunların kaçının honeypot olduğu, kaçının zaten yamalandığı ya da savunmasız biçimde yapılandırıldığı bilinmiyor.
Düzeltme, saldırganların bu yıl istismar ettiği birkaç NetScaler açığının ardından geliyor. Citrix bu ayın başlarında, The Register'a göre 8,7 puan taşıyan ve BleepingComputer'ın aktardığına göre araştırmacıların ve yöneticilerin daha sonra kod yürütmeye de olanak tanıdığını söylediği bir hizmet reddi sıfırıncı gün açığı olan CVE-2026-88779 için acil güncellemeler yayımlamıştı. The Register'a göre hem bu açık hem de yenisi SAML yapılandırmalarındaki bellek taşmalarıyla ilgili. Citrix eylül ayında istismar edilen CVE-2026-88771 ve CVE-2026-88772 kodlu iki sıfırıncı gün açığını düzeltmişti; Google araştırmacıları, CVE-2026-88772 açığını kötüye kullanan bir kampanyanın en az eylül başından beri sürdüğünü söyledi. BleepingComputer, CISA'nın Kasım 2021'den bu yana 27 Citrix açığını aktif olarak istismar edilen açıklar arasında listelediğini, bunların yedisinin fidye yazılımı saldırılarında kullanıldığını ekliyor.
Neden önemli
NetScaler ADC ve Gateway ağın uç noktasında konumlanıyor ve saldırganlar son haftalarda, bazılarını yamalar çıkmadan önce olmak üzere, birkaç NetScaler açığını istismar etti. Citrix bu açığın şu ana kadar istismar edildiğini bildirmiyor, ancak açığın puanı istismar edilen CVE-2026-88779 açığından daha yüksek. Shadowserver 21.000'den fazla NetScaler sistemini çevrimiçi görüyor, ancak bunların kaçının savunmasız bir SAML kurulumu çalıştırdığı belirsiz. Kendi cihazlarını işleten kuruluşların build sürümlerini ve SAML rollerini kontrol edip güncelleme yapması gerekiyor.
Zaman çizelgesi
· Yayınlandı
Konular#Citrix#NetScaler#CVE-2026-107406#Güvenlik açıkları#SAML
Kaynaklar
Bu haber aşağıdaki kaynaklara dayanır. Tam bağlam için kaynakları okuyun.
- 1Citrix (Cloud Software Group) · Birincil kaynakCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
- 2The Register · HaberCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
- 3BleepingComputer · HaberCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com



