CVE-2026-107406: Kritische NetScaler ADC und Gateway RCE-Schwachstelle

CVE-2026-107406: Kritische NetScaler ADC und Gateway RCE-Schwachstelle

SOC Prime Team
SOC Prime Team linkedin icon Folgen

Citrix hat CVE-2026-107406 offengelegt, eine kritische Speicherüberlauf-Schwachstelle, die NetScaler ADC- und NetScaler Gateway-Geräte betrifft, die für bestimmte SAML-Authentifizierungsrollen konfiguriert sind. Die Schwachstelle hat einen CVSS v4.0-Score von 9,5 und könnte einem nicht authentifizierten Remote-Angreifer ermöglichen, beliebigen Code auszuführen oder eine Denial-of-Service-Bedingung auf anfälligen Systemen auszulösen.

Die Schwachstelle ist besonders bedeutend, da NetScaler-Geräte häufig am Netzwerkperimeter betrieben werden und Authentifizierung, Anwendungsbereitstellung und Fernzugriffsfunktionen bieten. Ein erfolgreicher Exploit könnte daher eine Infrastruktur kompromittieren, die zwischen externen Benutzern und sensiblen Unternehmensressourcen positioniert ist.

Citrix veröffentlichte am 8. Oktober 2026 das Sicherheitsbulletin CTX697191 und drang auf ein sofortiges Upgrade der betroffenen Organisationen. Die Exposition hängt nicht nur vom installierten NetScaler-Build ab, sondern auch davon, ob das Gerät als SAML-Dienstanbieter (SP) oder Identitätsanbieter (IdP) konfiguriert ist. Zum Zeitpunkt der Offenlegung erklärte Citrix, dass es keine Kenntnis von nicht gemilderten Exploits hatte, die auf die Schwachstelle abzielen.

Organisationen können ihre Verteidigung gegen das Ausnutzen aufkommender Schwachstellen mit SOC Primes AI-Native Detection Intelligence Platform stärken, die Sicherheitsteams bei der Beschleunigung der Bedrohungserkennung, Bedrohungsjagd und -untersuchung in verschiedenen Sicherheitsumgebungen unterstützt.

Sicherheitsprofis können auch die Funktionen Prime Architect und Uncoder AI nutzen, um Bedrohungsinformationen in Erkennungslogik zu transformieren, Jagdabfragen zu generieren, Erkennungen an organisationseigene Telemetrie anzupassen und Regeln über unterstützte SIEM-, EDR-, XDR- und Data Lake-Technologien hinweg zu übersetzen.

Vertrieb kontaktieren

CVE-2026-107406 Analyse

CVE-2026-107406 betrifft kundenverwaltete NetScaler ADC- und NetScaler Gateway-Geräte, die anfällige Versionen ausführen und mit anwendbarer SAML-Funktionalität konfiguriert sind. Citrix beschreibt das Problem als eine Speicherüberlauf-Schwachstelle, die zur Ausführung von Remote-Code oder Denial-of-Service führen kann. Es ist unter CWE-119, Unzureichende Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers, klassifiziert.

Der CVSS-Vektor deutet darauf hin, dass ein Exploit remote über das Netzwerk ohne Authentifizierung oder Benutzerinteraktion erfolgen kann. Citrix bewertet die Angriffskomplexität jedoch als hoch, was darauf hindeutet, dass ein erfolgreicher Exploit spezifische technische Bedingungen erfordert, die über das bloße Erreichen eines anfälligen Geräts hinausgehen.

Die genauen Expositionsbedingungen variieren je nach Software-Build. NetScaler ADC- und Gateway-Versionen zwischen 14.1-73.37 und 14.1-73.41 inklusive und Versionen zwischen 13.1-64.23 und 13.1-64.28 inklusive sind anfällig, wenn sie als SAML-IdP konfiguriert sind. Entsprechende betroffene Bereiche gibt es auch für NetScaler ADC 14.1-FIPS und 13.1-FIPS/NDcPP-Implementierungen.

