Citrix, NetScaler ADC ve NetScaler Gateway’i etkileyen ve belirli koşullarda uzaktan kod çalıştırma ya da hizmet reddi riski oluşturan yeni bir kritik güvenlik açığı için yamalar yayınladı.
Citrix açıklamasına göre CVE-2026-107406, belirli yapılandırma koşullarında uzaktan kod çalıştırma ya da hizmet reddine yol açabilen bir bellek taşması açığıdır.
Açık CVSS 9.5 puanıyla derecelendirildi. Citrix’e göre sorunun gerçek dünyada istismar edildiğine dair kanıt yok. Açığın keşfi ve bildiriminden JPMorgan Chase XOR Team’den Michael Tucker, Chew Keong Tan ve Alex Bernier ile Maxim Suhanov sorumlu tutuldu.
Başarılı istismar, NetScaler dağıtımlarının SAML kimlik sağlayıcı (IdP) ya da hizmet sağlayıcı (SP) olarak yapılandırılmasına bağlı. Müşteriler örneklerinin kriteri karşılayıp karşılamadığını aşağıdaki yapılandırma girdilerini kontrol ederek anlayabilir.
SAML SP: add authentication samlAction
SAML IdP: add authentication samlIdPProfile
Açık aşağıdaki sürümleri etkiliyor.
SAML IdP olarak yapılandırıldığında
NetScaler ADC ve NetScaler Gateway 14.1-73.37 ile 14.1-73.41 arasında, dahil
NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS ile 14.1-73.41 FIPS arasında, dahil
NetScaler ADC ve NetScaler Gateway 13.1-64.23 ile 13.1-64.28 arasında, dahil
NetScaler ADC 13.1-FIPS 13.1-NDcPP 13.1-37.279 ile 13.1-37.282 arasında, dahil
SAML SP ya da SAML IdP olarak yapılandırıldığında
NetScaler ADC ve NetScaler Gateway 14.1-73.37 öncesinde
NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS öncesinde
NetScaler ADC ve NetScaler Gateway 13.1-64.23 öncesinde
NetScaler ADC 13.1-FIPS 13.1-NDcPP 13.1-37.279 öncesinde
Citrix uyarısında, Secure Private Access Hybrid dağıtımlarında NetScaler örneklerinin de açık tarafından etkilendiğini belirtti. Müşterilerin açığı gidermek için NetScaler örneklerini önerilen sürümlere yükseltmesi gerekiyor.
Eksiklik aşağıdaki sürümlerde giderildi.
Citrix NetScaler ADC ve Citrix NetScaler Gateway 14.1-73.46 ve sonraki sürümler
Citrix NetScaler ADC ve Citrix NetScaler Gateway 13.1-64.29 ve 13.1 sürümünün sonraki sürümleri
Citrix NetScaler ADC 14.1-FIPS 14.1-73.46 FIPS ve 14.1-FIPS’in sonraki sürümleri
Citrix NetScaler ADC 13.1-FIPS ve 13.1-NDcPP 13.1.37.283 ve 13.1-FIPS ile 13.1-NDcPP’nin sonraki sürümleri
Gelişme, NetScaler ADC ve NetScaler Gateway cihazlarındaki üç farklı açık olan CVE 2026-88771, CVE 2026-88772 ve CVE 2026-88779’ün gerçek dünyada aktif olarak istismar edildiği bir dönemde geldi.