Allerta sicurezza Citrix NetScaler

Citrix NetScaler, CVE-2026-107406 apre alla RCE sui deployment SAML

🛡️ Executive Summary

  • Citrix ha corretto CVE-2026-107406, memory overflow con CVSS 9.5 capace di causare esecuzione remota di codice o denial-of-service sui NetScaler configurati con SAML.
  • La superficie vulnerabile cambia in base alla build: sui rami più vecchi sono esposti sia i sistemi SAML SP sia IdP, mentre alcune build più recenti risultano vulnerabili soltanto come Identity Provider.
  • Citrix chiede l’aggiornamento rapido delle appliance customer-managed: Secure Private Access Hybrid è coinvolto, mentre i servizi cloud gestiti dal vendor vengono aggiornati direttamente.

Citrix ha pubblicato un nuovo aggiornamento di sicurezza per NetScaler ADC e NetScaler Gateway dopo aver identificato CVE-2026-107406, una vulnerabilità di memory overflow valutata CVSS 9.5 che può portare a remote code execution oppure denial-of-service. Il punto operativo è la configurazione: il problema riguarda appliance customer-managed utilizzate come SAML Service Provider o Identity Provider, con condizioni che cambiano in base alla versione installata. Il rischio non coincide quindi con la semplice presenza del prodotto, ma con l’incrocio tra build e ruolo SAML. Dopo una serie di falle NetScaler già sfruttate nel 2026, la finestra di aggiornamento diventa particolarmente sensibile.

CVE-2026-107406 colpisce NetScaler quando SAML entra nell’autenticazione

Annuncio

Nel bollettino ufficiale CTX697191 pubblicato da Citrix la vulnerabilità viene descritta come un memory overflow capace di produrre RCE o DoS senza privilegi o interazione dell’utente, purché siano rispettate le precondizioni di configurazione indicate dal vendor. L’elemento decisivo non è quindi la sola esposizione di NetScaler ADC o Gateway, ma il ruolo assunto dall’appliance nel flusso SAML. Citrix indica di cercare add authentication samlAction per individuare una configurazione da SAML SP e add authentication samlIdPProfile per verificare il ruolo di SAML IdP. Il CVSS v4 assegna 9,5 alla falla, ma il rischio operativo deriva soprattutto dalla posizione dell’appliance: un componente di frontiera che concentra autenticazione, accesso remoto e pubblicazione dei servizi può trasformare una compromissione in un punto di ingresso verso risorse interne.

Leggi anche: Citrix NetScaler sotto attacco: due zero-day RCE sfruttate globalmente

Le build più recenti non sono automaticamente fuori pericolo

La matrice delle versioni è meno lineare di un semplice “tutto ciò che precede una release è vulnerabile”. Citrix indica che le build 14.1-73.37 fino a 14.1-73.41 e 13.1-64.23 fino a 13.1-64.28, comprese le corrispondenti linee FIPS e NDcPP, risultano interessate quando il dispositivo è configurato come SAML IdP. Le release anteriori alle soglie 14.1-73.37 e 13.1-64.23, insieme ai relativi rami FIPS e NDcPP indicati dal vendor, sono invece vulnerabili quando il sistema opera come SAML SP oppure IdP. Questo dettaglio conta perché un amministratore che abbia già aggiornato NetScaler per precedenti bollettini può trovarsi comunque all’interno di un intervallo colpito dalla nuova CVE. La gestione di CVE-2026-3055 sui NetScaler esposti aveva già mostrato quanto gli appliance edge richiedano cicli di verifica più rapidi rispetto alla manutenzione tradizionale basata sulla sola major release.

La priorità è alta anche senza trasformare la falla in un attacco già osservato

Il bollettino Citrix documenta una vulnerabilità critica corretta dal vendor e non deve essere trasformato, in assenza di una conferma specifica, nella prova di una campagna di exploitation. La distinzione è importante perché il contesto recente di NetScaler comprende vulnerabilità effettivamente sfruttate, ma CVE-2026-107406 va qualificata per ciò che è documentato oggi. La priorità resta elevata per la funzione del dispositivo: una RCE su ADC o Gateway può consentire esecuzione di codice sul livello che separa Internet dai servizi aziendali, mentre un DoS può interrompere accessi remoti e applicazioni pubblicate. Le precedenti compromissioni di NetScaler associate a esfiltrazione e ricerca di cookie di sessione mostrano perché la valutazione non possa fermarsi al punteggio CVSS: l’impatto reale dipende da ciò che l’appliance autentica, espone e instrada una volta inserita nell’architettura.

Citrix impone l’upgrade alle build corrette e include Secure Private Access Hybrid

La correzione passa dall’aggiornamento a 14.1-73.46 o successive, 13.1-64.29 o successive, 14.1-73.46 FIPS o successive e 13.1-37.283 o successive per i rami FIPS e NDcPP. Citrix specifica inoltre che i deployment Secure Private Access Hybrid che utilizzano istanze NetScaler sono interessati e devono aggiornare tali istanze, mentre i servizi cloud gestiti direttamente da Citrix e Adaptive Authentication vengono aggiornati dal fornitore. Il bollettino non propone una mitigazione sostitutiva dell’upgrade: il percorso operativo consiste quindi nell’inventariare le appliance customer-managed, verificare il ruolo SAML, confrontare la build effettiva con gli intervalli indicati e portare i sistemi alle release corrette. La scoperta viene attribuita a Michael Tucker, Chew Keong Tan e Alex Bernier del JPMorgan Chase XOR Team, insieme a Maxim Suhanov, segnale di quanto la ricerca sugli appliance perimetrali sia ormai rilevante anche per le grandi organizzazioni finanziarie.

Continua con:

Scansioni massive sulle VPN GlobalProtect e nuovi segnali sul perimetro esposto

Il problema NetScaler è la continuità del rischio sul perimetro

CVE-2026-107406 aggiunge un altro aggiornamento critico a una piattaforma che nel 2026 ha già richiesto più interventi urgenti. La differenza tra un NetScaler “aggiornato di recente” e un NetScaler realmente fuori dall’intervallo vulnerabile può essere di poche build, e in questo caso conta anche la funzione SAML configurata. Per questo il controllo non può fermarsi alla data dell’ultimo patching: deve verificare versione effettiva, ruolo SP o IdP e modello di gestione dell’istanza. Sugli appliance edge la superficie di rischio cambia più velocemente dei cicli ordinari di manutenzione e concentra servizi troppo sensibili per affidarsi a una verifica periodica generica. La finestra più utile per la difesa resta quella precedente a un’eventuale exploitation: identificare adesso le configurazioni esposte e applicare la build corretta evita che il prossimo allarme NetScaler inizi direttamente dalla fase di incident response.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto