Citrix exhorte les clients NetScaler à installer les builds mis à jour pour CVE-2026-107406, une vulnérabilité de dépassement de mémoire pouvant entraîner une exécution de code à distance ou un déni de service.
La faille touche les appliances NetScaler ADC et NetScaler Gateway qui exécutent certaines versions et sont configurées pour les fonctions Security Assertion Markup Language (SAML). Qu'une appliance soit vulnérable dépend à la fois de sa build et de son rôle, fournisseur d'identité SAML (IdP) ou fournisseur de services SAML (SP).
Un rapport publié le 9 octobre 2026 qualifiait la faille de critique et relayait la recommandation de Citrix de mettre à niveau les systèmes touchés dès que possible. La date du bulletin Citrix sous-jacent n'était pas précisée.
Citrix indique n'avoir trouvé aucune preuve d'exploitation dans la nature et ne connaître aucun « exploit non atténué » au moment de la publication de son bulletin. Il s'agit de déclarations de l'entreprise, et non de constats confirmés de manière indépendante.
L'exposition varie selon le rôle SAML et la build installée
La description NVD identifie CVE-2026-107406 comme un dépassement de mémoire affectant NetScaler ADC et NetScaler Gateway. Son exploitation pourrait permettre l'exécution de code sur l'appliance ciblée ou provoquer un déni de service et des plantages.
Les conditions de configuration ne sont pas les mêmes pour toutes les versions concernées.
Pour les builds plus anciens suivants, la vulnérabilité s'applique lorsque l'appliance est configurée soit comme SAML SP, soit comme SAML IdP :
- NetScaler ADC et NetScaler Gateway antérieurs à 14.1-73.37
- NetScaler ADC 14.1-FIPS antérieur à 14.1-73.37 FIPS
- NetScaler ADC et NetScaler Gateway antérieurs à 13.1-64.23
- NetScaler ADC 13.1-FIPS antérieur à 13.1-NDcPP 13.1-37.279, selon la formulation de la description NVD disponible
Plusieurs intervalles ultérieurs sont décrits comme vulnérables uniquement lorsque l'appliance fonctionne comme IdP SAML :
- NetScaler ADC et NetScaler Gateway de 14.1-73.37 à 14.1-73.41 inclus
- NetScaler ADC 14.1-FIPS de 14.1-73.37 FIPS à 14.1-73.41 FIPS inclus
- NetScaler ADC et NetScaler Gateway de 13.1-64.23 à 13.1-64.28 inclus
- NetScaler ADC 13.1-FIPS de 13.1-NDcPP 13.1-37.279 à 13.1- 37.282 inclus, tel qu'il apparaît dans le texte NVD fourni
La dernière entrée associe les libellés de produit et de version de manière inhabituelle. Elle est reproduite sans normalisation de la frontière, car cela pourrait en modifier le sens.
Aucun score CVSS, vecteur ou classification CWE pour CVE-2026-107406 n'est disponible dans les enregistrements cités. Par conséquent, « critique » reste la qualification du rapport d'actualité et non une note de gravité confirmée par les données NVD disponibles.
Les versions cibles de mise à niveau indiquées par Citrix
La consigne rapportée de Citrix est de consulter son avis et de faire passer les systèmes NetScaler touchés aux versions recommandées. Les versions de destination indiquées sont :
- NetScaler ADC et NetScaler Gateway 14.1-73.46 et ultérieures
- NetScaler ADC et NetScaler Gateway 13.1-64.29 et ultérieures dans la branche 13.1
- NetScaler ADC 14.1-73.46 FIPS et ultérieures dans la branche 14.1-FIPS
- NetScaler ADC 13.1.37.283 et ultérieures dans les branches 13.1-FIPS et 13.1-NDcPP
Ces cibles proviennent d'articles qui les attribuent à Citrix. L'avis du fournisseur lui-même n'était pas disponible pour comparaison.
Les administrateurs doivent d'abord identifier la build exacte de chaque appliance NetScaler ADC et Gateway, puis déterminer si chaque système assure des services SAML IdP ou SP. Un inventaire qui ne contient que les noms de produits ne permet pas de déterminer l'exposition, car la condition de configuration applicable change à des limites de build précises.
L'accessibilité depuis Internet ne suffit pas non plus à établir une vulnérabilité. Selon les informations rapportées, Shadowserver suit plus de 21 000 adresses IP exposées sur Internet présentant des empreintes NetScaler, dont un peu plus de 1 500 instances Gateway et près de 20 000 appliances NetScaler ADC.
La date de ce décompte n'est pas indiquée. Il ne précise pas non plus combien d'adresses correspondent à des pots de miel, à des appareils corrigés ou à des systèmes configurés dans les rôles SAML concernés. Il ne peut donc pas être considéré comme un total d'appareils vulnérables.
Plusieurs failles NetScaler récentes figurent déjà au catalogue KEV
CVE-2026-107406 succède à plusieurs vulnérabilités NetScaler liées à des exploitations signalées en 2026.
