Citrix نے NetScaler میں SAML سے متعلق ایک سنگین خامی درست کر دی جو کوڈ ایکزیکیوشن کا باعث بن سکتی ہے
CVE-2026-107406، جسے CVSS v4.0 کے تحت 9.5 درجہ دیا گیا ہے، SAML کے لیے ترتیب دیے گئے NetScaler ADC اور NetScaler Gateway آلات کو متاثر کرتی ہے۔ Citrix کا کہنا ہے کہ اب تک اسے کسی ایسے ایکسپلائٹ کا علم نہیں جس کا تدارک نہ کیا گیا ہو، اور اس نے صارفین سے جلد اپ ڈیٹ کرنے کو کہا ہے۔

اہم نکات
- 1CVE-2026-107406، NetScaler ADC اور NetScaler Gateway میں ایک میموری اوور فلو ہے جو ریموٹ کوڈ ایکزیکیوشن یا ڈینائل آف سروس کا باعث بن سکتا ہے؛ Citrix نے اسے 9.5 (CVSS v4.0) درجہ دیا ہے۔
- 2صرف وہ آلات متاثر ہیں جو SAML سروس پرووائیڈر یا آئیڈینٹیٹی پرووائیڈر کے طور پر ترتیب دیے گئے ہیں؛ حالیہ بلڈز پر صرف آئیڈینٹیٹی پرووائیڈر کا کردار کمزور ہے۔
- 3درست شدہ ریلیزز میں 14.1-73.46، 13.1-64.29، 14.1-73.46 FIPS، اور 13.1-FIPS و 13.1-NDcPP کے لیے 13.1.37.283، یا ان کے بعد کے ورژن شامل ہیں۔
- 4Citrix کا کہنا ہے کہ اب تک اسے کسی ایسے ایکسپلائٹ کا علم نہیں جس کا تدارک نہ کیا گیا ہو؛ The Register نوٹ کرتا ہے کہ Citrix نے یہ نہیں بتایا کہ آیا افشا سے پہلے اسے زیرو ڈے کے طور پر استعمال کیا گیا تھا۔
- 5Citrix اپنی منظم کردہ کلاؤڈ سروسز اور Adaptive Authentication کو خود اپ ڈیٹ کرتی ہے؛ صارفین کے اپنے چلائے جانے والے آلات، بشمول Secure Private Access Hybrid انسٹینسز، کو ان کے مالکان کو اپ گریڈ کرنا ہوگا۔
مکمل خبر
Citrix نے CVE-2026-107406 کے لیے ایک سیکیورٹی بلیٹن جاری کیا ہے، جو NetScaler ADC اور NetScaler Gateway میں ایک کمزوری ہے۔ بلیٹن اسے میموری اوور فلو قرار دیتا ہے جو ریموٹ کوڈ ایکزیکیوشن یا ڈینائل آف سروس کا باعث بن سکتا ہے، اسے CWE-119 کے تحت درج کرتا ہے، جو میموری بفر کی کمزوریوں کی ایک قسم ہے، اور اسے CVSS v4.0 کا بنیادی اسکور 9.5 دیتا ہے۔ بلیٹن صرف ان آلات کا احاطہ کرتا ہے جنہیں صارفین خود چلاتے ہیں؛ Cloud Software Group، جو Citrix کی مالک کمپنی ہے، کہتی ہے کہ وہ ان کلاؤڈ سروسز اور Adaptive Authentication پر اپ ڈیٹس خود لاگو کرتی ہے جنہیں Citrix خود منظم کرتی ہے۔
کوئی آلہ صرف اسی وقت خطرے کی زد میں ہوتا ہے جب وہ SAML سروس پرووائیڈر (SP) یا SAML آئیڈینٹیٹی پرووائیڈر (IdP) کے طور پر کام کرے، اور کون سا کردار اہم ہے اس کا انحصار بلڈ پر ہے۔ 14.1-73.37 اور 13.1-64.23 سے پرانے بلڈز پر، اور 14.1-73.37 FIPS اور 13.1-37.279 سے پرانے FIPS بلڈز پر، دونوں کردار متاثر ہیں۔ Citrix کے مطابق، نئے بلڈز 14.1-73.37 سے 14.1-73.41 تک (بشمول 14.1-FIPS کے مساوی بلڈز)، 13.1-64.23 سے 13.1-64.28 تک اور 13.1-FIPS/NDcPP بلڈز 13.1-37.279 سے 13.1-37.282 تک پر صرف آئیڈینٹیٹی پرووائیڈر کا کردار کمزور ہے۔
Citrix نے یہ درست شدہ ریلیزز درج کی ہیں: 14.1 برانچ کے لیے 14.1-73.46 یا اس کے بعد کا ورژن، 13.1 کے اندر 13.1-64.29 یا بعد کا، 14.1-FIPS کے لیے 14.1-73.46 FIPS یا بعد کا، اور 13.1-FIPS اور 13.1-NDcPP ایڈیشنز کے لیے 13.1.37.283 یا بعد کا۔ Secure Private Access Hybrid تنصیبات کا حصہ بننے والے NetScaler انسٹینسز بھی متاثر ہیں اور انہیں بھی یہی اپ گریڈ درکار ہے۔ یہ معلوم کرنے کے لیے کہ آیا کوئی آلہ SAML کا کوئی کردار استعمال کرتا ہے، Citrix کا کہنا ہے کہ ایڈمنسٹریٹرز اس کی کنفیگریشن میں add authentication samlAction (سروس پرووائیڈر) یا add authentication samlIdPProfile (آئیڈینٹیٹی پرووائیڈر) سے مطابقت رکھنے والے اندراجات تلاش کر سکتے ہیں۔
