Citrix a divulgué CVE-2026-107406, une vulnérabilité critique de débordement de mémoire affectant les appareils NetScaler ADC et NetScaler Gateway configurés pour des rôles d’authentification SAML spécifiques. La faille porte une note CVSS v4.0 de 9.5 et pourrait permettre à un attaquant distant non authentifié d’exécuter du code arbitraire ou de provoquer une condition de déni de service sur les systèmes vulnérables.
La vulnérabilité est particulièrement significative car les appareils NetScaler fonctionnent souvent à la périphérie du réseau et offrent des fonctionnalités d’authentification, de livraison d’applications et d’accès à distance. Une exploitation réussie pourrait donc compromettre une infrastructure positionnée entre les utilisateurs externes et les ressources sensibles de l’entreprise.
Citrix a publié le bulletin de sécurité CTX697191 le 8 octobre 2026, incitant les organisations concernées à effectuer une mise à jour immédiate. L’exposition dépend non seulement de la version de NetScaler installée, mais aussi de la configuration de l’appareil en tant que fournisseur de services SAML (SP) ou fournisseur d’identité (IdP). Citrix a déclaré lors de la divulgation qu’il n’était pas au courant d’exploits non atténués ciblant la faille.
Les organisations peuvent renforcer leurs défenses contre l’exploitation des vulnérabilités émergentes avec la plateforme d’intelligence de détection AI-Native de SOC Prime, qui aide les équipes de sécurité à accélérer le développement de la détection des menaces, la chasse et l’investigation à travers des environnements de sécurité variés.
Les professionnels de la sécurité peuvent également utiliser les capacités de Prime Architect et Uncoder AI pour transformer le renseignement sur les menaces en logique de détection, générer des requêtes de chasse, adapter les détections à la télémétrie organisationnelle et traduire les règles à travers les technologies SIEM, EDR, XDR et Data Lake prises en charge.
Analyse de CVE-2026-107406
CVE-2026-107406 affecte les appareils NetScaler ADC et NetScaler Gateway gérés par les clients et exécutant des versions vulnérables configurées avec la fonctionnalité SAML applicable. Citrix décrit le problème comme une vulnérabilité de débordement de mémoire pouvant entraîner une exécution de code à distance ou un déni de service. Elle est classée sous CWE-119, limitation inadéquate des opérations dans les limites d’un tampon de mémoire.
Le vecteur CVSS indique que l’exploitation peut se produire à distance via le réseau sans authentification ou interaction utilisateur. Cependant, Citrix évalue la complexité de l’attaque comme élevée, suggérant qu’une exploitation réussie nécessite des conditions techniques spécifiques au-delà de l’accès à un appareil vulnérable.
Les conditions exactes d’exposition varient en fonction de la version logicielle. Les versions de NetScaler ADC et Gateway entre 14.1-73.37 et 14.1-73.41 incluses, et entre 13.1-64.23 et 13.1-64.28 incluses, sont vulnérables lorsqu’elles sont configurées comme un IdP SAML. Des plages affectées équivalentes existent également pour les déploiements NetScaler ADC 14.1-FIPS et 13.1-FIPS/NDcPP.
Les versions prises en charge plus anciennes ont une exposition plus large. Les versions antérieures à 14.1-73.37 ou à 13.1-64.23 peuvent être vulnérables lorsqu’elles sont configurées soit comme un SP SAML, soit comme un IdP SAML. Les administrateurs doivent donc évaluer à la fois la version de l’appareil et la configuration d’authentification plutôt que de se fier uniquement aux informations sur la version.
Citrix recommande de vérifier les configurations NetScaler pour add authentication samlAction, ce qui indique une configuration SP SAML, et add authentication samlIdPProfile, qui identifie une configuration IdP SAML. Ces entrées doivent ensuite être corrélées avec les plages de construction vulnérables applicables.
Les déploiements hybrides Secure Private Access utilisant des instances NetScaler affectées sont également exposés et nécessitent des mises à niveau. Les services cloud gérés par Citrix et l’authentification adaptative gérée par Citrix sont traités séparément car Cloud Software Group applique les mises à jour logicielles nécessaires à ces environnements gérés.
La faille a été signalée via une divulgation coordonnée des vulnérabilités, Citrix créditant Michael Tucker, Chew Keong Tan, et Alex Bernier de l’équipe JPMorgan Chase XOR, ainsi que Maxim Suhanov. Le fournisseur n’a pas divulgué publiquement la date exacte de la découverte initiale de la vulnérabilité.
Au moment de la publication, ni Citrix ni le rapport de référence n’identifient de PoC CVE-2026-107406 disponible publiquement ou de campagne d’exploitation confirmée dans le monde réel. Néanmoins, la gravité critique de la vulnérabilité, l’accessibilité par le réseau et le potentiel d’exécution de code non authentifié rendent une remédiation rapide prioritaire.
Pour la détection de CVE-2026-107406, les équipes de sécurité doivent d’abord identifier les appareils exposés en corrélant les versions de NetScaler avec les configurations SAML SP et IdP. Les défenseurs doivent également examiner la télémétrie de NetScaler pour détecter les instabilités de service inattendues, les plantages, l’activité réseau anormale, ou tout autre comportement pouvant indiquer des tentatives d’exploiter une corruption de mémoire.
