CVE-2026-107406: Vulnerabilità critica RCE in NetScaler ADC e Gateway

CVE-2026-107406: Vulnerabilità critica RCE in NetScaler ADC e Gateway

SOC Prime Team
SOC Prime Team linkedin icon Segui

Citrix ha divulgato CVE-2026-107406, una vulnerabilità critica di overflow di memoria che colpisce gli appliance NetScaler ADC e NetScaler Gateway configurati per ruoli di autenticazione SAML specifici. Il difetto ha un punteggio CVSS v4.0 di 9.5 e potrebbe permettere a un attaccante remoto non autenticato di eseguire codice arbitrario o di innescare una condizione di denial of service su sistemi vulnerabili.

La vulnerabilità è particolarmente significativa perché gli appliance NetScaler operano frequentemente al perimetro di rete e forniscono funzionalità di autenticazione, distribuzione applicativa e accesso remoto. Un successo nello sfruttamento potrebbe quindi compromettere l’infrastruttura posizionata tra gli utenti esterni e le risorse aziendali sensibili.

Citrix ha pubblicato il bollettino di sicurezza CTX697191 l’8 ottobre 2026, esortando le organizzazioni colpite ad aggiornare immediatamente. L’esposizione dipende non solo dalla build NetScaler installata ma anche dal fatto che l’appliance sia configurata come fornitore di servizi SAML (SP) o provider di identità (IdP). Citrix ha dichiarato al momento della divulgazione di non essere a conoscenza di exploit non mitigati mirati alla vulnerabilità.

Le organizzazioni possono rafforzare le loro difese contro l’emergente sfruttamento delle vulnerabilità con la piattaforma SOC Prime’s AI-Native Detection Intelligence, che aiuta i team di sicurezza ad accelerare l’ingegneria del rilevamento delle minacce, il threat hunting e l’indagine su ambienti di sicurezza diversificati.

I professionisti della sicurezza possono anche utilizzare le capacità di Prime Architect e Uncoder AI per trasformare l’intelligence delle minacce in logica di rilevamento, generare query di caccia, adattare i rilevamenti alla telemetria organizzativa, e tradurre le regole tra le tecnologie SIEM, EDR, XDR, e Data Lake supportate.

Contatta il reparto vendite

Analisi di CVE-2026-107406

CVE-2026-107406 colpisce gli appliance NetScaler ADC e NetScaler Gateway gestiti dai clienti, eseguendo versioni vulnerabili e configurati con funzionalità SAML applicabili. Citrix descrive il problema come una vulnerabilità di overflow di memoria che può portare all’esecuzione di codice da remoto o all’interruzione del servizio. È classificato sotto CWE-119, Restrizione impropria delle operazioni entro i limiti di un buffer di memoria.

Il vettore CVSS indica che lo sfruttamento può avvenire da remoto tramite la rete senza autenticazione o interazione dell’utente. Tuttavia, Citrix valuta la complessità dell’attacco come elevata, suggerendo che un successo nello sfruttamento richiede condizioni tecniche specifiche oltre a raggiungere un apparato vulnerabile.

Le condizioni esatte di esposizione variano secondo la build del software. Le versioni di NetScaler ADC e Gateway tra 14.1-73.37 e 14.1-73.41, incluse, e le versioni tra 13.1-64.23 e 13.1-64.28, incluse, sono vulnerabili quando configurate come SAML IdP. Ranges di versioni equivalenti colpite esistono anche per i deploy NetScaler ADC 14.1-FIPS e 13.1-FIPS/NDcPP.

Le versioni supportate più vecchie hanno un’esposizione più ampia. Le build precedenti a 14.1-73.37 o 13.1-64.23 possono essere vulnerabili quando configurate come SAML SP o SAML IdP. Gli amministratori devono quindi valutare sia la versione dell’appliance che la configurazione di autenticazione piuttosto che affidarsi solo alle informazioni sulla versione.

Citrix raccomanda di controllare le configurazioni NetScaler per add authentication samlAction, che indica una configurazione SAML SP, e add authentication samlIdPProfile, che identifica una configurazione SAML IdP. Queste voci devono quindi essere correlate con gli intervalli di build vulnerabili applicabili.

Anche i deployment Secure Private Access Hybrid che utilizzano istanze NetScaler colpite sono esposti e richiedono aggiornamenti. I servizi cloud gestiti da Citrix e l’Autenticazione Adaptiva gestita da Citrix sono gestiti separatamente perché il Cloud Software Group applica gli aggiornamenti software necessari a quegli ambienti gestiti.

La falla è stata segnalata attraverso una divulgazione coordinata delle vulnerabilità, con Citrix che accredita Michael Tucker, Chew Keong Tan e Alex Bernier del JPMorgan Chase XOR Team, oltre a Maxim Suhanov. Il fornitore non ha divulgato pubblicamente la data esatta in cui la vulnerabilità è stata inizialmente scoperta.

Al momento della pubblicazione, né Citrix né il reporting di riferimento identificano un PoC pubblicamente disponibile per CVE-2026-107406 o una campagna di sfruttamento reale confermata. Tuttavia, la criticità della vulnerabilità, l’accessibilità della rete e il potenziale di esecuzione di codice non autenticato rendono la rapida risoluzione una priorità.