Ältere unterstützte Versionen haben eine breitere Exposition. Builds vor 14.1-73.37 oder 13.1-64.23 können anfällig sein, wenn sie entweder als SAML SP oder SAML IdP konfiguriert sind. Administratoren müssen daher sowohl die Gerätevversion als auch die Authentifizierungskonfiguration bewerten und dürfen sich nicht nur auf die Versionsinformationen verlassen.

Citrix empfiehlt, die NetScaler-Konfigurationen auf add authentication samlAction zu überprüfen, was auf eine SAML SP-Konfiguration hinweist, und add authentication samlIdPProfile, was eine SAML IdP-Konfiguration identifiziert. Diese Einträge sollten dann mit den anwendbaren anfälligen Build-Bereichen korreliert werden.

Hybride Secure Private Access-Bereitstellungen, die von der Schwachstelle betroffene NetScaler-Instanzen nutzen, sind ebenfalls offen und erfordern Upgrades. Von Citrix verwaltete Cloud-Dienste und die von Citrix verwaltete Adaptive Authentication werden separat behandelt, da die Cloud Software Group die notwendigen Software-Updates auf diese verwalteten Umgebungen anwendet.

Die Schwachstelle wurde durch koordinierte Offenlegung von Schwachstellen gemeldet, wobei Citrix Michael Tucker, Chew Keong Tan und Alex Bernier vom JPMorgan Chase XOR Team sowie Maxim Suhanov anerkannt wurden. Der Anbieter hat das genaue Datum, an dem die Schwachstelle ursprünglich entdeckt wurde, nicht öffentlich offengelegt.

Zum Zeitpunkt der Veröffentlichung identifizierten weder Citrix noch der referenzierte Bericht einen öffentlich verfügbaren CVE-2026-107406 PoC oder eine bestätigte reale Ausnutzungskampagne. Dennoch machen die kritische Schwere der Schwachstelle, die Netzwerkzugänglichkeit und das Potenzial für die Ausführung von nicht authentifiziertem Code eine schnelle Behebung zur Priorität.

Zur Erkennung von CVE-2026-107406 sollten Sicherheitsteams zunächst exponierte Geräte identifizieren, indem sie NetScaler-Versionen mit SAML SP- und IdP-Konfigurationen korrelieren. Verteidiger sollten auch die NetScaler-Telemetrie auf unerwartete Dienstinstabilität, Abstürze, ungewöhnliche Netzwerkaktivität oder andere Verhaltensweisen überprüfen, die auf Versuche hinweisen könnten, Speicherbeschädigungen auszunutzen.

CVE-2026-107406 Minderung

Citrix empfiehlt dringend, betroffene NetScaler-Geräte so bald wie möglich zu upgraden. Der Anbieter hat gepatchte Builds veröffentlicht, die die unterstützten Produktzweige abdecken.

  • NetScaler ADC und NetScaler Gateway 14.1: Upgrade auf 14.1-73.46 oder später; NetScaler ADC und Gateway 13.1: Upgrade auf 13.1-64.29 oder später; NetScaler ADC 14.1-FIPS: Upgrade auf 14.1-73.46 FIPS oder später; NetScaler ADC 13.1-FIPS und 13.1-NDcPP: Upgrade auf 13.1-37.283 oder später.

Organisationen, die Secure Private Access Hybrid-Deployments betreiben, sollten ebenfalls sicherstellen, dass die zugrundeliegenden NetScaler-Instanzen auf die relevanten fixierten Versionen aktualisiert sind. Geräte, die das Ende ihrer Lebenszeit erreicht haben, sollten auf unterstützte Versionen migriert werden, anstatt sie auf veralteten Builds offen zu lassen.

Administratoren können die NetScaler Console Security Advisory-Funktionalität verwenden, um betroffene Instanzen anhand eines Versionsscans zu identifizieren und den empfohlenen Upgrade-Workflow zu initiieren. Dies kann Organisationen dabei helfen, mehrere NetScaler-Geräte zu bewerten und anfällige Systeme für eine Behebung zu priorisieren.

Um CVE-2026-107406-Exposition zu erkennen, sollten Sicherheitsteams Internet-zugewandte NetScaler-Systeme inventarisieren, deren genaue Builds bestimmen und überprüfen, ob jedes Gerät als SAML SP, SAML IdP oder beides betrieben wird. Da der Anbieter keine auf die Ausnutzung spezifischen CVE-2026-107406 IOCs veröffentlicht hat, sollten Verteidiger vermeiden, sich ausschließlich auf statische Indikatoren zu verlassen, und stattdessen das Management der Schwachstellenexposition mit Verhaltensüberwachung kombinieren.

