Citrix invita i clienti NetScaler a installare build aggiornate per CVE-2026-107406, un overflow di memoria che può portare a esecuzione di codice da remoto o a negazione del servizio.
La falla interessa gli appliance NetScaler ADC e NetScaler Gateway che eseguono versioni specifiche e sono configurati per le funzioni Security Assertion Markup Language. La vulnerabilità dipende sia dalla build sia dal fatto che l'appliance operi come Identity Provider (IdP) o Service Provider (SP) SAML.
Un report pubblicato il 9 ottobre 2026 definiva il problema critico e riportava la raccomandazione di Citrix di aggiornare i sistemi interessati il prima possibile. La data del bollettino Citrix originale non era indicata.
Citrix ha dichiarato di non aver trovato alcuna prova di sfruttamento in natura e di non essere a conoscenza di «exploit non mitigati» al momento della pubblicazione del bollettino. Si tratta di dichiarazioni dell'azienda, non di risultati verificati in modo indipendente.
L'esposizione cambia in base al ruolo SAML e alla build installata
La descrizione NVD identifica CVE-2026-107406 come un overflow di memoria che interessa NetScaler ADC e NetScaler Gateway. Lo sfruttamento potrebbe consentire l'esecuzione di codice sull'appliance colpito oppure causare una condizione di negazione del servizio e crash.
I requisiti di configurazione non sono identici in tutte le release interessate.
Per le seguenti build più vecchie, la vulnerabilità si applica quando l'appliance è configurato come SAML SP o come SAML IdP:
- NetScaler ADC e NetScaler Gateway precedenti alla 14.1-73.37
- NetScaler ADC 14.1-FIPS precedente alla 14.1-73.37 FIPS
- NetScaler ADC e NetScaler Gateway precedenti alla 13.1-64.23
- NetScaler ADC 13.1-FIPS precedente alla 13.1-NDcPP 13.1-37.279, secondo la formulazione della descrizione NVD disponibile
Alcuni intervalli successivi sono descritti come vulnerabili solo quando l'appliance opera come SAML IdP:
- NetScaler ADC e NetScaler Gateway da 14.1-73.37 a 14.1-73.41, inclusi
- NetScaler ADC 14.1-FIPS da 14.1-73.37 FIPS a 14.1-73.41 FIPS, inclusi
- NetScaler ADC e NetScaler Gateway da 13.1-64.23 a 13.1-64.28, inclusi
- NetScaler ADC 13.1-FIPS da 13.1-NDcPP 13.1-37.279 a 13.1- 37.282, inclusi, così come riportato nel testo NVD fornito
L'ultima voce combina in modo insolito etichette di prodotto e di versione. È riportata senza normalizzare il confine, perché farlo potrebbe cambiarne il significato.
Per CVE-2026-107406 non è disponibile alcun punteggio CVSS, vettore o classificazione CWE nei record citati. Di conseguenza, «critica» resta la definizione data dall'articolo di cronaca, non un livello di gravità confermato dai dati NVD disponibili.
Le versioni di aggiornamento indicate da Citrix
Secondo quanto riportato, Citrix invita a esaminare il proprio avviso e a portare i sistemi NetScaler interessati alle versioni raccomandate. Le destinazioni indicate sono:
- NetScaler ADC e NetScaler Gateway 14.1-73.46 e successive
- NetScaler ADC e NetScaler Gateway 13.1-64.29 e successive nel ramo 13.1
- NetScaler ADC 14.1-73.46 FIPS e successive nel ramo 14.1-FIPS
- NetScaler ADC 13.1.37.283 e successive nei rami 13.1-FIPS e 13.1-NDcPP
Queste indicazioni provengono da articoli di stampa che le attribuiscono a Citrix. Il bollettino del fornitore non era disponibile per il confronto.
Gli amministratori dovrebbero prima individuare la build esatta di ogni appliance NetScaler ADC e Gateway, quindi stabilire se ciascun sistema fornisce servizi SAML IdP o SP. Un inventario con soli nomi di prodotto non basta a determinare l'esposizione, perché la condizione di configurazione applicabile cambia in corrispondenza di specifici confini di build.
Anche l'accessibilità da internet non stabilisce di per sé la vulnerabilità. Secondo quanto riportato, Shadowserver monitora oltre 21.000 indirizzi IP esposti su internet con impronte NetScaler, tra cui poco più di 1.500 istanze Gateway e quasi 20.000 appliance NetScaler ADC.
La data di questo conteggio non è indicata. Inoltre non specifica quanti indirizzi corrispondano a honeypot, dispositivi già patchati o sistemi configurati nei ruoli SAML interessati. Per questo non può essere considerato un totale di dispositivi vulnerabili.
Le recenti falle di NetScaler sono già entrate nel catalogo KEV
CVE-2026-107406 segue diverse vulnerabilità di NetScaler collegate a sfruttamenti segnalati nel corso del 2026.
