Citrix vá lỗ hổng SAML nghiêm trọng trên NetScaler có thể dẫn đến thực thi mã
CVE-2026-107406, được chấm 9,5 theo CVSS v4.0, ảnh hưởng đến các thiết bị NetScaler ADC và NetScaler Gateway được cấu hình cho SAML. Citrix cho biết đến nay hãng chưa biết đến khai thác nào chưa được giảm thiểu và đề nghị khách hàng sớm cập nhật.

Điểm chính
- 1CVE-2026-107406 là lỗi tràn bộ nhớ trong NetScaler ADC và NetScaler Gateway, có thể dẫn đến thực thi mã từ xa hoặc từ chối dịch vụ; Citrix chấm điểm 9,5 (CVSS v4.0).
- 2Chỉ các thiết bị được cấu hình làm nhà cung cấp dịch vụ hoặc nhà cung cấp danh tính SAML bị ảnh hưởng; trên các bản build gần đây, chỉ vai trò nhà cung cấp danh tính có lỗ hổng.
- 3Các phiên bản đã khắc phục gồm 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS và 13.1.37.283 cho 13.1-FIPS và 13.1-NDcPP, hoặc mới hơn.
- 4Citrix cho biết đến nay chưa biết đến khai thác nào chưa được giảm thiểu; The Register lưu ý Citrix không cho biết liệu lỗ hổng có bị khai thác dưới dạng zero-day trước khi công bố hay không.
- 5Citrix tự cập nhật các dịch vụ đám mây do hãng quản lý và Adaptive Authentication; các thiết bị do khách hàng vận hành, kể cả phiên bản Secure Private Access Hybrid, phải do chủ sở hữu tự nâng cấp.
Toàn bộ bài viết
Citrix đã công bố bản tin bảo mật về CVE-2026-107406, một lỗ hổng trong NetScaler ADC và NetScaler Gateway. Bản tin mô tả đây là lỗi tràn bộ nhớ có thể dẫn đến thực thi mã từ xa hoặc từ chối dịch vụ, xếp lỗi này vào CWE-119, một nhóm điểm yếu liên quan đến bộ đệm bộ nhớ, và cho điểm cơ sở CVSS v4.0 là 9,5. Bản tin chỉ áp dụng cho các thiết bị do khách hàng tự vận hành; Cloud Software Group, công ty đứng sau Citrix, cho biết họ tự áp dụng các bản cập nhật cho các dịch vụ đám mây và Adaptive Authentication do chính Citrix quản lý.
Một thiết bị chỉ bị ảnh hưởng khi đóng vai trò nhà cung cấp dịch vụ SAML (SP) hoặc nhà cung cấp danh tính SAML (IdP), và vai trò nào có liên quan phụ thuộc vào bản build. Trên các bản build cũ hơn 14.1-73.37 và 13.1-64.23, cũng như trên các bản build FIPS cũ hơn 14.1-73.37 FIPS và 13.1-37.279, cả hai vai trò đều bị ảnh hưởng. Theo Citrix, trên các bản build mới hơn từ 14.1-73.37 đến 14.1-73.41 (bao gồm các bản 14.1-FIPS tương ứng), từ 13.1-64.23 đến 13.1-64.28 và các bản build 13.1-FIPS/NDcPP từ 13.1-37.279 đến 13.1-37.282, chỉ vai trò nhà cung cấp danh tính là có lỗ hổng.
Citrix liệt kê các phiên bản đã khắc phục sau: 14.1-73.46 trở lên cho nhánh 14.1, 13.1-64.29 trở lên trong nhánh 13.1, 14.1-73.46 FIPS trở lên cho 14.1-FIPS, và 13.1.37.283 trở lên cho các phiên bản 13.1-FIPS và 13.1-NDcPP. Các phiên bản NetScaler thuộc các triển khai Secure Private Access Hybrid cũng bị ảnh hưởng và cần được nâng cấp tương tự. Để xác định một thiết bị có sử dụng một trong hai vai trò SAML hay không, Citrix cho biết quản trị viên có thể tìm trong cấu hình các mục khớp với add authentication samlAction (nhà cung cấp dịch vụ) hoặc add authentication samlIdPProfile (nhà cung cấp danh tính).
Về việc khai thác, Citrix cho biết trong một tuyên bố được BleepingComputer trích dẫn: “Tính đến thời điểm công bố bản tin, Citrix không biết đến bất kỳ hoạt động khai thác nào chưa được giảm thiểu đối với lỗ hổng này”. The Register lưu ý rằng Citrix không cho biết liệu lỗ hổng đã bị khai thác dưới dạng zero-day trước khi được công bố hay chưa. Bản tin ghi công các nhà nghiên cứu thuộc XOR Team tại JPMorgan Chase. BleepingComputer đưa tin Shadowserver theo dõi hơn 21.000 địa chỉ IP trên internet có dấu hiệu nhận dạng NetScaler, trong đó gần 20.000 là thiết bị ADC và hơn 1.500 một chút là phiên bản Gateway, nhưng không rõ có bao nhiêu trong số đó là honeypot, đã được vá hoặc được cấu hình theo cách dễ bị tấn công.
Bản vá này được đưa ra sau một loạt lỗ hổng NetScaler đã bị kẻ tấn công khai thác trong năm nay. Đầu tháng này, Citrix đã phát hành các bản cập nhật khẩn cấp cho CVE-2026-88779, một lỗ hổng zero-day gây từ chối dịch vụ mà The Register cho biết có điểm 8,7 và, theo BleepingComputer, sau đó các nhà nghiên cứu và quản trị viên cho biết cũng cho phép thực thi mã. Theo The Register, cả lỗ hổng đó và lỗ hổng mới đều liên quan đến tràn bộ nhớ trong cấu hình SAML. Vào tháng Chín, Citrix đã khắc phục hai lỗ hổng zero-day bị khai thác là CVE-2026-88771 và CVE-2026-88772; các nhà nghiên cứu của Google cho biết một chiến dịch lợi dụng CVE-2026-88772 đã diễn ra ít nhất từ đầu tháng Chín. BleepingComputer cho biết thêm rằng kể từ tháng Mười Một năm 2021, CISA đã liệt kê 27 lỗ hổng Citrix là đang bị khai thác tích cực, trong đó bảy lỗ hổng bị lợi dụng trong các cuộc tấn công ransomware.
Vì sao quan trọng
NetScaler ADC và Gateway nằm ở biên mạng, và trong những tuần gần đây kẻ tấn công đã khai thác một số lỗ hổng NetScaler, trong đó có lỗ hổng bị khai thác trước khi có bản vá. Citrix cho biết đến nay chưa ghi nhận việc khai thác lỗ hổng này, nhưng lỗ hổng có điểm cao hơn CVE-2026-88779, lỗ hổng đã bị khai thác. Shadowserver ghi nhận hơn 21.000 hệ thống NetScaler trực tuyến, dù không rõ có bao nhiêu hệ thống chạy cấu hình SAML dễ bị tấn công. Các tổ chức tự vận hành thiết bị cần kiểm tra bản build và vai trò SAML của mình rồi tiến hành cập nhật.
Dòng thời gian
· Đăng lúc
Chủ đề#Citrix#NetScaler#CVE-2026-107406#Lỗ hổng bảo mật#SAML
Nguồn
Bài này dựa trên các nguồn sau. Hãy đọc chúng để nắm đầy đủ bối cảnh.
- 1Citrix (Cloud Software Group) · Nguồn chínhCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
- 2The Register · Bài báoCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
- 3BleepingComputer · Bài báoCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com



