CVE-2026-107406: Критична вразливість RCE у NetScaler ADC та Gateway

CVE-2026-107406: Критична вразливість RCE у NetScaler ADC та Gateway

SOC Prime Team
SOC Prime Team linkedin icon Стежити

Citrix розкрила CVE-2026-107406, критичну вразливість переповнення пам’яті, яка впливає на пристрої NetScaler ADC та NetScaler Gateway, налаштовані для певних ролей автентифікації SAML. Недолік має рейтинг CVSS v4.0 на рівні 9.5 і може дозволити віддаленому зловмиснику, який не пройшов автентифікацію, виконати довільний код або спричинити умову відмови в обслуговуванні на вразливих системах.

Вразливість особливо важлива, оскільки пристрої NetScaler часто працюють на периметрі мережі та надають функціональність автентифікації, доставки програм та віддаленого доступу. Успішна експлуатація, таким чином, може поставити під загрозу інфраструктуру, розташовану між зовнішніми користувачами та чутливими ресурсами підприємства.

Citrix опублікувала бюлетень безпеки CTX697191 8 жовтня 2026 року, закликаючи постраждалі організації негайно оновитися. Вразливість залежить не тільки від встановленої збірки NetScaler, але й від того, чи налаштований пристрій як постачальник послуг SAML (SP) або постачальник ідентифікацій (IdP). Citrix заявила при розголошенні, що не відомо про незалагоджені експлуатації, спрямовані на цю вразливість.

Організації можуть зміцнити свої захисти від нової експлуатації вразливостей за допомогою платформи AI-Native Detection Intelligence від SOC Prime, яка допомагає командам з безпеки прискорити розробку виявлення загроз, полювання на загрози та розслідування у різних середовищах безпеки.

Професіонали в галузі безпеки також можуть використовувати можливості Prime Architect та Uncoder AI для перетворення інформації про загрози в логіку виявлення, генерації запитів на полювання, адаптації виявлень до телеметрії організації та переведення правил на підтримувані технології SIEM, EDR, XDR та Data Lake.

Зв’язатися з відділом продажів

Аналіз CVE-2026-107406

CVE-2026-107406 стосується керованих клієнтами пристроїв NetScaler ADC та NetScaler Gateway, які працюють на вразливих версіях і налаштовані з відповідною функціональністю SAML. Citrix описує проблему як вразливість переповнення пам’яті, яка може призвести до віддаленого виконання коду або відмови в обслуговуванні. Вона класифікується під CWE-119, неправильне обмеження операцій у межах буфера пам’яті.

Вектор CVSS вказує, що експлуатація може відбуватися віддалено по мережі без автентифікації або взаємодії користувача. Однак Citrix оцінює складність атаки як високу, що натякає на те, що успішна експлуатація вимагає певних технічних умов, що виходять за межі просто досягнення вразливого пристрою.

Точні умови експозиції варіюються в залежності від збірки програмного забезпечення. Випуски NetScaler ADC та Gateway між 14.1-73.37 і 14.1-73.41, включно, та версії між 13.1-64.23 і 13.1-64.28, включно, є вразливими, коли налаштовані як SAML IdP. Еквівалентні вразливі діапазони також існують для розгортання NetScaler ADC 14.1-FIPS та 13.1-FIPS/NDcPP.

Старі підтримувані випуски мають ширшу експозицію. Збірки раніше ніж 14.1-73.37 або 13.1-64.23 можуть бути вразливими, коли налаштовані як SAML SP або SAML IdP. Тому адміністраторам потрібно оцінити як версію пристрою, так і конфігурацію автентифікації, замість того, щоб покладатися лише на інформацію про версію.

Citrix рекомендує перевірити конфігурації NetScaler на наявність add authentication samlAction, що вказує на конфігурацію SAML SP, і add authentication samlIdPProfile, що ідентифікує конфігурацію SAML IdP. Ці записи мають бути співвіднесені із відповідними вразливими діапазонами збірок.

Гібридні розгортання Secure Private Access, що використовують уражені екземпляри NetScaler, також піддаються ризику і вимагають оновлень. Хмарні послуги, керовані Citrix, та адаптивна автентифікація Citrix обробляються окремо, оскільки Cloud Software Group застосовує необхідні оновлення програмного забезпечення до цих керованих середовищ.

Недолік був повідомлений через координоване розкриття вразливості, де Citrix подякувала Майклу Такеру, Чью Кеонг Таню, Алексу Берньєру з команди JPMorgan Chase XOR, а також Максиму Суханову. Продавець не розкрив публічно точну дату, коли вразливість була вперше виявлена.

На час публікації ні Citrix, ні згадані звіти не вказують на публічно доступний PoC для CVE-2026-107406 або підтверджену кампанію реальної експлуатації. Тим не менш, критична тяжкість вразливості, мережевий доступ та потенціал для виконання коду без автентифікації роблять швидке усунення пріоритетним.