Per il rilevamento di CVE-2026-107406, i team di sicurezza dovrebbero prima identificare gli apparati esposti correlando le versioni NetScaler con le configurazioni SAML SP e IdP. I difensori dovrebbero anche esaminare la telemetria NetScaler per instabilità del servizio inattese, crash, attività di rete anomala o altro comportamento che potrebbe indicare tentativi di sfruttare corruzioni di memoria.

Mitigazione di CVE-2026-107406

Citrix raccomanda fortemente di aggiornare gli appliance NetScaler colpiti il prima possibile. Il fornitore ha rilasciato build corrette che coprono i rami di prodotto supportati.

  • NetScaler ADC e NetScaler Gateway 14.1: aggiornare a 14.1-73.46 o successivi; NetScaler ADC e Gateway 13.1: aggiornare a 13.1-64.29 o successivi; NetScaler ADC 14.1-FIPS: aggiornare a 14.1-73.46 FIPS o successivi; NetScaler ADC 13.1-FIPS e 13.1-NDcPP: aggiornare a 13.1-37.283 o successivi.

Le organizzazioni che operano deployment Secure Private Access Hybrid dovrebbero anche assicurarsi che le istanze NetScaler sottostanti siano aggiornate alle versioni corrette. Gli apparati che hanno raggiunto la fine del ciclo di vita dovrebbero essere migrati a versioni supportate piuttosto che essere lasciati esposti su build obsolete.

Gli amministratori possono usare la funzionalità di Avviso di Sicurezza della Console NetScaler per identificare le istanze impattate tramite una scansione della versione e avviare il flusso di lavoro di aggiornamento raccomandato. Questo può aiutare le organizzazioni a valutare più appliance NetScaler e a dare priorità ai sistemi vulnerabili per la mitigazione.

Per rilevare l’esposizione a CVE-2026-107406, i team di sicurezza dovrebbero inventariare i sistemi NetScaler esposti a internet, determinare le loro esatte build, e verificare se ciascun apparato è operativo come SAML SP, SAML IdP o entrambi. Poiché il fornitore non ha divulgato IOC specifici per lo sfruttamento di CVE-2026-107406, i difensori dovrebbero evitare di fare affidamento esclusivamente su indicatori statici e invece combinare la gestione dell’esposizione alla vulnerabilità con un monitoraggio comportamentale.

I team di sicurezza dovrebbero anche esaminare attività sospette intorno agli apparati colpiti e correlare gli eventi NetScaler con firewall, identità, endpoint e telemetria di rete. Qualsiasi crash di servizio inaspettato o attività anomala che coinvolga punti finali SAML accessibili esternamente dovrebbe ricevere ulteriore investigazione fino a quando le istanze colpite non siano state aggiornate.

La piattaforma SOC Prime’s AI-Native Detection Intelligence può aiutare le organizzazioni a operativizzare l’intelligenza sulle minacce emergenti, accelerare l’ingegneria dei rilevamenti e migliorare la visibilità sul potenziale sfruttamento delle vulnerabilità all’interno della loro infrastruttura di sicurezza.

FAQ

Cosa è CVE-2026-107406 e come funziona?

CVE-2026-107406 è una vulnerabilità critica di overflow di memoria nei Citrix NetScaler ADC e NetScaler Gateway. Un attaccante remoto non autenticato potrebbe essere in grado di innescare una corruzione della memoria che risulta in esecuzione arbitraria di codice o denial of service. Lo sfruttamento dipende dalla versione del software colpito e dal fatto che l’apparato sia configurato come SAML SP o SAML IdP.

Quando è stato scoperto per la prima volta CVE-2026-107406?

Citrix non ha pubblicato la precisa data iniziale di scoperta. La vulnerabilità è stata resa pubblica attraverso il bollettino di sicurezza CTX697191 l’8 ottobre 2026. Citrix ha accreditato i ricercatori del JPMorgan Chase XOR Team e Maxim Suhanov per aver lavorato in modo responsabile con il fornitore sul problema.

Qual è l’impatto di CVE-2026-107406 sui sistemi?

Uno sfruttamento riuscito potrebbe permettere a un attaccante non autenticato di eseguire codice arbitrario su un apparecchio NetScaler vulnerabile o causare un denial of service. Poiché questi sistemi forniscono frequentemente servizi applicativi e di autenticazione esposti a internet, una compromissione potrebbe creare rischi significativi per la sicurezza dell’infrastruttura aziendale connessa.

CVE-2026-107406 può ancora colpirmi nel 2026?

Sì. Gli apparecchi NetScaler ADC e Gateway gestiti dai clienti che eseguono build colpite rimangono esposti se soddisfano le precondizioni di configurazione SAML pertinenti e non sono stati aggiornati. I servizi cloud gestiti da Citrix ricevono gli aggiornamenti necessari direttamente dal Cloud Software Group.

Come posso proteggermi da CVE-2026-107406?

Aggiorna immediatamente agli build corretti raccomandati dal fornitore gli apparecchi NetScaler ADC e Gateway colpiti. Verifica sia le versioni del software che le configurazioni SAML, prioritizza i sistemi esposti esternamente e indaga su comportamenti anomali dell’appliance. Gli amministratori dovrebbero continuare a monitorare il bollettino di sicurezza di Citrix per dettagli aggiornati su CVE-2026-107406.

Unisciti alla piattaforma Detection as Code di SOC Prime per migliorare la visibilità sulle minacce più rilevanti per il tuo business. Per aiutarti a iniziare e aumentare immediatamente il valore, prenota ora un incontro con gli esperti di SOC Prime.

More Ultime Minacce Articles