← Alle artikelen

Kritiek NetScaler-lek CVE-2026-107406: deze updates lossen het op

Illustratie van een netwerkgateway met een groen beveiligingsschild voor de NetScaler-beveiligingsupdate.

Citrix heeft een beveiligingsupdate uitgebracht voor een kritiek lek in NetScaler ADC en NetScaler Gateway. CVE-2026-107406 kan bij bepaalde SAML-configuraties leiden tot het uitvoeren van code op afstand of het uitvallen van de dienst. Beheerders moeten getroffen systemen zo snel mogelijk bijwerken.

De kwetsbaarheid betreft een memory overflow en heeft een CVSS v4-score van 9,5. Daarmee verdient de update hoge prioriteit. De gevolgen hangen af van de firmwareversie en de gebruikte SAML-configuratie.

Wanneer is een omgeving kwetsbaar?

Het Citrix-bulletin CTX697191 onderscheidt twee SAML-rollen: Identity Provider (IdP) en Service Provider (SP). De getroffen configuratie verschilt per build:

VersiereeksSAML SP óf IdP getroffenAlleen SAML IdP getroffen
14.1 ADC/GatewayVóór 14.1-73.3714.1-73.37 t/m 14.1-73.41
14.1-FIPS ADCVóór 14.1-73.37 FIPS14.1-73.37 t/m 14.1-73.41 FIPS
13.1 ADC/GatewayVóór 13.1-64.2313.1-64.23 t/m 13.1-64.28
13.1-FIPS/NDcPP ADCVóór 13.1-37.27913.1-37.279 t/m 13.1-37.282

Het advies geldt voor zelfbeheerde appliances, ook binnen Secure Private Access Hybrid. Citrix verzorgt updates van de door Citrix beheerde clouddiensten en Adaptive Authentication.

Oplossing: installeer een gerepareerde build

Werk bij naar onderstaande build of een latere ondersteunde release binnen dezelfde reeks:

  • ADC/Gateway 14.1: 14.1-73.46.
  • ADC/Gateway 13.1: 13.1-64.29.
  • ADC 14.1-FIPS: 14.1-73.46 FIPS.
  • ADC 13.1-FIPS/NDcPP: 13.1.37.283.

Controleer de SAML-configuratie

Zoek volgens Citrix in de bestaande configuratie naar add authentication samlAction voor SAML SP en add authentication samlIdPProfile voor SAML IdP. Dit zijn zoektermen voor bestaande configuratieregels, geen opdrachten om nu uit te voeren. Vergelijk de gevonden rol met de build in de tabel.

Bijwerken zonder NetScaler Console service

NetScaler Console service is niet nodig om deze beveiligingsupdate te installeren. Een standalone MPX- of VPX-appliance kun je rechtstreeks via de eigen beheerinterface bijwerken.

  1. Maak een back-up van de configuratie en benodigde bestanden. Controleer het ondersteunde upgradepad, de release notes, beschikbare schijfruimte en licentievereisten.
  2. Download de officiële firmware voor jouw appliance en versiereeks. Kies een build met de oplossing uit het Citrix-bulletin.
  3. Log in op de beheerinterface van de appliance en ga naar System → System Upgrade.
  4. Selecteer het firmwarebestand en volg de upgradeprocedure, inclusief de vereiste herstart. Plan bij een standalone appliance een onderhoudsvenster: tijdens de herstart zijn de diensten onderbroken.
  5. Controleer na afloop de actieve build en test SAML-aanmelding, Gateway-toegang en de gepubliceerde applicaties.

Raadpleeg de officiële upgradehandleiding voor een standalone appliance voor de volledige procedure en voorwaarden.

Twee appliances in een HA-opstelling

Werk een HA-paar gefaseerd bij: eerst de secundaire node, vervolgens een gecontroleerde failover naar de bijgewerkte node en daarna de oorspronkelijke primaire node. Controleer tussendoor de gezondheid van beide nodes en de werking van de diensten. Verifieer na afloop de builds, HA-status en configuratiesynchronisatie.

Dit is de volgorde op hoofdlijnen. Volg de officiële HA-upgradeprocedure voor de vereiste HA-instellingen en controles. Werk beide nodes niet gelijktijdig bij en houd rekening met mogelijke sessieonderbrekingen bij failover.

Bijwerken via NetScaler Console

Gebruik je NetScaler Console service? Open in het Security Advisory-dashboard CVE Detection → Impacted Instances en zoek op CVE-2026-107406. Selecteer de getroffen instances en kies Proceed to upgrade workflow. Volgens de officiële herstelprocedure bestaat de oplossing voor dit lek uit het upgraden naar een release en build met de fix.

Een geslaagde update herstelt de kwetsbare software, maar bewijst niet dat een omgeving eerder onaangetast is gebleven. Laat verdachte gebeurtenissen onderzoeken als daar aanwijzingen voor zijn.

Inhoud gecontroleerd op 9 oktober 2026. Controleer vóór uitvoering het actuele Citrix-bulletin op aanvullingen.