Citrix izlaiž labojumu kritiskai NetScaler SAML ievainojamībai CVE-2026-107406
Atmiņas pārpildes kļūda NetScaler ADC un Gateway ar SAML konfigurāciju var ļaut attālinātu koda izpildi vai pakalpojuma atteikumu; CVSS 9,5. Citrix nav ziņojis par aktīvu izmantošanu, bet NHS England brīdina, ka ekspluatācija ir iespējama.
Citrix 8. oktobrī publicēja drošības biļetenu CTX697191 par kritisku ievainojamību CVE-2026-107406 NetScaler ADC un NetScaler Gateway iekārtās. Tā ir atmiņas pārpildes (memory overflow) kļūda, kas noteiktos apstākļos var novest pie attālinātas koda izpildes vai pakalpojuma atteikuma. Novērtējums pēc CVSS v4.0 ir 9,5 no 10, un Citrix to klasificē kā kritisku.
Ievainojamība skar tikai tās iekārtas, kas konfigurētas kā SAML pakalpojuma sniedzējs (SP) vai identitātes sniedzējs (IdP). Versijām pirms 14.1-73.37 un 13.1-64.23 pietiek ar jebkuru no šīm lomām; jaunākos builidos līdz 14.1-73.41 un 13.1-64.28 ieskaitot risks galvenokārt attiecas uz SAML IdP lomu. Ietekmēti ir arī Secure Private Access Hybrid izvietojumi, kas izmanto NetScaler.
Citrix Community un oficiālais biļetens norāda labotos builidus: 14.1-73.46 un jaunāki, 13.1-64.29 un jaunāki 13.1 zarā, kā arī atbilstošās FIPS un NDcPP versijas (14.1-73.46 FIPS un 13.1.37.283). Citrix uzsver, ka iekārtas, kas jau ielāpētas pret agrākām NetScaler kļūdām, bet darbojas kā SAML IdP, joprojām var būt neaizsargātas un tām nepieciešams atjauninājums. Citrix pārvaldītie mākoņpakalpojumi un Adaptive Authentication netiek skarti, jo tos atjaunina pats piegādātājs.
Lai pārbaudītu, vai iekārta ir SAML SP vai IdP, administratori var meklēt konfigurācijā ierakstus «add authentication samlAction» (SP) un «add authentication samlIdPProfile» (IdP). Citrix norāda, ka biļetena publicēšanas brīdī nav zināma neviena neizlabota šīs ievainojamības ekspluatācija un ka darba apvārsta nav — vienīgais ieteikums ir atjaunināt.
NHS England National CSOC 9. oktobrī izdeva brīdinājumu CC-4865, novērtējot draudu smagumu kā augstu. Aģentūra atgādina, ka nesenās NetScaler attālinātās koda izpildes kļūdas tikušas masveidā izmantotas dažu stundu laikā pēc publiska pierādījuma koncepcijas, un vērtē, ka CVE-2026-107406, visticamāk, tiks ekspluatēta. VPN un citas malas ierīces ir pievilcīgi mērķi, tāpēc ieteikts tās ielāpēt pēc iespējas ātrāk.
Ievainojamību atklāja un ziņoja Maikls Takers (Michael Tucker), Čevs Keongs Tans (Chew Keong Tan) un Alekss Bernjē (Alex Bernier) no JPMorgan Chase XOR komandas, kā arī Maksims Suhanovs (Maxim Suhanov). CVE ieraksts publicēts cve.org. Organizācijām, kas joprojām izmanto dzīves beigu versijas 12.1 un 13.0, NHS iesaka steidzami pāriet uz atbalstītu laidienu, jo tām drošības labojumi vairs netiek izsniegti.
Avoti
- Citrix Community: Immediate Guidance for CVE-2026-107406 community.citrix.com
- NHS England Digital: Critical RCE Vulnerability in Citrix NetScaler (CC-4865) digital.nhs.uk
- CVE Record: CVE-2026-107406 www.cve.org
Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0
Vēl nav komentāru. Uzraksti pirmo.