Citrix NetScaler-ийн критикал эмзэг байдлыг арилгах яаралтай засвар гаргалаа

Published:

Энэхүү мэдээ, нийтлэлийг хиймэл оюун боловсруулав.

NetScaler ADC болон NetScaler Gateway бүтээгдэхүүнд илэрсэн CVE-2026-107406 код бүхий аюултай эмзэг байдлыг нэн даруй засварлахыг Citrix хэрэглэгчиддээ анхааруулж байна.

CVSS v4.0 үнэлгээгээр 9.5 буюу өндөр эрсдэлтэйд тооцогдож буй энэхүү эмзэг байдал нь алсын зайнаас код гүйцэтгэх (RCE) эсвэл үйлчилгээнээс татгалзах (DoS) халдлагад хүргэх эрсдэлтэй юм. CWE-119 ангилалд багтаж буй энэ алдаа нь санах ойн буферын ажиллагааг буруу хязгаарласнаас үүдэлтэй бөгөөд программ хангамжийн хувилбар болон SAML тохиргооноос хамааран нөлөөлөх хүрээ нь өөрчлөгдөнө.

JPMorgan Chase-ийн XOR багийн Майкл Такер, Чью Кеонг Тан, Алекс Берниер болон Максим Суханов нар тус эмзэг байдлыг илрүүлжээ. Citrix компани өөрийн удирдлагатай үүлэн үйлчилгээ болон Adaptive Authentication-ийн шинэчлэлтийг хийж гүйцэтгэж байгаа ч, өөрийн сервер дээр суурилуулсан хэрэглэгчид нэн даруй патч хийх шаардлагатай байгааг мэдэгдлээ.

Өнгөрсөн баасан гарагт Citrix мөн SAML тохиргоотой холбоотой, санах ойн хэтрэлт үүсгэдэг CVE-2026-88779 эмзэг байдлыг зарласан бөгөөд энэ нь 8.7 оноотой юм. Google-ийн судлаачдын мэдээлснээр, есдүгээр сарын эхэн үеэс эхлэн Хойд Америк болон Европын засгийн газар, санхүү, хууль эрх зүй, боловсролын салбарын байгууллагуудад чиглэсэн CVE-2026-88772 эмзэг байдлыг ашигласан халдлагууд бүртгэгдсэн байна.

Дэлгэрэнгүйг эх сурвалжаас харах

↓Эх сурвалжийг нээх ↓

Citrix is urging customers to patch another critical NetScaler vulnerability after weeks of disclosures involving actively exploited flaws. CVE-2026-107406 affects NetScaler ADC and NetScaler Gateway and can lead to remote code execution (RCE) or denial of service (DoS). It carries a CVSS v4.0 score of 9.5. The affected configurations depend on the software version. Older builds are vulnerable when configured as a SAML (Security Assertion Markup Language) service provider (SP) or identity provider (IdP); some more recent builds are affected only in the identity provider configuration. Citrix’s advisory lists the affected builds and required updates. Secure Private Access Hybrid deployments using NetScaler instances also need patching. Citrix classifies the flaw as CWE-119: improper restriction of operations within a memory buffer. Customers must update their own deployments. Citrix says it handles the necessary updates for its managed cloud services and Adaptive Authentication. Citrix did not say whether this vulnerability was already exploited as a zero-day before disclosure, but credited Michael Tucker, Chew Keong Tan, and Alex Bernier at JPMorgan Chase’s XOR Team, along with Maxim Suhanov, for the discovery. Google researchers said a campaign exploiting CVE-2026-88772 had been underway since at least early September, with organizations in government, finance, legal, and education across North America and Europe likely affected. Citrix disclosed the flaw weeks later as part of a release that patched eight vulnerabilities. Citrix disclosed another exploited flaw, CVE-2026-88779, last Friday that carries a severity score of 8.7. Both that flaw and the newly disclosed vulnerability involve memory overflows affecting SAML configurations. The latter can also allow remote code execution, carries a higher severity score, and has not been identified by Citrix as exploited. ®

Та юу гэж бодож байна?

Сэтгэгдлээ оруулна уу!
Please enter your name here

MFC.mn сайтад сэтгэгдэл оруулахад анхаарах зүйлс

Холбоотой

spot_img

Шинэ

spot_img