Citrix исправила критическую уязвимость в NetScaler ADC и Gateway
Citrix выпустила предупреждение о критической уязвимости в NetScaler
Citrix уведомила клиентов о новой критической уязвимости в продуктах NetScaler ADC и NetScaler Gateway. Уязвимость представляет собой переполнение памяти. Она позволяет злоумышленникам вызвать отказ в обслуживании или выполнить удаленный код. Проблема затрагивает устройства, сконфигурированные как SAML (Security Assertion Markup Language) identity provider (IdP). Старые версии также уязвимы при использовании в качестве SAML service provider (SP). Уязвимость отслеживается под идентификатором CVE-2026-107406. Citrix оценила её критичность в 9.5 по шкале CVSS v4.0. Компания заявила об отсутствии информации о неисправленных эксплойтах.
NetScaler ADC и Gateway распределяют трафик и управляют доступом
NetScaler ADC (Application Delivery Controller) и NetScaler Gateway являются продуктами Citrix для управления сетевой инфраструктурой. NetScaler ADC распределяет входящий трафик между серверами приложений. Это повышает производительность и отказоустойчивость. NetScaler Gateway обеспечивает безопасный удаленный доступ пользователей к корпоративным ресурсам. Оба продукта часто используются в крупных организациях для обеспечения доступности и безопасности приложений. Уязвимость CVE-2026-107406 затрагивает эти продукты при их использовании в качестве SAML IdP. Старые версии также подвержены риску при работе как SAML SP.
Обновиться до 13.1-64.29, 14.1-73.46 или 13.1.37.283
Citrix рекомендует пользователям NetScaler ADC и Gateway обновить программное обеспечение до актуальных версий. Для серии 13.1 требуется версия 13.1-64.29 или новее. Для серии 14.1 — версия 14.1-73.46 или новее. Для версий ADC 13.1-FIPS и 13.1-NDcPP необходима версия 13.1.37.283 или новее. Эти обновления устраняют уязвимость CVE-2026-107406. Ранее Citrix сообщала об уязвимости CVE-2026-88779, которая активно эксплуатировалась для атак типа «отказ в обслуживании». Также была исправлена уязвимость CVE-2026-3055, связанная с чтением памяти.
Установить обновления безопасности для NetScaler
Администраторам следует незамедлительно установить последние версии NetScaler ADC и NetScaler Gateway. Это необходимо для устранения критической уязвимости CVE-2026-107406. Обновление до версий 13.1-64.29, 14.1-73.46 или 13.1.37.283 (в зависимости от используемой серии) предотвратит возможные атаки. Также следует учитывать предыдущие инциденты, включая уязвимости CVE-2026-88779 и CVE-2026-3055. Своевременное применение патчей является ключевым элементом защиты инфраструктуры.
Источник: CSO Online