Citrix otklonio kritičnu NetScaler ranjivost u SAML okruženjima

Citrix je objavio zakrpe za CVE-2026-107406, kritičnu ranjivost u proizvodima NetScaler ADC i NetScaler Gateway, ocenjene sa CVSS 9,5 od 10. Propust je prelivanje memorije koje, pod određenim uslovima konfiguracije, može omogućiti udaljeno izvršavanje koda ili uskraćivanje usluge.
Ranjivost pogađa implementacije u kojima je NetScaler konfigurisan kao SAML pružalac identiteta (IdP) ili pružalac usluga (SP). Citrix navodi da nema dokaza da je CVE-2026-107406 iskorišćen u napadima.
Koje NetScaler konfiguracije su izložene
Administratori mogu proveriti da li je relevantna SAML uloga aktivna kroz konfiguracione unose add authentication samlAction za SAML SP i add authentication samlIdPProfile za SAML IdP. Secure Private Access Hybrid implementacije koje koriste NetScaler instance takođe su obuhvaćene upozorenjem.
Kada je uređaj konfigurisan kao SAML IdP, pogođene su verzije NetScaler ADC i NetScaler Gateway od 14.1-73.37 do 14.1-73.41, kao i verzije od 13.1-64.23 do 13.1-64.28, uključujući navedene granice. Obuhvaćene su i odgovarajuće FIPS grane: 14.1-73.37 FIPS do 14.1-73.41 FIPS, te 13.1-NDcPP 13.1-37.279 do 13.1-37.282.
Kada je NetScaler podešen kao SAML SP ili SAML IdP, rizik se odnosi i na starije izdaje: granu 14.1 pre verzije 14.1-73.37, granu 13.1 pre 13.1-64.23, 14.1-FIPS pre 14.1-73.37 FIPS i 13.1-FIPS pre 13.1-NDcPP 13.1-37.279.
Verzije sa ispravkom i prioriteti za timove
Citrix je ispravku uključio u NetScaler ADC i NetScaler Gateway 14.1-73.46 i novije izdaje, kao i u 13.1-64.29 i novije izdaje grane 13.1. Za FIPS izdaje preporučene su verzije 14.1-73.46 FIPS i novije, odnosno 13.1.37.283 i novije za 13.1-FIPS i 13.1-NDcPP.
Pronalazak i prijavu propusta Citrix pripisuje Michaelu Tuckeru, Chew Keong Tanu i Alexu Bernieru iz JPMorgan Chase XOR tima, kao i Maximu Suhanovu. Objavljivanje zakrpe dolazi dok su tri druge ranjivosti NetScaler ADC i NetScaler Gateway uređaja, CVE-2026-88771, CVE-2026-88772 i CVE-2026-88779, pod aktivnom zloupotrebom.
Praktičan zaključak
Bezbednosni i infrastrukturni timovi treba da identifikuju NetScaler instance sa SAML IdP ili SP ulogom, utvrde verziju softvera i primene Citrix preporučeno ažuriranje. Prioritet treba dati javno dostupnim sistemima i Secure Private Access Hybrid okruženjima, uz proveru kontinuiteta SAML prijavljivanja nakon nadogradnje.

