Citrix修复NetScaler严重SAML漏洞,该漏洞可导致代码执行
CVE-2026-107406在CVSS v4.0下评分为9.5,影响配置了SAML的NetScaler ADC和NetScaler Gateway设备。Citrix表示,目前尚未发现任何未缓解的漏洞利用,并要求客户尽快更新。

要点
- 1CVE-2026-107406是NetScaler ADC和NetScaler Gateway中的内存溢出漏洞,可导致远程代码执行或拒绝服务;Citrix将其评为9.5分(CVSS v4.0)。
- 2仅配置为SAML服务提供商或身份提供商的设备受影响;在较新的版本上,仅身份提供商角色存在漏洞。
- 3已修复版本包括14.1-73.46、13.1-64.29、14.1-73.46 FIPS,以及适用于13.1-FIPS和13.1-NDcPP的13.1.37.283,或更高版本。
- 4Citrix表示目前尚未发现未缓解的漏洞利用;The Register指出,Citrix并未说明该漏洞在披露前是否曾被作为零日漏洞利用。
- 5Citrix会更新其自行管理的云服务和Adaptive Authentication;客户自行运营的设备,包括Secure Private Access Hybrid实例,必须由其所有者进行升级。
报道全文
Citrix已针对CVE-2026-107406发布安全公告,这是NetScaler ADC和NetScaler Gateway中的一个漏洞。公告称其为内存溢出漏洞,可导致远程代码执行或拒绝服务,将其归入CWE-119(一类内存缓冲区缺陷),并给出9.5的CVSS v4.0基础评分。该公告仅涵盖客户自行运营的设备;Citrix背后的公司Cloud Software Group表示,它会为Citrix自行管理的云服务和Adaptive Authentication应用这些更新。
只有当设备充当SAML服务提供商(SP)或SAML身份提供商(IdP)时才会暴露于风险之中,而具体涉及哪种角色取决于版本。据Citrix称,在早于14.1-73.37和13.1-64.23的版本上,以及在早于14.1-73.37 FIPS和13.1-37.279的FIPS版本上,两种角色均受影响。在较新的版本14.1-73.37至14.1-73.41(包括对应的14.1-FIPS版本)、13.1-64.23至13.1-64.28以及13.1-FIPS/NDcPP版本13.1-37.279至13.1-37.282上,仅身份提供商角色存在漏洞。
Citrix列出的已修复版本如下:14.1分支为14.1-73.46或更高版本,13.1内为13.1-64.29或更高版本,14.1-FIPS为14.1-73.46 FIPS或更高版本,13.1-FIPS和13.1-NDcPP版本为13.1.37.283或更高版本。属于Secure Private Access Hybrid部署的NetScaler实例同样受影响,需要进行相同的升级。Citrix表示,管理员若要确认设备是否使用了上述任一SAML角色,可在其配置中查找与add authentication samlAction(服务提供商)或add authentication samlIdPProfile(身份提供商)匹配的条目。
关于漏洞利用情况,Citrix在BleepingComputer引述的一份声明中表示:“截至公告发布时,Citrix尚未发现针对该漏洞的任何未缓解利用”。The Register指出,Citrix并未说明该漏洞在披露前是否已被作为零日漏洞利用。公告将发现功劳归于JPMorgan Chase旗下XOR Team的研究人员。据BleepingComputer报道,Shadowserver追踪到互联网上有超过21,000个带有NetScaler特征的IP地址,其中近20,000个为ADC设备,略多于1,500个为Gateway实例,但目前尚不清楚其中有多少是蜜罐、已打补丁或以易受攻击的方式配置。
此次修复之前,攻击者今年已利用了多个NetScaler漏洞。本月早些时候,Citrix针对CVE-2026-88779发布了紧急更新,这是一个拒绝服务零日漏洞,The Register称其评分为8.7;据BleepingComputer报道,研究人员和管理员后来表示该漏洞也可导致代码执行。据The Register称,该漏洞与此次的新漏洞均涉及SAML配置中的内存溢出。九月,Citrix修复了两个已被利用的零日漏洞CVE-2026-88771和CVE-2026-88772;Google研究人员表示,一场利用CVE-2026-88772的攻击活动至少从九月初就已开始。BleepingComputer补充称,自2021年十一月以来,CISA已将27个Citrix漏洞列为在野利用漏洞,其中7个被用于勒索软件攻击。
为何重要
NetScaler ADC和Gateway位于网络边缘,而攻击者在最近几周利用了多个NetScaler漏洞,其中一些在补丁发布之前就已被利用。Citrix报告称目前尚未发现该漏洞被利用,但其评分高于曾被利用的CVE-2026-88779。Shadowserver观测到超过21,000个NetScaler系统在线,但尚不清楚其中有多少运行着易受攻击的SAML配置。自行运营设备的组织需要检查其版本和SAML角色并进行更新。
时间线
· 发布于
话题#Citrix#NetScaler#CVE-2026-107406#漏洞#SAML
来源
本报道基于以下来源。如需完整背景,请阅读原文。
- 1Citrix (Cloud Software Group) · 一手来源Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
- 2The Register · 新闻报道Citrix gives NetScaler admins another critical reason to patchwww.theregister.com
- 3BleepingComputer · 新闻报道Citrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com



