Cảnh báo lỗ hổng RCE nghiêm trọng CVE-2026-107406 trên Citrix NetScaler
Citrix vừa phát đi cảnh báo khẩn cấp về lỗ hổng RCE nghiêm trọng CVE-2026-107406 ảnh hưởng đến NetScaler ADC và Gateway, yêu cầu quản trị viên cập nhật bản vá ngay lập tức.

- Lỗ hổng nghiêm trọng: CVE-2026-107406 (CVSS 9.5) cho phép thực thi mã từ xa (RCE) hoặc từ chối dịch vụ (DoS).
- Phạm vi ảnh hưởng: Các thiết bị NetScaler ADC và Gateway cấu hình SAML IdP hoặc SP tùy theo phiên bản.
- Hành động cần thiết: Quản trị viên cần kiểm tra cấu hình SAML và nâng cấp lên các phiên bản đã được vá theo khuyến nghị của Citrix.
Citrix đã chính thức phát đi cảnh báo về một lỗ hổng bảo mật nghiêm trọng trong các thiết bị NetScaler ADC và NetScaler Gateway. Lỗ hổng này, được định danh là CVE-2026-107406, có điểm số CVSS v4.0 lên tới 9.5, cho phép kẻ tấn công thực thi mã từ xa (RCE) hoặc gây ra tình trạng từ chối dịch vụ (DoS) trên các thiết bị bị ảnh hưởng. Thông tin chi tiết được công bố trong bản tin bảo mật CTX697191 vào ngày 8 tháng 10 năm 2026.
Theo phân tích kỹ thuật, lỗ hổng này được phân loại theo CWE-119, chỉ ra rằng phần mềm không kiểm soát đúng các thao tác trong bộ nhớ đệm (memory buffer). Mặc dù Citrix cho biết chưa ghi nhận các cuộc tấn công khai thác lỗ hổng này tại thời điểm công bố, nhưng các tổ chức không nên chủ quan. Việc kiểm tra cấu hình xác thực và phiên bản phần mềm đang chạy là yêu cầu bắt buộc để xác định mức độ rủi ro.
Phân tích phạm vi ảnh hưởng và cấu hình SAML
Mức độ phơi nhiễm của thiết bị phụ thuộc vào vai trò của NetScaler trong kiến trúc xác thực, cụ thể là khi thiết bị đóng vai trò là nhà cung cấp danh tính (SAML IdP) hoặc nhà cung cấp dịch vụ (SAML SP). Việc xác định đúng vai trò này là chìa khóa để đánh giá khả năng bị tấn công.

Đối với các phiên bản NetScaler ADC và Gateway từ 14.1-73.37 đến 14.1-73.41 và từ 13.1-64.23 đến 13.1-64.28, lỗ hổng chỉ xuất hiện khi thiết bị được cấu hình làm SAML IdP. Các phiên bản cũ hơn có phạm vi ảnh hưởng rộng hơn, bao gồm cả cấu hình SAML SP và SAML IdP. Quản trị viên có thể sử dụng các lệnh CLI sau để kiểm tra cấu hình hiện tại:
# Kiểm tra cấu hình SAML SP
show authentication samlAction
# Kiểm tra cấu hình SAML IdP
show authentication samlIdPProfileViệc tìm thấy các mục này trong cấu hình không đồng nghĩa với việc thiết bị chắc chắn bị tấn công, nhưng nó là dấu hiệu cần được đối chiếu ngay lập tức với bảng phiên bản bị ảnh hưởng để thực hiện các bước giảm thiểu rủi ro.
Bảng tổng hợp thông tin lỗ hổng
| Loại thực thể | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| Mã CVE | CVE-2026-107406 | Lỗ hổng RCE/DoS nghiêm trọng |
| Điểm CVSS | 9.5 (Critical) | Mức độ nguy hiểm cao |
| Mã CWE | CWE-119 | Lỗi tràn bộ nhớ đệm |
| Tài liệu tham khảo | CTX697191 | Bản tin bảo mật chính thức |
Khuyến nghị phòng thủ và cập nhật bản vá
Citrix khuyến cáo người dùng nâng cấp lên các phiên bản đã được vá để loại bỏ hoàn toàn nguy cơ. Đối với nhánh 14.1, phiên bản an toàn là 14.1-73.46 hoặc mới hơn. Đối với nhánh 13.1, phiên bản an toàn là 13.1-64.29 hoặc mới hơn. Các thiết bị FIPS và NDcPP cũng cần được cập nhật lên các bản build tương ứng như 14.1-73.46 FIPS hoặc 13.1-37.283.
⚠️ Cảnh báo quan trọng: Việc thiết bị đã được vá cho các lỗ hổng trước đó không đảm bảo an toàn cho lỗ hổng này. Quản trị viên cần thực hiện quy trình nâng cấp riêng biệt cho CVE-2026-107406 theo đúng hướng dẫn từ Citrix Security Advisory.
Ngoài ra, các triển khai Secure Private Access Hybrid sử dụng các phiên bản NetScaler bị ảnh hưởng cũng cần được cập nhật đồng bộ. Đối với các dịch vụ do Citrix quản lý như Adaptive Authentication hoặc các dịch vụ đám mây, nhà cung cấp sẽ tự động thực hiện các bản cập nhật cần thiết, khách hàng không cần can thiệp thủ công.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