ایکسپلائٹیشن کے بارے میں Citrix نے ایک بیان میں، جسے BleepingComputer نے نقل کیا، کہا: “بلیٹن کی اشاعت تک، Citrix کو اس کمزوری کے کسی ایسے ایکسپلائٹ کا علم نہیں جس کا تدارک نہ کیا گیا ہو”۔ The Register نوٹ کرتا ہے کہ Citrix نے یہ نہیں بتایا کہ آیا اس خامی کو افشا ہونے سے پہلے زیرو ڈے کے طور پر استعمال کیا گیا تھا۔ بلیٹن میں اس دریافت کا سہرا JPMorgan Chase کی XOR Team کے محققین کو دیا گیا ہے۔ BleepingComputer کی رپورٹ کے مطابق Shadowserver انٹرنیٹ پر NetScaler فنگر پرنٹس والے 21,000 سے زیادہ IP ایڈریسز پر نظر رکھتا ہے، جن میں تقریباً 20,000 ADC آلات اور 1,500 سے کچھ زیادہ Gateway انسٹینسز ہیں، لیکن یہ معلوم نہیں کہ ان میں سے کتنے ہنی پاٹس ہیں، پہلے ہی پیچ ہو چکے ہیں یا کمزور انداز میں ترتیب دیے گئے ہیں۔
یہ اصلاح NetScaler کی کئی ایسی خامیوں کے بعد سامنے آئی ہے جنہیں حملہ آوروں نے اس سال استعمال کیا۔ اس مہینے کے اوائل میں Citrix نے CVE-2026-88779 کے لیے ہنگامی اپ ڈیٹس جاری کیں، جو ڈینائل آف سروس کی ایک زیرو ڈے خامی ہے جس کا اسکور The Register کے مطابق 8.7 ہے، اور BleepingComputer کے مطابق محققین اور ایڈمنسٹریٹرز نے بعد میں کہا کہ اس سے کوڈ ایکزیکیوشن بھی ممکن تھا۔ The Register کے مطابق، وہ خامی اور یہ نئی خامی دونوں SAML کنفیگریشنز میں میموری اوور فلو سے متعلق ہیں۔ ستمبر میں Citrix نے دو ایکسپلائٹ شدہ زیرو ڈے خامیاں، CVE-2026-88771 اور CVE-2026-88772، درست کیں؛ Google کے محققین نے کہا کہ CVE-2026-88772 کا غلط استعمال کرنے والی ایک مہم کم از کم ستمبر کے اوائل سے جاری تھی۔ BleepingComputer مزید بتاتا ہے کہ نومبر 2021 سے CISA نے Citrix کی 27 کمزوریوں کو فعال طور پر ایکسپلائٹ شدہ کے طور پر درج کیا ہے، جن میں سے سات رینسم ویئر حملوں میں استعمال ہوئیں۔
یہ کیوں اہم ہے
NetScaler ADC اور Gateway نیٹ ورک کے کنارے پر ہوتے ہیں، اور حالیہ ہفتوں میں حملہ آوروں نے NetScaler کی کئی خامیوں کو ایکسپلائٹ کیا، جن میں سے کچھ پیچ دستیاب ہونے سے پہلے۔ Citrix کے مطابق اب تک اس خامی کے ایکسپلائٹ ہونے کی کوئی اطلاع نہیں، لیکن اس کا اسکور CVE-2026-88779 سے زیادہ ہے، جسے ایکسپلائٹ کیا گیا تھا۔ Shadowserver کو 21,000 سے زیادہ NetScaler سسٹمز آن لائن نظر آتے ہیں، اگرچہ یہ واضح نہیں کہ ان میں سے کتنے کمزور SAML سیٹ اپ چلا رہے ہیں۔ جو ادارے اپنے آلات خود چلاتے ہیں انہیں اپنا بلڈ اور SAML کردار چیک کر کے اپ ڈیٹ کرنا چاہیے۔
ٹائم لائن
· شائع شدہ
موضوعات#Citrix#NetScaler#CVE-2026-107406#کمزوریاں#SAML
ذرائع
یہ خبر درج ذیل ماخذوں پر مبنی ہے۔ مکمل سیاق کے لیے انہیں پڑھیں۔
- 1Citrix (Cloud Software Group) · بنیادی ماخذCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
- 2The Register · خبری رپورٹCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
- 3BleepingComputer · خبری رپورٹCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com



