Citrix waarschuwt voor kritiek lek in NetScaler ADC en Gateway
Een kritieke kwetsbaarheid is ontdekt in Citrix NetScaler ADC en Citrix NetScaler Gateway (CVE-2026-107406). Het gaat om een geheugenoverflow die kan leiden tot het uitvoeren van code op afstand of tot een denial of service. Alleen appliances die als SAML service provider (SP) of SAML identity provider (IdP) zijn ingesteld, lopen risico. Er zijn bijgewerkte versies beschikbaar.
Het lek heeft een CVSS v4.0-basisscore van 9,5 en valt onder CWE-119, onjuiste beperking van bewerkingen binnen de grenzen van een geheugenbuffer. Een aanval via het netwerk is mogelijk, zonder voorafgaande authenticatie en zonder handeling van een gebruiker. De aanvalscomplexiteit staat als hoog aangegeven. Of de kwetsbaarheid al is misbruikt, is niet bekend.
Getroffen configuraties
Welke appliances getroffen zijn, hangt af van de versie en van de SAML-rol. Bij oudere releases is een appliance kwetsbaar als die als SP of als IdP is ingesteld. Bij een aantal nieuwere releases geldt dat alleen voor de IdP-rol.
Voor de SP- of IdP-variant gaat het om NetScaler ADC en Gateway vóór 14.1-73.37, om 14.1-FIPS vóór 14.1-73.37 FIPS, om 13.1 vóór 13.1-64.23 en om 13.1-FIPS vóór 13.1-NDcPP 13.1-37.279. Alleen als IdP zijn getroffen: ADC en Gateway van 14.1-73.37 tot en met 14.1-73.41, 14.1-FIPS van 14.1-73.37 FIPS tot en met 14.1-73.41 FIPS, 13.1 van 13.1-64.23 tot en met 13.1-64.28 en 13.1-FIPS van 13.1-NDcPP 13.1-37.279 tot en met 13.1-37.282.
Controle op de appliance
Beheerders kunnen in de configuratie nagaan of de voorwaarden gelden. Een appliance die als SAML SP draait, bevat een regel die begint met add authentication samlAction. Bij een SAML IdP staat er een regel die begint met add authentication samlIdPProfile. Voor de uitzonderingen per versie verwijst het bulletin naar de lijst met getroffen versies.
Ook Secure Private Access Hybrid-implementaties die NetScaler-instanties gebruiken, zijn getroffen. Klanten moeten die instanties upgraden naar de aanbevolen versies. Het bulletin geldt alleen voor door klanten beheerde installaties. De door Citrix beheerde clouddiensten en de door Citrix beheerde Adaptive Authentication werkt Cloud Software Group zelf bij.
Aanbevolen versies
Citrix roept getroffen klanten op de bijgewerkte versies zo snel mogelijk te installeren. Dat zijn NetScaler ADC en Gateway 14.1-73.46 of nieuwer en 13.1-64.29 of nieuwer binnen de 13.1-lijn. Voor de FIPS-varianten gaat het om 14.1-FIPS 14.1-73.46 FIPS of nieuwer en om 13.1-FIPS en 13.1-NDcPP 13.1.37.283 of nieuwer. Het bedrijf noemt Joshua Foote, Michael Tucker en Eugene Lim van het XOR Team van JPMorgan Chase als melders van de kwetsbaarheid.