Sicherheitsteams sollten auch verdächtige Aktivitäten im Zusammenhang mit betroffenen Geräten untersuchen und NetScaler-Ereignisse mit Firewall-, Identitäts-, Endpunkt- und Netzwerktelemetrie korrelieren. Unerwartete Dienstabstürze oder ungewöhnliche Aktivitäten in Verbindung mit extern zugänglichen SAML-Endpunkten sollten weiter untersucht werden, bis betroffene Instanzen aktualisiert wurden.

SOC Primes AI-Native Detection Intelligence Platform kann Organisationen dabei helfen, aufkommende Bedrohungsinformationen zu operationalisieren, die Erkennungstechnik zu beschleunigen und die Sichtbarkeit potenzieller Schwachstellenausnutzung in ihrer Sicherheitsinfrastruktur zu verbessern.

FAQ

Was ist CVE-2026-107406 und wie funktioniert es?

CVE-2026-107406 ist eine kritische Speicherüberlauf-Schwachstelle in Citrix NetScaler ADC und NetScaler Gateway. Ein nicht authentifizierter Remote-Angreifer könnte möglicherweise eine Speicherbeschädigung auslösen, die zur Ausführung beliebigen Codes oder zu einem Denial-of-Service führt. Die Ausnutzung hängt von der betroffenen Softwareversion und davon ab, ob das Gerät als SAML SP oder SAML IdP konfiguriert ist.

Wann wurde CVE-2026-107406 zuerst entdeckt?

Citrix hat das genaue anfängliche Entdeckungsdatum nicht veröffentlicht. Die Schwachstelle wurde am 8. Oktober 2026 über das Sicherheitsbulletin CTX697191 öffentlich offengelegt. Citrix bedankte sich bei Forschern des JPMorgan Chase XOR Teams und Maxim Suhanov für die verantwortungsvolle Zusammenarbeit mit dem Anbieter in dieser Angelegenheit.

Was ist die Auswirkung von CVE-2026-107406 auf Systeme?

Ein erfolgreicher Exploit könnte einem nicht authentifizierten Angreifer ermöglichen, beliebigen Code auf einem anfälligen NetScaler-Gerät auszuführen oder einen Denial-of-Service zu verursachen. Da diese Systeme häufig internet-gerichtete Anwendungsbereitstellungs- und Authentifizierungsdienste bereitstellen, könnte eine Kompromittierung erhebliche Sicherheitsrisiken für die verbundene Unternehmensinfrastruktur schaffen.

Kann CVE-2026-107406 mich noch 2026 betreffen?

Ja. Von Kunden verwaltete NetScaler ADC- und Gateway-Geräte, die anfällige Builds ausführen, bleiben exponiert, wenn sie die relevanten SAML-Konfigurationsvoraussetzungen erfüllen und nicht aktualisiert wurden. Von Citrix verwaltete Cloud-Dienste erhalten die notwendigen Updates direkt von der Cloud Software Group.

Wie kann ich mich vor CVE-2026-107406 schützen?

Aktualisieren Sie die betroffenen NetScaler ADC- und Gateway-Geräte umgehend auf die vom Anbieter empfohlenen fixierten Builds. Überprüfen Sie sowohl die Softwareversionen als auch die SAML-Konfigurationen, priorisieren Sie extern zugängliche Systeme und untersuchen Sie anomales Gerätsverhalten. Administratoren sollten die Sicherheitsbulletins von Citrix weiterhin auf aktualisierte Details zu CVE-2026-107406 überprüfen.

Treten Sie der Detection as Code-Plattform von SOC Prime bei um die Sichtbarkeit der für Ihr Unternehmen relevantesten Bedrohungen zu verbessern. Um Ihnen den Einstieg zu erleichtern und unmittelbaren Mehrwert zu erzielen, buchen Sie jetzt ein Treffen mit den Experten von SOC Prime.

More Neueste Bedrohungen Articles