Firma Citrix poinformowała o wykryciu nowej, krytycznej podatności CVE-2026-107406 w urządzeniach NetScaler ADC oraz NetScaler Gateway. Błąd typu memory overflow posiada bardzo wysoki wskaźnik CVSS v4.0 wynoszący 9.5 i dotyczy systemów skonfigurowanych do obsługi protokołu SAML.
Problem dotyczy konkretnych wersji oprogramowania, w tym tych, które zostały wydane we wrześniu w celu naprawy poprzednich, aktywnie wykorzystywanych luk. W zależności od konkretnej wersji, urządzenie może być podatne, gdy działa jako dostawca tożsamości (IdP) lub dostawca usług (SP).
Skutkiem wykorzystania luki może być zdalne wykonanie dowolnego kodu (RCE) lub doprowadzenie do paraliżu urządzenia (DoS). Choć złożoność ataku jest oceniana jako wysoka, do przeprowadzenia operacji nie jest wymagana żadna autoryzacja ani interakcja użytkownika.
Administratorzy powinni niezwłocznie zaktualizować zainstalowane instancje NetScaler do zalecanych wersji. Citrix wskazał, że zarządzane przez siebie usługi chmurowe nie są objęte tym problemem, gdyż są aktualizowane automatycznie.



