---
service: "Publicasta"
schema_version: "1.0"
article_id: 850
title: "Citrix NetScaler CVE-2026-107406: проверка конфигурации SAML и план установки исправлений для ИТ-команд"
language: "ru"
default_language: "en"
canonical_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response?lang=ru"
json_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.json?lang=ru"
api_url: "https://publicasta.com/api/public/v1/channels/it_today_news/articles/citrix_netscaler_cve_2026_107406_saml_patch_response?lang=ru"
channel_url: "https://publicasta.com/api/public/v1/channels/it_today_news"
channel_articles: "https://publicasta.com/api/public/v1/channels/it_today_news/articles"
search_url: "https://publicasta.com/api/public/v1/search"
documentation_url: "https://publicasta.com/api-docs#reading-publicasta"
openapi_url: "https://publicasta.com/api-docs/openapi.json"
published_at: "2026-10-10T13:39:42+00:00"
updated_at: "2026-10-10T13:39:42+00:00"
translations:
  - language: "ar"
    html_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response?lang=ar"
    markdown_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.md?lang=ar"
    json_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.json?lang=ar"
  - language: "de"
    html_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response?lang=de"
    markdown_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.md?lang=de"
    json_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.json?lang=de"
  - language: "en"
    html_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response?lang=en"
    markdown_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.md?lang=en"
    json_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.json?lang=en"
  - language: "es"
    html_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response?lang=es"
    markdown_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.md?lang=es"
    json_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.json?lang=es"
  - language: "fr"
    html_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response?lang=fr"
    markdown_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.md?lang=fr"
    json_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.json?lang=fr"
  - language: "pl"
    html_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response?lang=pl"
    markdown_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.md?lang=pl"
    json_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.json?lang=pl"
  - language: "ru"
    html_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response?lang=ru"
    markdown_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.md?lang=ru"
    json_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.json?lang=ru"
  - language: "zh"
    html_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response?lang=zh"
    markdown_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.md?lang=zh"
    json_url: "https://publicasta.com/it_today_news/citrix_netscaler_cve_2026_107406_saml_patch_response.json?lang=zh"
---

# Citrix NetScaler CVE-2026-107406: проверка конфигурации SAML и план установки исправлений для ИТ-команд

> Citrix раскрыла критическую уязвимость переполнения памяти в NetScaler, затрагивающую развертывания с ролями поставщика или провайдера удостоверений SAML. Реакция должна опираться на конфигурацию: найти уязвимые устройства, проверить сборку, установить исправление и изучить журналы аутентификации.

Citrix раскрыла CVE-2026-107406 — критическую уязвимость переполнения памяти в NetScaler ADC и NetScaler Gateway. Проблема может привести к отказу в обслуживании и потенциально к удаленному выполнению кода, однако это не безусловная уязвимость всех развертываний NetScaler. Определяющим фактором является работа устройства с SAML: затронутые системы настроены как поставщик услуг SAML, провайдер удостоверений SAML или оба варианта, причем условия отличаются в зависимости от ветки выпуска и сборки.

 ![ИТ-администратор проверяет контрольный список обновления сетевого шлюза рядом с абстрактной панелью безопасности идентификации в серверной](https://publicasta.com/storage/projects/17/pages/850/2026/10/cd953827-4334-4d5f-8f8f-5a50d38e38ef.webp)

 Citrix опубликовала бюллетень 8 октября 2026 года и рекомендует владельцам самостоятельно управляемых устройств перейти на исправленные сборки. Для уязвимости указан базовый балл CVSS v4 9,5, а сложность атаки одновременно оценена как высокая. Это сочетание важно правильно интерпретировать. Оно описывает серьезный потенциальный ущерб, но не означает, что любой NetScaler, доступный из интернета, можно эксплуатировать одинаковым способом или что эксплуатация уже подтверждена. Для ИТ-команд бюллетень должен стать срочной задачей по управлению экспозицией, а не поводом делать выводы только по числу CVSS.

 Практический вопрос для отдела ИТ звучит уже: есть ли у нас самостоятельно управляемый экземпляр NetScaler, который одновременно работает в затронутом диапазоне версий и настроен на роли SAML, перечисленные Citrix? Если да, устройство нужно включить в экстренную очередь установки исправлений.

