Citrix устранила критическую уязвимость RCE в NetScaler при SAML

Citrix выпустила исправления для критической уязвимости CVE-2026-107406 в NetScaler ADC и NetScaler Gateway. Ошибка переполнения памяти получила оценку 9,5 из 10 по шкале CVSS и при определённых настройках может привести к удалённому выполнению кода либо отказу в обслуживании.
Условием успешной атаки является использование устройства NetScaler в роли SAML-поставщика идентификации, IdP, или сервис-провайдера, SP. Citrix также предупредила, что проблеме подвержены гибридные развертывания Secure Private Access, использующие экземпляры NetScaler.
Какие конфигурации затрагивает проблема
Для проверки SAML SP администраторы могут искать в конфигурации запись add authentication samlAction. Для SAML IdP индикатором служит запись add authentication samlIdPProfile. Наличие таких настроек означает, что экземпляр соответствует условию, указанному Citrix для этой уязвимости.
При работе в роли SAML IdP затронуты версии NetScaler ADC и Gateway от 14.1-73.37 до 14.1-73.41 включительно, а также версии от 13.1-64.23 до 13.1-64.28. Для FIPS-вариантов названы диапазоны от 14.1-73.37 FIPS до 14.1-73.41 FIPS и от 13.1-NDcPP 13.1-37.279 до 13.1-37.282.
Если устройство настроено как SAML SP или IdP, уязвимы более ранние версии: до 14.1-73.37 в ветке 14.1 и до 13.1-64.23 в ветке 13.1. Для FIPS-сборок порогами являются 14.1-73.37 FIPS и 13.1-NDcPP 13.1-37.279 соответственно.
Какие обновления установить
Citrix устранила проблему в NetScaler ADC и NetScaler Gateway 14.1-73.46 и последующих релизах ветки 14.1, а также в версии 13.1-64.29 и более новых релизах ветки 13.1. Для NetScaler ADC 14.1-FIPS необходима версия 14.1-73.46 FIPS или новее. Для 13.1-FIPS и 13.1-NDcPP исправление доступно начиная с 13.1-37.283.
Компания не сообщала о подтверждённой эксплуатации CVE-2026-107406. Ошибку обнаружили и передали Citrix Майкл Такер, Чу Кеонг Тан и Алекс Бернье из XOR Team JPMorgan Chase, а также Максим Суханов.
Контекст для администраторов
Обновление важно не откладывать: Citrix отдельно отметила, что три другие уязвимости NetScaler ADC и Gateway — CVE-2026-88771, CVE-2026-88772 и CVE-2026-88779 — уже эксплуатируются злоумышленниками. Это не означает эксплуатации CVE-2026-107406, но подчёркивает необходимость инвентаризировать внешние NetScaler-узлы.
Практический вывод для бизнеса: следует определить экземпляры NetScaler с SAML IdP или SP, сверить их версии с указанными диапазонами и установить рекомендованные сборки в ближайшее доступное окно обслуживания.

