Citrix aicina labot kritisku NetScaler ievainojamību, kas ļauj attālināti izpildīt kodu
CVE-2026-107406 skar NetScaler ADC un Gateway ierīces ar SAML konfigurāciju; CVSS vērtējums ir 9,5, un pieejamas labotas programmatūras versijas.
Citrix 8. oktobrī publiskojis drošības biļetenu par kritisku atmiņas pārpildes ievainojamību NetScaler ADC un NetScaler Gateway produktos. Kļūda ar identifikatoru CVE-2026-107406 var ļaut attālināti izpildīt kodu vai izraisīt pakalpojuma atteikumu, ja ierīce ir konfigurēta kā SAML identitātes vai pakalpojuma sniedzējs.
Saskaņā ar oficiālo biļetenu CTX697191 ievainojamības smagums pēc CVSS v4.0 skalas ir 9,5. Uzbrukums iespējams pa tīklu bez lietotāja mijiedarbības un bez iepriekšējām privileģijām, taču uzbrukuma sarežģītība tiek vērtēta kā augsta. Citrix norāda, ka biļetena publicēšanas brīdī uzņēmums nav zinājis par aktīvu izmantošanu pret šo konkrēto kļūdu.
Ietekme ir atkarīga no programmatūras versijas un SAML lomas. Jaunākajās atbalstītajās zaru versijās (piemēram, 14.1-73.37 līdz 14.1-73.41 un 13.1-64.23 līdz 13.1-64.28) risks attiecas tikai tad, ja ierīce darbojas kā SAML IdP. Vecākām versijām pirms 14.1-73.37 vai 13.1-64.23 ievainojamība skar gan SAML IdP, gan SAML SP konfigurācijas. Administratori var pārbaudīt konfigurāciju pēc ierakstiem «add authentication samlAction» (SP) un «add authentication samlIdPProfile» (IdP).
Citrix aicina klientus pēc iespējas ātrāk uzstādīt labotās versijas: NetScaler ADC un Gateway 14.1-73.46 vai jaunāku, 13.1-64.29 vai jaunāku 13.1 zarā, kā arī atbilstošās FIPS un NDcPP labojumus. Biļetens attiecas uz klientu pārvaldītām ierīcēm; Citrix mākoņa pakalpojumus un Adaptive Authentication ražotājs atjaunina pats.
Drošības pētnieki atgādina, ka NetScaler pēdējās nedēļās jau bijis vairāku kritisku kļūdu mērķis, tostarp SAML saistītas ievainojamības, kas iepriekš izmantotas kā nulles dienas uzbrukumi. Šī jaunā kļūda prasa atsevišķu atjauninājumu — ierīce, kas labota iepriekšējai problēmai, joprojām var būt neaizsargāta pret CVE-2026-107406.
Citrix pateicas JPMorgan Chase XOR komandas pētniekiem Maiklam Takeram, Čū Keongam Tanam un Aleksam Bernjē, kā arī Maksimam Suhanovam par sadarbību. Organizācijām ieteikts pārbaudīt SAML lomu katrā NetScaler eksemplārā un uzstādīt atbilstošo laboto laidienu.
Avoti
- Citrix: NetScaler ADC and Gateway Security Bulletin for CVE-2026-107406 (CTX697191) support.citrix.com
- Cyber Security News: Citrix urges NetScaler customers to patch critical RCE cybersecuritynews.com
- Beazley Security: Critical RCE in Citrix NetScaler ADC and Gateway (CVE-2026-107406) labs.beazley.security
Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0
Vēl nav komentāru. Uzraksti pirmo.