 ## Что раскрыла Citrix

 CVE-2026-107406 описана Citrix как уязвимость переполнения памяти и сопоставлена с CWE-119 — некорректным ограничением операций границами буфера памяти. По данным Citrix, при указанных предварительных условиях дефект может привести к удаленному выполнению кода или отказу в обслуживании. Вектор CVSS v4 выглядит так: AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L. В практическом переводе это означает, что уязвимая служба доступна по сети, для атаки не требуется действие пользователя, а успешная эксплуатация может повлиять на конфиденциальность, целостность и доступность.

 Высокую сложность атаки не следует воспринимать как причину отложить исправление. Этот показатель означает, что атака не представлена как простой малозатратный запрос против любой установки. Он не отменяет операционный риск для устройства удаленного доступа и идентификации, открытого в интернет. NetScaler часто находится на границе сети, перед виртуальными приложениями, службами удаленных рабочих столов, VPN-доступом, веб-приложениями или потоками идентификации. Дефект на таком уровне может иметь последствия за пределами самого устройства.

 Citrix указывает, что проблема затрагивает NetScaler ADC и NetScaler Gateway. Бюллетень относится именно к самостоятельно управляемым развертываниям. Citrix сообщает, что облачные сервисы под управлением Citrix и Citrix-managed Adaptive Authentication обновляются провайдером. Для инвентаризации это различие существенно: облачная подписка и самостоятельно управляемое устройство ADC или Gateway могут быть связаны в одной архитектурной схеме, но иметь разных владельцев и разные пути исправления.

 ## Условие SAML — первый фильтр при сортировке

 SAML — протокол федерации удостоверений. В распространенной корпоративной схеме поставщик услуг принимает утверждения от провайдера удостоверений. Провайдер удостоверений аутентифицирует пользователя и выпускает утверждение, а поставщик услуг проверяет это утверждение и создает сеанс либо разрешает доступ. NetScaler может участвовать в таких потоках в разных ролях, и именно эта деталь конфигурации определяет область воздействия в бюллетене Citrix.

 Для старых и текущих диапазонов версий, перечисленных в бюллетене, устройство считается затронутым, если оно настроено как поставщик услуг SAML или провайдер удостоверений SAML. Для некоторых сборок веток 14.1 и 13.1 Citrix сужает условие до роли провайдера удостоверений SAML. Точная трактовка зависит от версии и сборки, поэтому общего утверждения устройство использует SAML недостаточно для окончательной сортировки.

 Citrix приводит два признака конфигурации, которые помогают определить наличие соответствующих ролей. Конфигурация поставщика услуг SAML содержит действие аутентификации SAML, представленное в бюллетене командой `add authentication samlAction`. Конфигурация провайдера удостоверений SAML содержит профиль провайдера удостоверений, представленный командой `add authentication samlIdPProfile`. Это маркеры конфигурации, а не инструкции по эксплуатации. Они помогают администратору сопоставить бюллетень с согласованной проверкой настроек.

 Нельзя выводить наличие уязвимости только из того, что функция SAML доступна на платформе. Доступная функция, неиспользуемый объект, политика, привязанная в настоящее время, и действующий поток аутентификации — разные состояния. Надежный порядок действий таков: установить сборку устройства, проверить соответствующую конфигурацию штатными административными средствами и сопоставить оба факта с таблицей затронутых версий в официальном бюллетене.

 ## Какие версии требуют внимания

 Таблица затронутых версий Citrix достаточно точна, поэтому решение об обновлении нужно принимать по номеру сборки, а не по маркетинговому названию выпуска. В бюллетене указаны следующие условия:

 - NetScaler ADC и NetScaler Gateway 14.1-73.37–14.1-73.41 затронуты, если настроены как провайдер удостоверений SAML.
- NetScaler ADC и NetScaler Gateway 13.1-64.23–13.1-64.28 затронуты, если настроены как провайдер удостоверений SAML.
- Старые выпуски 14.1 до 14.1-73.37 затронуты, если настроены как поставщик услуг SAML или провайдер удостоверений SAML.
- Старые выпуски 13.1 до 13.1-64.23 затронуты, если настроены как поставщик услуг SAML или провайдер удостоверений SAML.
- У соответствующих веток FIPS и 13.1-NDcPP есть собственные идентификаторы сборок; их нужно проверять по бюллетеню, а не считать обычными установками 13.1.

