Kyberturvallisuuskeskus

Citrix Netscaler ADC ja Gateway -tuotteessa kriittinen haavoittuvuus

9. lokakuuta 2026 klo 8.03

Citrix on julkaissut Netscaler ADC ja Gateway -tuotteeseen kriittisen haavoittuvuuden, joka mahdollistaa etäkoodin suorittamisen tai palvelunestohyökkäyksen, mikäli laite on määritetty toimimaan SAML-palveluntarjoajana (SP) tai identiteetintarjoajana (IdP) tietyissä ohjelmistoversioissa. Organisaatioiden tulisi asentaa valmistajan julkaisemat korjauspäivitykset viipymättä.

Haavoittuvuuden yhteenveto

  • Haavoittuvuus: 34/2026
  • Tunnisteet: CVE-2026-107406
  • Vakavuus: 9.5 (CVSS 4.0, kriittinen)
  • Kohde: Citrix Netscaler ADC ja Gateway
  • Vaikutus: Haavoittuvuus mahdollistaa etäkoodin suorittamisen sekä palvelunestohyökkäyksen kohdelaitteessa
  • Korjaustoimet: Päivitä tuotteet viimeisimpään versioon

Haavoittuvuuden kohde

Haavoittuvuus koskee seuraavia Netscaler ADC ja Gateway tuotteita, kun laite on konfiguroitu SAML IdP:ksi:

- NetScaler ADC ja NetScaler Gateway -versio 14.1-73.37 - 14.1-73.41
- NetScaler ADC 14.1-FIPS -versio 14.1-73.37 - 14.1-73.41
- NetScaler ADC ja Gateway -versio 13.1-64.23 - 13.1-64.28
- NetScaler ADC 13.1-FIPS -versio 13.1-NDcPP 13.1-37.279 - 13.1-37.282

Haavoittuvuus koskee seuraavia Netscaler Netscaler ADC ja Gateway -tuotteita, kun laite on konfiguroitu SAML SP- tai SAML IdP:ksi:

- NetScaler ADC ja NetScaler Gateway ennen versiota 14.1-73.37
- NetScaler ADC 14.1-FIPS ennen versiota 14.1-73.37 FIPS
- NetScaler ADC ja NetScaler Gateway ennen versiota 13.1-64.23
- NetScaler ADC 13.1-FIPS / NDcPP ennen versiota 13.1-37.279

Myös Secure Private Access Hybrid -ympäristöt, joissa käytetään NetScaler-instansseja, ovat haavoittuvia.

Mistä on kysymys?

Citrix on julkaissut Netscaler ADC ja Gateway tuotteisiinsa päivityksen, joka korjaa kriittisen haavoittuvuuden. CVE-2026-107406 mahdollistaa etäkoodin suorittamisen kohdelaitteessa sekä palvelunestohyökkäyksen. Haavoittuvuuden hyväksikäyttö edellyttää, että NetScaler ADC tai NetScaler Gateway on määritetty käyttämään SAML-todennusta palveluntarjoajana (SP) tai identiteetintarjoajana (IdP) tuotekohtaisesti määritellyissä kokoonpanoissa.

Tämän tiedotteen julkaisuhetkellä valmistaja ei ole kertonut haavoittuvuuden aktiivisesta hyväksikäytöstä.

Mitä voin tehdä?

Cloud Software Group suosittelee, että kaikki haavoittuvuuden vaikutuspiirissä olevat NetScaler ADC- ja NetScaler Gateway -asiakkaat päivittävät tuotteensa korjattuihin versioihin mahdollisimman pian.

Korjaukset sisältyvät alla listattuihin ja niitä uudempiin ohjelmistoversioihin.

- Citrix NetScaler ADC and Citrix NetScaler Gateway 14.1-73.46 ja uudemmat versiot
- Citrix NetScaler ADC and Citrix NetScaler Gateway 13.1-64.29 ja uudemmat versiot
- Citrix NetScaler ADC 14.1-FIPS 14.1-73.46 FIPS ja uudemmat versiot
- Citrix NetScaler ADC 13.1-FIPS and 13.1-NDcPP 13.1.37.283 ja uudemmat versiot