Citrix раскрыла уязвимость CVE-2026-107406 в NetScaler ADC и NetScaler Gateway. Ошибка в обработке памяти позволяет удалённо выполнить код или спровоцировать отказ в обслуживании, но для атаки нужна определённая конфигурация устройства. Оценка по шкале CVSS v4.0 составляет 9.5, и вендор относит проблему к критическому уровню. Эксплуатация не требует привилегий на устройстве и не зависит от действий пользователя. В группе риска - компании и госструктуры, которые сами обслуживают свои экземпляры NetScaler и задействуют их для единого входа по протоколу SAML.
Уязвимость CVE-2026-107406
Протокол SAML (набор правил обмена данными об аутентификации между сервисами) применяют, чтобы сотрудники входили в десятки внутренних приложений с одной учётной записью. За уязвимостью стоит ошибка класса CWE-119. Программа работает с областью памяти фиксированного размера, буфером, и не проверяет, помещаются ли туда новые данные. Лишние байты уходят за границу и переписывают служебные структуры. Такой сбой позволяет влиять на ход выполнения программы, а дальнейшее зависит от того, что окажется рядом с повреждённым участком памяти. В части случаев это заканчивается выполнением чужого кода, в других - падением сервиса.
На практике просматриваются два сценария. Первый - удалённое выполнение кода, то есть запуск чужого кода на устройстве. Второй - отказ в обслуживании, когда сервис перестаёт отвечать на запросы. Успешная атака затрагивает конфиденциальность, целостность и доступность уязвимых систем. Оговорка существенная: сложность эксплуатации высокая. Автоматический перебор запросов здесь не сработает, злоумышленнику нужно разбираться в устройстве и его настройках. Отсутствие требований к привилегиям и к участию пользователя означает лишь то, что учётная запись для атаки не нужна.
Ключевое условие - роль устройства в схеме единого входа. Уязвимы только те экземпляры, что настроены как поставщик удостоверений SAML (identity provider) или как поставщик услуг (service provider). Какая именно роль ведёт к проблеме, зависит от версии. В ветке 14.1 сборки с 14.1-73.37 по 14.1-73.41 включительно уязвимы лишь при работе в качестве поставщика удостоверений. То же правило действует для NetScaler ADC 14.1-FIPS с 14.1-73.37 FIPS по 14.1-73.41 FIPS. В ветке 13.1 картина похожая: сборки с 13.1-64.23 по 13.1-64.28 уязвимы в роли поставщика удостоверений, как и NetScaler ADC 13.1-FIPS и 13.1-NDcPP с 13.1-37.279 по 13.1-37.282.
Более старые поддерживаемые выпуски уязвимы шире. Если сборка младше перечисленных номеров в своей ветке, проблема проявляется и в роли поставщика услуг, и в роли поставщика удостоверений. Отсюда вывод для администраторов: проверять нужно и версию, и текущую роль устройства, причём по отдельности, потому что один и тот же номер сборки в разных ролях даёт разный результат. Роль видна в конфигурации. На поставщика услуг указывает настройка действия SAML, на поставщика удостоверений - профиль IdP. Если такой записи нет, устройство под условие уязвимости не подпадает.
Исправленные сборки Citrix перечислила в бюллетене CTX697191. NetScaler ADC и NetScaler Gateway обновляют до 14.1-73.46 или более поздней версии, в ветке 13.1 - до 13.1-64.29 и выше. Для NetScaler ADC 14.1-FIPS нужна сборка 14.1-73.46 FIPS или новее. Для NetScaler ADC 13.1-FIPS и 13.1-NDcPP исправление приходит в сборке 13.1-37.283 или последующих. Обновление требуется и развёртываниям Secure Private Access Hybrid, которые используют затронутые экземпляры NetScaler.
Часть инфраструктуры из-под действия бюллетеня выведена. Облачные сервисы Citrix и управляемая служба Adaptive Authentication обновляются силами вендора, поэтому клиентам этих сервисов ничего делать не нужно. Речь идёт только о самостоятельно развёрнутых экземплярах, включая сборки FIPS и NDcPP в регулируемых средах, где процедура обновления обычно дольше.
NetScaler в таких схемах отвечает за аутентификацию на входе в корпоративную сеть. Через него проходят учётные данные сотрудников и партнёров. Если злоумышленник получит выполнение кода на этом устройстве, он окажется внутри контура аутентификации, а под угрозой окажется доступ к внутренним сервисам. Именно поэтому ошибка в компоненте единого входа значит больше, чем кажется по формальному описанию класса.
На момент публикации бюллетеня Citrix не знала о случаях эксплуатации. Отсутствие данных об атаках не снимает риска с конфигураций, которые подпадают под условия. Высокая сложность атаки снижает вероятность случайного использования, но не защищает от целенаправленной работы против конкретной организации.
NetScaler уже не первый раз становится предметом срочных бюллетеней Citrix. В этом году компания выпустила серию уведомлений по другим уязвимостям - от CVE-2026-88771 до CVE-2026-88778, а также по CVE-2026-88779. Для устройств на границе сети это означает, что обновление нужно держать в постоянном цикле и не ждать сообщений об атаках. Проверку конфигурации SAML и переход на исправленные сборки разумно закончить до появления публичных эксплойтов (кода, использующего уязвимость).
Ссылки