A marzo Citrix ha esortato i clienti a installare le patch per CVE-2026-3055 e CVE-2026-4368. Il report del 9 ottobre afferma che gli attaccanti hanno iniziato a sfruttarle pochi giorni dopo quell'avviso.
CVE-2026-3055 è una lettura fuori dai limiti (CWE-125) causata da una validazione insufficiente dell'input quando NetScaler opera come SAML IdP. Il punteggio CVSS 3.1 è 9,8, con vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. La CISA l'ha aggiunta al catalogo delle Known Exploited Vulnerabilities il 30 marzo 2026, fissando al 2 aprile 2026 la scadenza per la risoluzione da parte delle agenzie federali statunitensi.
CVE-2026-4368 è una race condition (CWE-362). Può causare uno scambio di sessioni utente sugli appliance configurati come Gateway – SSL VPN, ICA Proxy, CVPN o RDP Proxy – oppure come server virtuale AAA.
A settembre Citrix ha rilasciato aggiornamenti per CVE-2026-88771 e CVE-2026-88772, entrambe segnalate come zero-day sfruttate attivamente. La CISA le ha inserite nel KEV il 27 settembre 2026, con scadenza federale fissata al 30 settembre 2026.
Il punteggio CVSS di CVE-2026-88771 è 9,8 e può consentire a un attaccante non autenticato di eseguire comandi arbitrari. CVE-2026-88772 ha un punteggio di 8,1 e può portare a esecuzione di codice da remoto o a negazione del servizio. Le cronache sugli attacchi associati descrivono web shell, malware di tunneling, furto di credenziali, accesso root e movimenti verso le reti interne. Questi dettagli successivi allo sfruttamento non fanno parte dei record NVD citati.
All'inizio di ottobre Citrix ha rilasciato aggiornamenti d'emergenza per CVE-2026-88779. La CISA l'ha inserita nel KEV il 4 ottobre 2026, concedendo alle agenzie federali fino al 7 ottobre 2026 per la risoluzione.
Il punteggio CVSS di CVE-2026-88779 è 7,5, con vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, che registra un impatto sulla disponibilità senza impatto su riservatezza o integrità. Secondo quanto riportato, ricercatori e amministratori hanno affermato che la falla potrebbe anche consentire l'esecuzione di codice da remoto, ma questa affermazione non è confermata dal vettore citato.
Altre due vulnerabilità Citrix sono entrate nel KEV nei 90 giorni precedenti: CVE-2026-8452 il 26 agosto 2026 e CVE-2026-19490 il 9 settembre 2026.
I requisiti KEV si applicano alle vulnerabilità sfruttate in precedenza
I record disponibili non attestano una voce KEV per CVE-2026-107406. Questo risultato limitato non va interpretato come prova che la vulnerabilità sia assente dal catalogo completo.
Per CVE-2026-3055, la CISA ha richiesto alle agenzie federali di applicare le mitigazioni del fornitore, seguire le indicazioni applicabili di BOD 22-01 per i servizi cloud oppure interrompere l'uso del prodotto se le mitigazioni non erano disponibili.
Per CVE-2026-88771, CVE-2026-88772 e CVE-2026-88779, la CISA ha richiesto le mitigazioni indicate dal fornitore e la conformità a BOD 26-04 Prioritizing Security Updates Based on Risk e ai suoi Forensics Triage Requirements. Le indicazioni prevedono anche il trattamento applicabile di BOD 26-04 per i servizi cloud oppure l'interruzione dell'uso del prodotto se le mitigazioni non sono disponibili, insieme alla valutazione dell'esposizione su internet di ciascun asset.
Queste prescrizioni e scadenze si applicano alle agenzie federali statunitensi. L'inserimento delle CVE precedenti nel KEV da parte della CISA attesta lo sfruttamento noto di quelle specifiche vulnerabilità, non di CVE-2026-107406.
Il report del 9 ottobre afferma inoltre che, dal novembre 2021, la CISA ha segnalato 27 vulnerabilità Citrix sfruttate attivamente, di cui sette usate in attacchi ransomware. Questo dato aggregato non è stato verificato in modo indipendente sul catalogo completo.
Verifiche immediate per gli operatori di NetScaler
Le organizzazioni che utilizzano NetScaler ADC o Gateway dovrebbero associare ogni appliance alla versione esatta e al ruolo SAML. I sistemi che rientrano nelle condizioni IdP o SP applicabili dovrebbero essere aggiornati a 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS o 13.1.37.283, in base al ramo.
I team dovrebbero inoltre verificare che la risoluzione delle precedenti vulnerabilità NetScaler inserite nel KEV sia completa. Il loro sfruttamento confermato e le scadenze federali ormai trascorse sono separati dalla dichiarazione attuale di Citrix secondo cui non ha osservato attacchi contro CVE-2026-107406.
Per la falla appena segnalata, l'indicazione operativa supportata è semplice: individuare gli appliance interessati con SAML abilitato e applicare l'aggiornamento raccomandato da Citrix.