Atténuation de CVE-2026-107406
Citrix recommande fortement de mettre à niveau les appareils NetScaler affectés dès que possible. Le fournisseur a publié des constructions corrigées couvrant les branches de produit prises en charge.
- NetScaler ADC et NetScaler Gateway 14.1 : mettre à niveau vers 14.1-73.46 ou plus récent ; NetScaler ADC et Gateway 13.1 : mettre à niveau vers 13.1-64.29 ou plus récent ; NetScaler ADC 14.1-FIPS : mettre à niveau vers 14.1-73.46 FIPS ou plus récent ; NetScaler ADC 13.1-FIPS et 13.1-NDcPP : mettre à niveau vers 13.1-37.283 ou plus récent.
Les organisations exploitant des déploiements hybrides Secure Private Access doivent également s’assurer que les instances NetScaler sous-jacentes sont mises à jour vers les versions corrigées correspondantes. Les appareils ayant atteint la fin de leur cycle de vie doivent être migrés vers des versions prises en charge plutôt que laissés exposés sur des versions obsolètes.
Les administrateurs peuvent utiliser la fonctionnalité de conseil en sécurité de la console NetScaler pour identifier les instances concernées via un scan de version et initier le workflow de mise à niveau recommandé. Cela peut aider les organisations à évaluer plusieurs appareils NetScaler et prioriser les systèmes vulnérables pour la remédiation.
Pour détecter l’exposition à CVE-2026-107406, les équipes de sécurité doivent inventorier les systèmes NetScaler exposés à Internet, déterminer leurs versions exactes, et vérifier si chaque appareil fonctionne comme un SP SAML, un IdP SAML, ou les deux. Parce que le fournisseur n’a pas divulgué de IOCs spécifiques à l’exploitation de CVE-2026-107406, les défenseurs doivent éviter de se fier uniquement aux indicateurs statiques et plutôt combiner la gestion de l’exposition aux vulnérabilités avec la surveillance comportementale.
Les équipes de sécurité devraient également examiner l’activité suspecte entourant les appareils affectés et corréler les événements NetScaler avec la télémétrie de pare-feu, d’identité, de terminal et de réseau. Tout plantage de service inattendu ou activité anormale impliquant des points d’extrémité SAML accessibles de l’extérieur devrait faire l’objet d’une enquête supplémentaire jusqu’à ce que les instances concernées soient mises à niveau.
La plateforme d’intelligence de détection AI-Native de SOC Prime peut aider les organisations à opérationnaliser le renseignement sur les menaces émergentes, à accélérer l’ingénierie de détection et à améliorer la visibilité sur l’exploitation potentielle des vulnérabilités à travers leur infrastructure de sécurité.
FAQ
Qu’est-ce que CVE-2026-107406 et comment cela fonctionne-t-il ?
CVE-2026-107406 est une vulnérabilité critique de débordement de mémoire dans Citrix NetScaler ADC et NetScaler Gateway. Un attaquant distant non authentifié pourrait être capable de déclencher une corruption de mémoire qui entraîne une exécution de code arbitraire ou un déni de service. L’exploitation dépend de la version logicielle affectée et de la configuration de l’appareil en tant que SP SAML ou IdP SAML.
Quand CVE-2026-107406 a-t-il été découvert pour la première fois ?
Citrix n’a pas publié la date précise de la découverte initiale. La vulnérabilité a été divulguée publiquement par le biais du bulletin de sécurité CTX697191 le 8 octobre 2026. Citrix a crédité les chercheurs de l’équipe JPMorgan Chase XOR et Maxim Suhanov pour avoir travaillé de manière responsable avec le fournisseur sur la question.
Quel est l’impact de CVE-2026-107406 sur les systèmes ?
Une exploitation réussie pourrait permettre à un attaquant non authentifié d’exécuter du code arbitraire sur un appareil NetScaler vulnérable ou de provoquer un déni de service. Étant donné que ces systèmes fournissent fréquemment des services de livraison d’applications et d’authentification accessibles depuis Internet, la compromission pourrait créer des risques de sécurité significatifs pour l’infrastructure d’entreprise connectée.
CVE-2026-107406 peut-elle encore m’affecter en 2026 ?
Oui. Les appareils NetScaler ADC et Gateway gérés par les clients exécutant des versions affectées restent exposés s’ils répondent aux conditions préalables de configuration SAML pertinentes et n’ont pas été mis à niveau. Les services cloud gérés par Citrix reçoivent les mises à jour nécessaires directement du Cloud Software Group.
Comment puis-je me protéger de CVE-2026-107406 ?
Mettez à niveau les appareils NetScaler ADC et Gateway affectés vers les constructions corrigées recommandées par le fournisseur immédiatement. Vérifiez à la fois les versions logicielles et les configurations SAML, priorisez les systèmes accessibles de l’extérieur, et enquêtez sur le comportement anormal des appareils. Les administrateurs doivent continuer à surveiller le bulletin de sécurité de Citrix pour des détails mis à jour pour CVE-2026-107406.