Citrix призвала срочно закрыть уязвимость NetScaler CVE-2026-107406 с оценкой 9,5 по CVSS v4.0. Ошибка затрагивает NetScaler ADC и NetScaler Gateway, а её успешная эксплуатация способна привести к удалённому выполнению кода или отказу в обслуживании — неприятный сценарий для устройств, которые нередко стоят на внешнем периметре компании.
Проблема связана с обработкой SAML-конфигураций и классифицирована как CWE-119 — некорректное ограничение операций в буфере памяти. По данным The Register, для старых сборок уязвимы инсталляции, где NetScaler настроен как SAML service provider либо identity provider. В части более новых версий риск остаётся для конфигураций identity provider. Точный список затронутых сборок и нужных обновлений Citrix вынесла в свой бюллетень безопасности.
Для атакующего такая ошибка потенциально ценна по двум причинам. Во-первых, она находится в компоненте аутентификации, то есть рядом с доверенными входами в корпоративные сервисы. Во-вторых, заявлены сразу два последствия: RCE и DoS. Компания не сообщила, применялась ли CVE-2026-107406 в реальных атаках до публикации исправлений, однако оценка 9,5 оставляет мало оснований откладывать работы до ближайшего планового окна.
Исследование уязвимости приписали Майклу Такеру, Чу Кеонг Тану и Алексу Бернье из XOR Team банка JPMorgan Chase, а также Максиму Суханову. Для команд эксплуатации это не повод ждать дополнительных деталей от исследователей, а вполне конкретная задача: сверить версии, проверить роль SAML в каждой конфигурации и поставить рекомендованный патч. Особого внимания требуют гибридные развёртывания Secure Private Access, использующие экземпляры NetScaler: им также требуется обновление.
Контекст делает релиз заметно тревожнее обычного. За последние недели Citrix уже исправляла активно эксплуатируемые проблемы в своих сетевых продуктах. Исследователи Google ранее сообщили о кампании с использованием CVE-2026-88772, которая шла как минимум с начала сентября и, предположительно, затронула организации из госсектора, финансов, юридических услуг и образования в Северной Америке и Европе. Эта уязвимость вошла в пакет из восьми исправлений, опубликованный Citrix несколькими неделями позже.
Ещё одна активно эксплуатируемая ошибка, CVE-2026-88779 с оценкой 8,7, была раскрыта Citrix в прошлую пятницу. Она, как и новая уязвимость NetScaler, связана с переполнением памяти при работе с SAML. Но CVE-2026-107406 получила более высокий балл и тоже допускает удалённое выполнение кода. Пока Citrix не называет её эксплуатируемой, однако последовательность похожих инцидентов превращает отсутствие подтверждённой атаки не в индульгенцию, а в короткую фору для администраторов.
Практический минимум для ИБ и инфраструктурных команд — инвентаризировать все NetScaler ADC и Gateway, включая резервные и редко используемые узлы, проверить SAML-роли и применить обновления из бюллетеня. Важно не ограничиваться основным шлюзом: незаметный IdP в тестовом контуре, доступный из сети, часто оказывается слабым звеном. Клиенты управляемых облачных сервисов Citrix и Adaptive Authentication могут не выполнять эти действия самостоятельно: Citrix заявляет, что обновляет такие сервисы со своей стороны.
Серия SAML-ошибок в одном классе инфраструктурных продуктов напоминает, что VPN-шлюзы, балансировщики и системы федеративной аутентификации давно перестали быть «просто сетевыми коробками». Для бизнеса это означает необходимость относиться к уязвимости NetScaler как к риску для непрерывности работы и доступа к внутренним системам, а не как к очередной записи в ежемесячном списке CVE. Следующим индикатором станет не только появление технических деталей, но и то, найдут ли защитники попытки эксплуатации в журналах SAML и на внешних интерфейсах до того, как это сделают атакующие.