Rilevata vulnerabilità in prodotti Citrix NetScaler (AL02/261009/CSIRT-ITA)
Data:
9 Ottobre 2026
Impatto Sistemico
Alto (66.02)
Sintesi
Citrix ha rilasciato aggiornamenti di sicurezza per risolvere una vulnerabilità con gravità “critica” presente nei prodotti NetScaler ADC e Gateway. Tale vulnerabilità, sfruttabile solo quando le funzionalità SAML sono abilitate sui prodotti target, potrebbe consentire ad un utente malintenzionato remoto di eseguire codice arbitrario o di compromettere la disponibilità del servizio sui sistemi interessati.
Tipologia
- Remote Code Execution
- Denial of Service
Prodotti e/o versioni affette
NetScaler ADC configurati come SAML IdP
- versioni dalla 14.1-73.37 alla 14.1-73.41 (inclusa)
- 14.1-FIPS, versioni dalla 14.1-73.37 FIPS alla 14.1-73.41 FIPS (inclusa)
- versioni dalla 13.1-64.23 alla 13.1-64.28 (inclusa)
- 13.1-FIPS, versioni dalla 13.1-NDcPP 13.1-37.279 alla 13.1-37.282 (inclusa)
NetScaler Gateway configurati come SAML IdP
- versioni dalla 14.1-73.37 alla 14.1-73.41 (inclusa)
- versioni dalla 13.1-64.23 alla 13.1-64.28 (inclusa)
NetScaler ADC configurati come SAML SP o SAML IdP
- versioni precedenti alla 14.1-73.37
- 14.1-FIPS, versioni precedenti alla 14.1-73.37 FIPS
- versioni precedenti alla 13.1-64.23
- 13.1-FIPS, versioni precedenti alla 13.1-NDcPP 13.1-37.279
NetScaler Gateway configurati come SAML SP o SAML IdP
- versioni precedenti alla 14.1-73.37
- versioni precedenti alla 13.1-64.23
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare tempestivamente i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza e della documentazione di supporto pubblicata dal produttore e riportati nella sezione Riferimenti.
Riferimenti
- https://community.citrix.com/techzone-blogs/110_security-updates/protecting-customers-immediate-guidance-for-cve-2026-107406-in-netscaler-adc-and-netscaler-gateway-r1631/
- https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697191
CVE
| CVE-ID |
|---|
| CVE-2026-107406 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 09-10-2026 | 09/10/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
9 Ottobre 2026, 09:56
CSIRT Toscana