 Исправленными версиями Citrix называет NetScaler ADC и NetScaler Gateway 14.1-73.46 и более поздние выпуски, а также 13.1-64.29 и более поздние сборки ветки 13.1. Для ветки 14.1 FIPS отдельно указана версия 14.1-73.46 FIPS и последующие выпуски, а для веток 13.1 FIPS и 13.1-NDcPP — 13.1.37.283 и последующие. Перед планированием изменения администраторы должны проверить точный поддерживаемый путь обновления, состояние лицензии и договора сопровождения устройства.

 Разрыв между затронутыми и исправленными сборками хорошо показывает, почему нельзя полагаться на версию, которая просто выглядит свежей. Устройство, обновленное до диапазона 14.1-73.37–14.1-73.41, все еще может быть уязвимым, если выполняется условие SAML. Аналогично, устройство на старой ветке может оставаться подверженным риску, даже если для него устанавливали другие обновления безопасности. Управлению исправлениями нужны полная строка сборки и контекст конфигурации.

 ## Почему это проблема периметра и идентификации

 NetScaler часто воспринимают как сетевое устройство, однако его роль в защите шире. Он может завершать сеансы, посредничать в аутентификации, проксировать трафик приложений, публиковать службы удаленного доступа и применять политики до того, как запрос достигнет внутренней рабочей нагрузки. Уязвимость на этой границе способна нарушить путь доступа организации, даже если защищаемые приложения полностью обновлены.

 SAML добавляет еще один уровень важности. Федеративная аутентификация создает отношения доверия между организациями, приложениями и системами удостоверений. Экземпляр NetScaler, работающий как провайдер SAML, может быть частью этой цепочки доверия. Если устройство скомпрометировано, непосредственный ущерб не обязательно ограничится одной веб-конечной точкой. Возможности злоумышленника зависели бы от реальной эксплуатируемости уязвимости, привилегий устройства, сетевой сегментации, обработки сеансов и окружающей архитектуры удостоверений. Эти детали не установлены бюллетенем, поэтому их нельзя выдумывать.

 Подтвержденных фактов достаточно для действий: поставщик описывает критический дефект переполнения памяти, называет предварительные условия, связанные с SAML, публикует исправленные сборки и призывает затронутых клиентов обновиться. Не подтвержденный вопрос — эксплуатируют ли атакующие именно эту CVE в реальных атаках. Публичное обсуждение уязвимости, сканирование или proof of concept не равны подтвержденной кампании вторжения. Команды безопасности должны следить за надежными бюллетенями и собственными журналами, не превращая непроверенные сообщения в факты инцидента.

 ## План установки исправления начинается с инвентаризации

 Сначала нужно составить короткий и проверяемый перечень всех самостоятельно управляемых экземпляров NetScaler ADC и Gateway. В него должны войти продуктивные, аварийные, тестовые и подготовительные системы, а также устройства, которыми управляет отдельная инфраструктурная команда. Для каждого объекта следует записать имя узла или идентификатор управления, версию и сборку, роль в развертывании, доступность из интернета, роль SAML, владельца, окно обслуживания и актуальность резервной копии. Неполная инвентаризация часто создает ложную уверенность: основная продуктивная пара известна, а резервный, лабораторный или региональный экземпляр остается незамеченным.

 Затем нужно отделить самостоятельно управляемые устройства от сервисов под управлением Citrix. Полномочия на исправление здесь различаются. Для собственного устройства локальная команда должна спланировать и выполнить обновление. Для сервиса провайдера следует подтвердить статус обслуживания и сохранить соответствующую запись поддержки или бюллетень. Нельзя считать, что облачная плоскость управления имеет то же состояние исправлений, что и устройство с похожим названием продукта.

 После этого сборку сравнивают с таблицей Citrix. Нужно использовать точный установленный номер, а не только крупную ветку вроде 13.1 или 14.1. Если сборка попадает в затронутый диапазон и на устройстве есть соответствующая конфигурация SAML, его следует считать уязвимым. Если команда не может установить, активен ли SAML, сама эта неопределенность должна повысить приоритет проверки, выполняемой назначенным владельцем.

 Перед изменением продуктивной пары необходимо проверить путь восстановления. Убедитесь, что резервные копии конфигурации свежие, действительно восстанавливаются и хранятся отдельно от устройства. Проверьте использование высокой доступности, кластеризации, управления трафиком, нестандартных политик аутентификации и интеграций, которым требуется определенная последовательность действий. Назначьте человека, который проверит пользовательскую аутентификацию после обновления, а не только того, кто установит прошивку.

 Окно изменения должно включать функциональные проверки важных путей. Проверьте обычный вход через SAML, отклоненный вход, выход, истечение сеанса, доступ к представительному опубликованному приложению и работу переключения пары. Если устройство обслуживает VPN или другие службы удаленного доступа, их нужно проверять отдельно. Успешная установка обновления не равна успешному обновлению пути идентификации.

 ## Что проверить после установки исправления

 Обновление закрывает известный дефект программного обеспечения, но не отвечает на вопрос, подвергалось ли устройство атаке раньше. После обновления команда безопасности должна изучить телеметрию, которую организация уже собирает. Полезными источниками могут быть журналы аудита и аутентификации NetScaler, журналы веб-доступа, записи транзакций SAML, журналы провайдера удостоверений, журналы удаленного доступа, данные сетевых потоков, обнаружения на конечных точках и централизованная аналитика безопасности. Проверка должна быть ограниченной и привязанной к периоду хранения журналов и дате, когда уязвимая конфигурация была доступна.

 Ищите необычное поведение при аутентификации, неожиданные административные изменения, новые или измененные объекты SAML, необъяснимый экспорт конфигурации, необычный доступ к управлению, непривычное поведение процессов или служб и соединения от источников, не соответствующих обычной роли устройства. Это направления для расследования, а не доказательства компрометации. Аналитик безопасности должен сопоставить их с событиями провайдера удостоверений, записями изменений, окнами обслуживания и известной административной активностью до эскалации.

 Не удаляйте журналы во время очистки и не меняйте конфигурацию без плана только для того, чтобы исчезло предупреждение. Если устройство демонстрирует признаки компрометации, сохраните доказательства и следуйте процедуре реагирования на инциденты. В зависимости от среды могут потребоваться изоляция узла, перевод трафика на заведомо исправный партнерский узел, обоснованная смена учетных данных или материалов подписи, проверка сеансов и токенов, а также обращение в службу поддержки Citrix. Такие действия зависят от конкретной среды и должны быть одобрены руководителем инцидента или владельцем системы.

 Во время расследования нужно отдельно изучить связь SAML. Если устройство участвует в федерации, проверьте, не менялись ли утверждения, сертификаты подписи, метаданные доверия и конфигурации доверенных сторон. Правильный ответ зависит от имеющихся доказательств. Немедленная смена всех сертификатов может нарушить аутентификацию и уничтожить полезные следы, а задержка обязательной смены может продлить риск. Решение следует принимать на основе наблюдаемых фактов и процедуры команды по идентификации.

 ## Какие выводы из бюллетеня делать не следует

 Высокий балл CVSS не означает, что организация подверглась взлому. Это мера серьезности описанной уязвимости и ее потенциального воздействия. Но и отсутствие публичного сообщения об эксплойте не доказывает безопасность неисправленного устройства, доступного из интернета. Ответственный вывод уже: затронутые конфигурации нужно быстро исправить, а область воздействия проверить по авторитетным техническим данным.

 Бюллетень также не устанавливает, что все развертывания SAML уязвимы одинаковым образом. Важны условия для конкретной версии. Устройство, настроенное как поставщик услуг SAML, может подпадать под другое условие, чем устройство, настроенное как провайдер удостоверений SAML. Исправленную сборку все равно нужно сопоставить с поддерживаемой веткой и типом развертывания. Точность — часть реагирования, а не лишняя бюрократия.

