Citrix meldt een nieuwe kritieke kwetsbaarheid in NetScaler. Hierdoor lopen gebruikers mogelijk risico op ddos-aanvallen en aanvallen waarbij op afstand code uit te voeren is. Het bedrijf roept gebruikers op om zo snel mogelijk de nieuwste versie van de webmanagement- en beveiligingstool te installeren. Voor zover bekend wordt de kwetsbaarheid niet actief uitgebuit.
Kwetsbaarheid CVE-2026-107406 heeft een CVSSv4-score van 9,5/10 en is daarmee zeer kritiek. Het gaat specifiek om een kwetsbaarheid in de NetScaler Application Delivery Controller (ADC) en NetScaler Gateway. Met deze diensten kunnen organisaties via een externe server inkomend websiteverkeer verdelen. Via de NetScaler Gateway kunnen gebruikers op afstand toegang krijgen tot bedrijfssystemen.
Volgens Citrix zijn NetScaler ADC- en Gateway-apparaten alleen kwetsbaar als ze een bepaalde configuratie hebben. De systemen moeten geconfigureerd zijn als Security Assertion Markup Language (SAML), Identity Provider (IdP) of Service Provider. Klanten moeten de onderstaande versies zo snel mogelijk updaten:
| Versie | Updaten naar |
| Citrix NetScaler ADC and NetScaler Gateway | 14.1-73.46 en nieuwer |
| Citrix NetScaler ADC and Citrix NetScaler Gateway | 13.1-64.29 en nieuwer |
| Citrix NetScaler ADC 14.1-FIPS | 14.1-73.46 FIPS en nieuwer |
| Citrix NetScaler ADC 13.1-FIPS en 13.1-NDcPP | 13.1.37.283 en nieuwer |
Er zijn weinig details bekend over de exacte aard van de kwetsbaarheid. Wel laat Citrix weten dat het gaat om een geheugenoverflow. Bij dit soort kwetsbaarheden schrijft software meer data naar het geheugen dan er ruimte voor is. De 'overflow' van data wordt vervolgens ergens anders opgevangen. Als de data op een bepaalde kwaadwillende manier gestructureerd is, kan dat een systeem breken of zorgen voor andere onbedoelde effecten.
Citrix vaak in het nieuws
Citrix is vaak in het nieuws vanwege beveiligingsincidenten. De NetScaler-toepassing wordt massaal door grote bedrijven gebruikt. Als daarin een kwetsbaarheid blijkt te zitten, heeft dat vaak grote gevolgen. Zo werden de Nederlandse Rijksoverheid en Nederlandse ziekenhuizen slachtoffer van uitgebuite kwetsbaarheden in de software.
:strip_icc():strip_exif()/u/363684/crop5a94015aa1bd1_cropped.jpeg?f=community)
/u/481095/crop56df1917f3945_cropped.png?f=community)
/u/96077/crop5b8d7c89bae9d_cropped.png?f=community)
:strip_icc():strip_exif()/u/440019/crop5aa7bdc8528cb_cropped.jpeg?f=community)
/u/2384058/crop690f922f9407c_cropped.png?f=community)
:strip_exif()/u/53522/crop583d477015a24.gif?f=community)
:strip_icc():strip_exif()/u/112916/51.jpg?f=community)
:strip_icc():strip_exif()/u/559112/crop648d83b854457_cropped.jpg?f=community)
:strip_icc():strip_exif()/u/13256/Reacher.jpg?f=community)
:strip_icc():strip_exif()/u/97486/crop5d2ae1c7d10b2_cropped.jpeg?f=community)
/u/11437/wandcontactdoos.png?f=community)