Citrix предупредила администраторов информационных технологий о критической уязвимости CVE-2026-107406 в устройствах NetScaler ADC и решениях NetScaler Gateway для безопасного удалённого доступа и призвала немедленно установить рекомендуемые обновления. Проблема связана с ошибкой переполнения памяти, которую можно использовать для удалённого выполнения команд на целевом устройстве либо для создания состояния отказа в обслуживании, приводящего к его сбою.
При этом не все развёртывания NetScaler обязательно подвержены риску: для эксплуатации уязвимости устройство должно быть настроено на работу в качестве поставщика удостоверений или поставщика услуг в рамках протокола языка разметки утверждений безопасности (SAML). Citrix заявила, что на момент публикации бюллетеня безопасности не располагает доказательствами необработанной эксплуатации уязвимости в реальных атаках, однако призвала затронутых клиентов изучить бюллетень и как можно скорее обновить системы.
Версии, рекомендованные Citrix
Компания указала следующие версии или более поздние версии для устранения проблемы:
- NetScaler ADC и NetScaler Gateway 14.1-73.46 и более поздние версии.
- NetScaler ADC и NetScaler Gateway 13.1-64.29 и последующие версии ветки 13.1.
- NetScaler ADC 14.1-FIPS версии 14.1-73.46 FIPS и более поздние версии ветки 14.1-FIPS.
- NetScaler ADC 13.1-FIPS и 13.1-NDcPP версии 13.1.37.283 и последующие версии обеих веток.
Почему это предупреждение важно?
Shadowserver отслеживает более 21 тысячи IP-адресов, на которых в интернете обнаруживаются признаки NetScaler, включая чуть более 1500 экземпляров Gateway и около 20 тысяч устройств NetScaler ADC. Это число не показывает, сколько устройств представляет реальные доступные из интернета системы, приманки или уже обновлённые системы, а также не доказывает, что все они используют настройку, связанную с SAML, однако демонстрирует масштаб потенциальной поверхности атаки.
Приоритет исправления связан с недавней историей эксплуатации уязвимостей NetScaler. В марте Citrix призвала клиентов устранить две уязвимости с идентификаторами CVE-2026-3055 и CVE-2026-4368 — за несколько дней до того, как злоумышленники начали их эксплуатировать. В сентябре компания выпустила обновления для двух уязвимостей нулевого дня с удалённым выполнением команд — CVE-2026-88771 и CVE-2026-88772. Они использовались для развертывания веб-шеллов и вредоносных программ для туннелирования, кражи учётных данных, получения доступа с правами root и перемещения внутри внутренних сетей.
Ранее в этом месяце Citrix также выпустила экстренные обновления для уязвимости отказа в обслуживании CVE-2026-88779. Позднее исследователи и системные администраторы заявили, что её также можно использовать для удалённого выполнения команд. Согласно источнику, Агентство по кибербезопасности и безопасности инфраструктуры США (CISA) включило 27 активно эксплуатируемых уязвимостей в продуктах Citrix начиная с ноября 2021 года, причём семь из них были связаны с атаками программ-вымогателей.
На практике администраторам NetScaler необходимо сначала проверить, активированы ли настройки SAML, затем сопоставить ветку версии с рекомендациями Citrix и установить соответствующее обновление. Отсутствие подтверждённой эксплуатации текущей уязвимости не означает, что безопасно откладывать обновление, особенно с учётом того, что предыдущие уязвимости продукта за короткий срок переходили от предупреждения к эксплуатации.