Citrix издаде бюлетин CTX697191 на 8 октомври: препълване на паметта с оценка 9.5, което води до изпълнение на код или отказ на услугата. Засегнат е NetScaler, настроен като SAML SP или IdP, а при IdP попадат и версиите от последните две надграждания. Бюлетинът не пише за експлоатация.
- 8 октомври 2026: Citrix издава бюлетин CTX697191 за CVE-2026-107406 в NetScaler ADC и Gateway. Препълване на паметта (CWE-119), изпълнение на код или отказ на услугата, CVSS v4.0 9.5.
- Условие: устройството е настроено като SAML SP или SAML IdP. При IdP са засегнати и 14.1-73.37 до 14.1-73.41, и 13.1-64.23 до 13.1-64.28; при SP или IdP е засегнато всичко преди 14.1-73.37 и 13.1-64.23.
- Поправките: 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS и 13.1-37.283 за FIPS и NDcPP. Бюлетинът не казва, че дупката се експлоатира; оценка от NVD още няма.
14.1-73.41 беше версията, към която те пратихме на 4 октомври. Ако NetScaler ти е настроен като SAML IdP, днес тя е в списъка на засегнатите.
Два въпроса решават всичко. Има ли SAML на твоя NetScaler. И ако има, в каква роля: като SP той приема вход, удостоверен другаде, като IdP сам удостоверява хората за други приложения.
Бюлетинът дава проверка в конфигурацията. Ред add authentication samlAction значи SP. Ред add authentication samlIdPProfile значи IdP. Нямаш нито един от двата и условието на Citrix не е изпълнено.
Оттам идва неприятната част. Ако си на 14.1-73.37 до 73.41 или на 13.1-64.23 до 64.28, дупката е твоя само при IdP. Ако си по-стар, тя е твоя и при SP. Версиите, към които пращаха предишните два бюлетина, не стигат за този, който държи IdP.
Какво още не знам. Бюлетинът не споменава експлоатация. Това не значи, че я няма. Допълнителното ръководство на Citrix в общността ѝ не успях да отворя, сървърът върна забрана за достъп, и затова не го цитирам.
Целта вече е 14.1-73.46 или 13.1-64.29, а за FIPS 14.1-73.46 FIPS или 13.1-37.283. Първо двата реда в конфигурацията, после версията.