Citrix, NetScaler'da SAML yapılandırmasında kod çalıştıran kritik açık için acil yama istedi
Citrix, SAML için yapılandırılmış NetScaler ADC ve Gateway cihazlarında uzaktan kod çalıştırmaya veya hizmet dışı bırakmaya yol açabilen CVSS 9.5 puanlı CVE-2026-107406 açığını kapattı.
Kısaca
- The Hacker News'e göre CVE-2026-107406, CVSS 9.5 puanlı bir bellek taşması açığı.
- Yalnızca SAML kimlik sağlayıcısı (IdP) veya hizmet sağlayıcısı (SP) olarak yapılandırılmış cihazlar etkileniyor.
- Düzeltilmiş sürümler arasında NetScaler ADC ve Gateway 14.1-73.46 ile 13.1-64.29 ve sonrası yer alıyor.
- Citrix istismardan haberdar olmadığını söylüyor; ancak üç başka NetScaler açığı aktif olarak istismar ediliyor.
Citrix, NetScaler ADC ve NetScaler Gateway cihazlarında SAML kimlik doğrulaması için yapılandırılmış sistemlerde uzaktan kod çalıştırmaya veya hizmet dışı bırakmaya yol açabilen kritik bir bellek taşması açığını kapattı ve yöneticilerden cihazlarını derhal güncellemelerini istedi. The Hacker News'in aktardığına göre CVE-2026-107406 olarak izlenen açığın CVSS puanı 9.5. Yama, Citrix'in başka bir NetScaler sıfırıncı gün açığı için acil güncelleme yayımlamasından yalnızca günler sonra geldi.
Neler oldu?
Citrix, 9 Ekim'de yayımladığı CTX697191 numaralı bültende açığın "belirli yapılandırma koşullarında uzaktan kod çalıştırmaya veya hizmet dışı bırakmaya" yol açabileceği uyarısında bulundu. BleepingComputer'ın aktardığına göre şirket, müşterilerinden bülteni incelemelerini ve etkilenen cihazları mümkün olan en kısa sürede güncellemelerini istedi. SecurityWeek de Citrix'in acil yama çağrısı yaptığını bildirdi.
Her iki yayının aktardığı bültene göre Citrix, yayım tarihi itibarıyla CVE-2026-107406'nın istismar edildiğine dair bir bilgiye sahip değil. The Hacker News, açığın JPMorgan Chase XOR ekibinden Michael Tucker, Chew Keong Tan ve Alex Bernier ile Maxim Suhanov tarafından bildirildiğini yazdı.
Teknik detaylar
Açık yalnızca cihaz SAML kimlik sağlayıcısı (IdP) veya SAML hizmet sağlayıcısı (SP) olarak yapılandırıldığında istismar edilebiliyor. The Hacker News'e göre yöneticiler yapılandırmalarında add authentication samlAction (SP) ve add authentication samlIdPProfile (IdP) ifadelerini arayarak durumlarını kontrol edebilir.
SAML IdP olarak yapılandırıldığında etkilenen sürümler arasında NetScaler ADC ve Gateway 14.1-73.37 ile 14.1-73.41 arası ve 13.1-64.23 ile 13.1-64.28 arası sürümler ile bunlara karşılık gelen FIPS ve NDcPP sürümleri bulunuyor. 14.1-73.37 ve 13.1-64.23 öncesindeki eski sürümler ise hem IdP hem de SP yapılandırmasında etkileniyor. The Hacker News'e göre NetScaler kullanan Secure Private Access Hybrid kurulumları da risk altında.
Kimler etkileniyor?
BleepingComputer'ın Shadowserver verilerine dayanarak aktardığına göre internete açık 21 binden fazla IP adresi NetScaler olarak tanımlanıyor; bunların yaklaşık 1.500'ü Gateway, 20 bine yakını ADC. Ancak bunların ne kadarının yamalı, tuzak sistem ya da SAML kullanmayan cihaz olduğu bilinmiyor.
Yakın geçmiş riski artırıyor. The Hacker News, CVE-2026-88771, CVE-2026-88772 ve CVE-2026-88779 açıklarının aktif olarak istismar edildiğini hatırlattı. BleepingComputer ise CISA'nın Kasım 2021'den bu yana aktif istismar edilen 27 Citrix açığını listelediğini, bunlardan yedisinin fidye yazılımı saldırılarında kullanıldığını belirtti.
Ne yapmalı?
Citrix, müşterilerin şu sürümlere geçmesi gerektiğini belirtiyor: NetScaler ADC ve Gateway 14.1-73.46 ve sonrası, 13.1 serisinde 13.1-64.29 ve sonrası, NetScaler ADC 14.1-FIPS 14.1-73.46 FIPS ve sonrası ile 13.1-FIPS ve 13.1-NDcPP 13.1.37.283 ve sonrası. NetScaler üzerinde SAML kullanan kurumlar bu cihazlara öncelik vermeli; ekim başındaki acil sürümleri yükleyen ekipler de korunduklarını varsaymak yerine en yeni sürümde olduklarını doğrulamalı.
İlgili CVE kayıtları
Kaynaklar
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