En mars, Citrix a invité ses clients à corriger CVE-2026-3055 et CVE-2026-4368. Le rapport du 9 octobre indique que des attaquants ont commencé à les exploiter quelques jours après cet avertissement.
CVE-2026-3055 est une lecture hors limites (CWE-125) causée par une validation d'entrée insuffisante lorsque NetScaler fonctionne comme IdP SAML. Son score CVSS 3.1 est 9,8, avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. La CISA l'a ajoutée au catalogue des vulnérabilités connues exploitées (KEV) le 30 mars 2026 et a fixé au 2 avril 2026 l'échéance de remédiation pour les agences fédérales américaines.
CVE-2026-4368 est une condition de concurrence (CWE-362). Elle peut provoquer un mélange de sessions utilisateur sur les appliances configurées comme Gateway (SSL VPN, ICA Proxy, CVPN ou RDP Proxy) ou comme serveur virtuel AAA.
Citrix a publié des correctifs en septembre pour CVE-2026-88771 et CVE-2026-88772, tous deux signalés comme des zero-days activement exploités. La CISA les a inscrites au catalogue KEV le 27 septembre 2026, avec une échéance fédérale fixée au 30 septembre 2026.
CVE-2026-88771 affiche un score CVSS de 9,8 et peut permettre à un attaquant non authentifié d'exécuter des commandes arbitraires. CVE-2026-88772 porte un score de 8,1 et peut conduire à une exécution de code à distance ou à un déni de service. Les reportages sur les attaques associées décrivent des web shells, des logiciels malveillants de tunnelisation, le vol d'identifiants, un accès root et des déplacements vers les réseaux internes. Ces détails post-exploitation ne figurent pas dans les enregistrements NVD cités.
Plus tôt en octobre, Citrix a publié des mises à jour d'urgence pour CVE-2026-88779. La CISA l'a ajoutée au catalogue KEV le 4 octobre 2026 et a accordé aux agences fédérales jusqu'au 7 octobre 2026 pour la corriger.
CVE-2026-88779 a un score CVSS de 7,5 et le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, qui indique un impact sur la disponibilité sans impact sur la confidentialité ni sur l'intégrité. Selon des chercheurs et des administrateurs, la faille pourrait aussi permettre l'exécution de code à distance, mais cette affirmation n'est pas confirmée par le vecteur cité.
Deux autres vulnérabilités Citrix ont été ajoutées au catalogue KEV au cours des 90 jours précédents : CVE-2026-8452 le 26 août 2026 et CVE-2026-19490 le 9 septembre 2026.
Les exigences du catalogue KEV s'appliquent aux vulnérabilités exploitées antérieures
Les enregistrements disponibles ne permettent pas d'établir une entrée KEV pour CVE-2026-107406. Ce résultat limité ne doit pas être interprété comme la preuve que la vulnérabilité est absente du catalogue complet.
Pour CVE-2026-3055, la CISA exigeait des agences fédérales qu'elles appliquent les mesures d'atténuation du fournisseur, suivent la directive BOD 22-01 applicable aux services cloud, ou cessent d'utiliser le produit si ces mesures n'étaient pas disponibles.
Pour CVE-2026-88771, CVE-2026-88772 et CVE-2026-88779, la CISA exigeait les mesures d'atténuation indiquées par le fournisseur, la conformité à BOD 26-04 Prioritizing Security Updates Based on Risk et à ses Forensics Triage Requirements. La consigne impose aussi le traitement applicable de BOD 26-04 pour les services cloud, ou l'arrêt de l'utilisation du produit si les mesures d'atténuation ne sont pas disponibles, ainsi que l'évaluation de l'exposition sur Internet de chaque actif.
Ces prescriptions et échéances s'appliquent aux agences fédérales américaines. L'inscription par la CISA des CVE précédentes au catalogue KEV établit l'exploitation connue de ces vulnérabilités précises, et non celle de CVE-2026-107406.
Le rapport du 9 octobre indique par ailleurs que la CISA a signalé 27 vulnérabilités Citrix activement exploitées depuis novembre 2021, dont sept utilisées dans des attaques par rançongiciel. Ce total n'a pas été vérifié indépendamment par rapport au catalogue complet.
Vérifications immédiates pour les administrateurs NetScaler
Les organisations qui exploitent NetScaler ADC ou Gateway doivent associer chaque appliance à sa version exacte et à son rôle SAML. Les systèmes entrant dans les conditions IdP ou SP applicables doivent être mis à niveau vers 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS ou 13.1.37.283, selon leur branche.
Les équipes doivent aussi vérifier que la correction des vulnérabilités NetScaler antérieures inscrites au catalogue KEV est complète. Leur exploitation confirmée et les échéances fédérales expirées sont distinctes de la déclaration actuelle de Citrix, selon laquelle l'entreprise n'a observé aucune attaque visant CVE-2026-107406.
Pour la faille nouvellement signalée, la consigne opérationnelle étayée est simple : repérer les appliances concernées dotées de SAML et appliquer la mise à niveau recommandée par Citrix.