Для виявлення CVE-2026-107406 команди з безпеки повинні спочатку ідентифікувати уразливі пристрої шляхом співвіднесення версій NetScaler з конфігураціями SAML SP та IdP. Захисники повинні також перевірити телеметрію NetScaler на несподівану нестабільність сервісу, збої, незвичну мережеву активність або іншу поведінку, яка може вказати на спроби використати корупцію пам’яті.

Пом’якшення CVE-2026-107406

Citrix настійно рекомендує оновити уражені пристрої NetScaler якнайшвидше. Продавець випустив виправлені збірки, що охоплюють підтримувані галуззі продуктів.

  • NetScaler ADC та NetScaler Gateway 14.1: оновити до 14.1-73.46 або пізнішої версії; NetScaler ADC та Gateway 13.1: оновити до 13.1-64.29 або пізнішої версії; NetScaler ADC 14.1-FIPS: оновити до 14.1-73.46 FIPS або пізнішої версії; NetScaler ADC 13.1-FIPS та 13.1-NDcPP: оновити до 13.1-37.283 або пізнішої версії.

Організації, які здійснюють гібридні розгортання Secure Private Access, також повинні забезпечити, щоб підлеглі екземпляри NetScaler були оновлені до відповідних виправлених випусків. Пристрої, що досягли кінця терміну служби, слід мігрувати до підтримуваних версій, а не залишати викритими на застарілих збірках.

Адміністратори можуть використовувати функціональність NetScaler Console Security Advisory для ідентифікації уражених екземплярів через сканування версій та ініціювання рекомендованого процесу оновлення. Це може допомогти організаціям оцінити кілька пристроїв NetScaler та надавати пріоритет вразливим системам для усунення.

Для виявлення експозиції CVE-2026-107406 команди з безпеки повинні розібратися з системами NetScaler, що виходять в Інтернет, визначити їх точні збірки та перевірити, чи працює кожен пристрій як SAML SP, SAML IdP або обидва. Оскільки продавець не розкрив експлуатаційно-специфічні IOC CVE-2026-107406, захисникам слід уникати покладання лише на статичні індикатори та, натомість, поєднувати управління експозицією вразливостей із поведінковим моніторингом.

Команди з безпеки також повинні перевіряти підозрілу активність навколо уражених пристроїв та співвідносити події NetScaler з телеметрією фаєрволу, ідентифікації, кінцевої точки та мережі. Будь-які несподівані збої сервісу або незвична активність, що стосується зовнішньодоступних SAML кінцевих точок, повинні підлягати додатковому розслідуванню, поки уражені екземпляри не будуть оновлені.

Платформа AI-Native Detection Intelligence платформи SOC Prime може допомогти організаціям оперувати новою інформацією про загрози, прискорити інженерію виявлення та покращити видимість потенційної експлуатації вразливостей у їхній інфраструктурі безпеки.

FAQ

Що таке CVE-2026-107406 і як це працює?

CVE-2026-107406 – це критична вразливість переповнення пам’яті в Citrix NetScaler ADC та NetScaler Gateway. Віддалений зловмисник без автентифікації може бути здатний спровокувати корупцію пам’яті, що призводить до виконання довільного коду або відмови в обслуговуванні. Експлуатація залежить від версії постраждалого програмного забезпечення та налаштовування пристрою як SAML SP або SAML IdP.

Коли була вперше виявлена CVE-2026-107406?

Citrix не опублікувала точну дату первинного виявлення. Вразливість була публічно розкрита через бюлетень безпеки CTX697191 8 жовтня 2026 року. Citrix подякувала дослідникам з команди JPMorgan Chase XOR та Максиму Суханову за відповідальну співпрацю з продавцем у цьому питанні.

Який вплив CVE-2026-107406 на системи?

Успішна експлуатація може дозволити зловмиснику без автентифікації виконати довільний код на вразливому пристрої NetScaler або спричинити відмову в обслуговуванні. Оскільки ці системи часто забезпечують доставку програм та автентифікацію з виходом до Інтернету, компрометація може створити значні ризики для безпеки підприємницької інфраструктури.

Чи може CVE-2026-107406 все ще вплинути на мене в 2026 році?

Так. Керовані клієнтами пристрої NetScaler ADC та Gateway, що працюють на вразливих збірках, залишаються відкритими, якщо вони відповідають відповідним передумовам конфігурації SAML та не були оновлені. Хмарні послуги, керовані Citrix, отримують необхідні оновлення безпосередньо від Cloud Software Group.

Як я можу захиститися від CVE-2026-107406?

Негайно оновіть уражені пристрої NetScaler ADC та Gateway до рекомендованих виправлених збірок від постачальника. Перевірте як версії програмного забезпечення, так і конфігурації SAML, надайте пріоритет системам з зовнішньодоступним доступом, проведіть розслідування аномалій у поведінці пристроїв. Адміністратори повинні продовжувати моніторинг бюлетеня безпеки Citrix для оновлених деталей для CVE-2026-107406.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More CVEs Articles