Kritisk NetScaler-fejl kan føre til fjernudførelse af kode

Eskil Sørensen
09.10.2026 11:30
Citrix advarer om en sårbarhed, der rammer NetScaler ADC og Gateway i miljøer med SAML-konfigurationer.

Citrix har udsendt en sikkerhedsbulletin for den kritiske sårbarhed CVE-2026-107406 i NetScaler ADC og NetScaler Gateway. Fejlen har en CVSS v4-score på 9,5 og kan under bestemte konfigurationer føre til remote code execution (RCE) eller denial of service. I EU-sårbarhedsdatabasen har sårbarheden fået id EUVD-2026-95315.

En EPSS-score er ikke tilgængelig endnu.

Ifølge Citrix er der på nuværende tidspunkt ingen bekræftede tilfælde af aktiv udnyttelse, men virksomheden anbefaler, at berørte installationer opgraderes hurtigst muligt.

Det skriver Security Online.

Rammer SAML-integrationer

Sårbarheden skyldes en memory overflow-fejl og påvirker kun systemer, hvor NetScaler er konfigureret som enten SAML Service Provider (SP) eller SAML Identity Provider (IdP).

For nyere versioner er eksponeringen begrænset til NetScaler-konfigurationer, der fungerer som SAML IdP, mens ældre versioner er sårbare både som SP og IdP.

Følgende versioner er berørt:

  • NetScaler ADC og Gateway før 14.1-73.46
  • NetScaler ADC og Gateway før 13.1-64.29
  • FIPS-versioner før 14.1-73.46 FIPS
  • FIPS-versioner før 13.1.37.283 FIPS

Citrix oplyser samtidig, at Secure Private Access-hybridmiljøer med NetScaler kan være påvirket, mens Citrix-administrerede cloudtjenester og Adaptive Authentication ikke er berørt.

NetScaler er et attraktivt mål

NetScaler-enheder befinder sig typisk på kanten af organisationens netværk og fungerer ofte som adgangsportal til interne systemer, VPN-tjenester og identitetsinfrastruktur. Historisk har sårbarheder i NetScaler været attraktive mål for både statsstøttede aktører og cyberkriminelle grupper, fordi et kompromitteret system kan give adgang til følsomme netværksressourcer.

Citrix har endnu ikke offentliggjort tekniske detaljer om sårbarheden, hvilket sandsynligvis skal begrænse risikoen for hurtig udvikling af exploit-kode, inden organisationer når at installere opdateringerne.

Kontroller konfigurationen

Det fremgår, at organisationer bør undersøge, om deres NetScaler-miljø anvender SAML-konfigurationer. Citrix anbefaler specifikt at kontrollere konfigurationen for forekomsten af følgende objekter:

  • add authentication samlAction (SAML Service Provider)
  • add authentication samlIdPProfile (SAML Identity Provider)

Hvis en af disse konfigurationer findes på en berørt version, bør systemet opgraderes til en af de korrigerede udgivelser:

  • 14.1-73.46
  • 13.1-64.29
  • 14.1-73.46 FIPS
  • 13.1.37.283 FIPS

Selvom der endnu ikke er rapporteret aktiv udnyttelse, viser erfaringen, at kritiske sårbarheder i netværksvendte adgangsløsninger ofte tiltrækker betydelig interesse kort tid efter offentliggørelse. For organisationer med interneteksponerede NetScaler-installationer er opdatering derfor en nødvendighed. 

Sårbarhed