Перейти до вмісту
ittechwire

Новини технологій із зазначенням джерел

  1. Головна
  2. Безпека

Безпека

Citrix виправила критичну вразливість SAML у NetScaler, яка може призвести до виконання коду

Вразливість CVE-2026-107406 з оцінкою 9,5 за CVSS v4.0 стосується пристроїв NetScaler ADC і NetScaler Gateway, налаштованих для SAML. Citrix заявляє, що наразі їй не відомо про неусунені експлойти, і закликає клієнтів швидко встановити оновлення.

Редакція ittechwire4 хв читанняДжерела: 3Переклад за допомогою ШІ · оригінал: English
Офісна будівля штаб-квартири Citrix у Форт-Лодердейлі, Флорида, з вигнутим скляним фасадом, частково прихованим деревами, та припаркованими перед нею автомобілями, на старішій фотографії
Coolcaesar at en.wikipedia · CC BY-SA 3.0

Ключові факти

  1. 1CVE-2026-107406 — переповнення пам’яті в NetScaler ADC і NetScaler Gateway, що може призвести до віддаленого виконання коду або відмови в обслуговуванні; Citrix оцінює її в 9,5 (CVSS v4.0).
  2. 2Уражено лише пристрої, налаштовані як постачальник послуг або постачальник ідентифікації SAML; в останніх збірках вразлива лише роль постачальника ідентифікації.
  3. 3Виправлені версії: 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS і 13.1.37.283 для 13.1-FIPS і 13.1-NDcPP або новіші.
  4. 4Citrix заявляє, що наразі їй не відомо про неусунені експлойти; The Register зазначає, що Citrix не повідомила, чи використовувалася вразливість як вразливість нульового дня до розкриття.
  5. 5Citrix оновлює власні керовані хмарні сервіси та Adaptive Authentication; пристрої, які експлуатують клієнти, зокрема екземпляри Secure Private Access Hybrid, мають оновлювати їхні власники.

Повний текст

Citrix опублікувала бюлетень безпеки щодо вразливості CVE-2026-107406 у NetScaler ADC і NetScaler Gateway. У бюлетені її описано як переповнення пам’яті, що може призвести до віддаленого виконання коду або відмови в обслуговуванні, віднесено до CWE-119 — класу вразливостей буферів пам’яті — і присвоєно базову оцінку 9,5 за CVSS v4.0. Бюлетень стосується лише пристроїв, які клієнти експлуатують самостійно; Cloud Software Group, компанія, якій належить Citrix, повідомляє, що сама встановлює оновлення в хмарних сервісах і Adaptive Authentication, якими керує Citrix.

Пристрій вразливий лише тоді, коли він виконує роль постачальника послуг SAML (SP) або постачальника ідентифікації SAML (IdP), причому значення має та чи інша роль залежно від збірки. У збірках, старіших за 14.1-73.37 і 13.1-64.23, а також у FIPS-збірках, старіших за 14.1-73.37 FIPS і 13.1-37.279, уражено обидві ролі. У новіших збірках від 14.1-73.37 до 14.1-73.41 (включно з відповідними 14.1-FIPS), від 13.1-64.23 до 13.1-64.28 та у збірках 13.1-FIPS/NDcPP від 13.1-37.279 до 13.1-37.282 вразлива лише роль постачальника ідентифікації, за даними Citrix.

Citrix називає такі виправлені версії: 14.1-73.46 або новіша для гілки 14.1, 13.1-64.29 або новіша в межах 13.1, 14.1-73.46 FIPS або новіша для 14.1-FIPS і 13.1.37.283 або новіша для редакцій 13.1-FIPS і 13.1-NDcPP. Екземпляри NetScaler, що входять до розгортань Secure Private Access Hybrid, також уражені й потребують такого самого оновлення. Щоб з’ясувати, чи використовує пристрій одну з ролей SAML, адміністратори, за словами Citrix, можуть знайти в його конфігурації записи, що відповідають add authentication samlAction (постачальник послуг) або add authentication samlIdPProfile (постачальник ідентифікації).

Щодо експлуатації Citrix заявила в коментарі, який цитує BleepingComputer: «На момент публікації бюлетеня Citrix не відомо про жодні неусунені експлойти цієї вразливості». The Register зазначає, що Citrix не повідомила, чи використовувалася вразливість як вразливість нульового дня до її розкриття. У бюлетені виявлення приписано дослідникам із XOR Team компанії JPMorgan Chase. Як повідомляє BleepingComputer, Shadowserver відстежує в інтернеті понад 21 000 IP-адрес з ознаками NetScaler, з них майже 20 000 — пристрої ADC і трохи більше ніж 1 500 — екземпляри Gateway, однак невідомо, скільки з них є ханіпотами, уже оновлені або налаштовані вразливим чином.

Виправлення з’явилося після низки вразливостей NetScaler, які зловмисники експлуатували цього року. На початку цього місяця Citrix випустила екстрені оновлення для CVE-2026-88779 — вразливості нульового дня, що спричиняє відмову в обслуговуванні, яка, за словами The Register, має оцінку 8,7 і яка, як згодом заявили дослідники та адміністратори, також дозволяла виконувати код, повідомляє BleepingComputer. За даними The Register, і та вразливість, і нова пов’язані з переповненням пам’яті в конфігураціях SAML. У вересні Citrix виправила дві експлуатовані вразливості нульового дня, CVE-2026-88771 і CVE-2026-88772; дослідники Google заявили, що кампанія з використанням CVE-2026-88772 тривала щонайменше з початку вересня. BleepingComputer додає, що з листопада 2021 року CISA внесла до переліку активно експлуатованих 27 вразливостей Citrix, сім із яких використовувалися в атаках програм-вимагачів.

Чому це важливо

NetScaler ADC і Gateway розташовані на периметрі мережі, і останніми тижнями зловмисники експлуатували кілька вразливостей NetScaler, деякі — ще до появи виправлень. Citrix поки не повідомляє про експлуатацію цієї вразливості, але її оцінка вища, ніж у CVE-2026-88779, яку експлуатували. Shadowserver бачить у мережі понад 21 000 систем NetScaler, хоча незрозуміло, скільки з них використовують вразливу конфігурацію SAML. Організаціям, які самі експлуатують пристрої, слід перевірити збірку та роль SAML і встановити оновлення.

Хронологія

  1. · Опубліковано

Теми#Citrix#NetScaler#CVE-2026-107406#Вразливості#SAML

Джерела

Ця новина ґрунтується на таких джерелах. Прочитайте їх, щоб побачити повний контекст.

  1. 1Citrix (Cloud Software Group) · ПершоджерелоCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
  2. 2The Register · Новинний матеріалCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
  3. 3BleepingComputer · Новинний матеріалCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com