 В приведенных материалах нет оснований утверждать, что CVE-2026-107406 активно эксплуатируется, что за ней стоит конкретная группа или что определенная организация уже скомпрометирована. В материалах по безопасности это нужно писать прямо. Подтвержденные сведения поставщика, официальные рекомендации государственных органов, наблюдения сообщества и результаты локального расследования имеют разный доказательный статус. Разделение этих категорий помогает действовать быстро и не создавать лишний сюжет об инциденте.

 ## Короткое дерево решений для администраторов

 Если устройство управляется Citrix, зафиксируйте сервис и подтвердите статус исправления у провайдера. Если устройство управляется заказчиком, продолжайте проверку.

 Если установленная версия не попадает в затронутые диапазоны и рекомендации поставщика не требуют обновления, зафиксируйте результат и продолжайте обычное управление исправлениями. Если сборка входит в затронутый диапазон, проверьте роль SAML и условия для точной ветки.

 Если при затронутых условиях устройство настроено как поставщик услуг SAML или провайдер удостоверений SAML, запланируйте обновление до исправленной сборки с максимально возможным операционным приоритетом. Если состояние SAML неизвестно, назначьте владельца для его установления, а не закрывайте заявку как неприменимую.

 Если устройство уязвимо и доступно из интернета, согласуйте изменение между владельцами сети, идентификации, приложений и безопасности. Если оно не доступно из интернета, но защищает внутренний доступ, его все равно нужно исправить: внутренняя достижимость и размещение в доверенной сети не устраняют последствия дефекта шлюза или системы идентификации.

 После обновления проверьте аутентификацию и доступ к приложениям, изучите соответствующие журналы, обновите запись об активе и сохраните бюллетень вместе с доказательствами изменения. Так разовая экстренная установка превращается в повторяемый контроль для будущих рекомендаций по NetScaler.

 ## Более широкий урок для владельцев периферийных платформ

 Непосредственная тема — CVE-2026-107406, но операционный урок касается управления пограничными платформами. Средства безопасности часто классифицируют устройство по продукту и версии. Реальная экспозиция обычно складывается из продукта, сборки, роли, политики, доступности и интеграции с идентификацией. Инвентаризация только по версии не отвечает, действует ли условие, связанное с SAML. Инвентаризация только по конфигурации не отвечает, содержит ли установленная сборка исправление.

 Организации, которые хранят эту связь в структурированных данных об активах, реагируют быстрее. Для каждого шлюза или ADC им следует знать, какие приложения он публикует, какие протоколы идентификации использует, кто им управляет, как устроено переключение при отказе, куда направляются журналы и кто принимает решение об обновлении. Эти сведения полезны как для обычного управления изменениями, так и для экстренного реагирования.

 Тот же подход применим к другим платформам, связанным с безопасностью: обратным прокси, VPN-концентраторам, почтовым шлюзам, API-шлюзам, брокерам удостоверений и облачным периферийным средствам. Система, защищающая доступ, сама является частью поверхности атаки приложения. Ее состояние исправлений и конфигурация должны быть видны командам, отвечающим за приложения и удостоверения за ней.

 Для CVE-2026-107406 следующий шаг конкретен. Найдите каждый самостоятельно управляемый экземпляр NetScaler ADC и Gateway, запишите точную сборку, определите, выполняются ли предварительные условия SAML, и обновите затронутые системы до рекомендованного Citrix исправленного выпуска. Затем проверьте путь аутентификации и изучите доказательства. Это та часть реагирования, которую можно установить и завершить уже сегодня.

 ## Источники

 Фактическая информация в статье основана на бюллетене Citrix NetScaler ADC и NetScaler Gateway по CVE-2026-107406, опубликованном Citrix 8 октября 2026 года. Для контекстной проверки использованы материалы NetScaler об идентификации и исправлении уязвимости, рекомендации Australian Cyber Security Centre и предупреждение Canadian Centre for Cyber Security AV26-1023. Отдельно учитывалось общественное обсуждение обновления безопасности NetScaler SAML на Reddit; обсуждение сообщества не рассматривается как подтверждение факта эксплуатации.

 В статье сохранено различие между фактами поставщика, контекстными рекомендациями и локальными результатами расследования. Отсутствие дополнительных подтверждений не следует трактовать как доказательство отсутствия риска или компрометации.
