Citrix corrige falha crítica no NetScaler que afeta equipamentos com autenticação SAML
A CVE-2026-107406, nota 9,5, pode permitir execução remota de código em NetScaler ADC e Gateway usados como IdP ou SP SAML. Não há exploração conhecida.
A Citrix publicou em 8 de outubro de 2026 o boletim CTX697191, que corrige a CVE-2026-107406, uma falha crítica no NetScaler ADC e no NetScaler Gateway. O problema é um estouro de memória que pode levar à execução remota de código ou à negação de serviço, mas só atinge equipamentos configurados para autenticação SAML. Quem usa o NetScaler como provedor de identidade (IdP) ou provedor de serviço (SP) SAML precisa conferir a versão e atualizar.
Quem está exposto
Segundo a Citrix, a falha tem nota 9,5 no CVSS 4.0 e é classificada como crítica. A exposição depende da versão e do papel SAML do equipamento. Nas versões 14.1-73.37 a 14.1-73.41 e 13.1-64.23 a 13.1-64.28, inclusive, só é vulnerável quem usa o NetScaler como IdP SAML. Em versões anteriores a 14.1-73.37 e a 13.1-64.23, o risco vale tanto para IdP quanto para SP. As edições FIPS e NDcPP têm faixas equivalentes, listadas no boletim.
Para saber se o equipamento está nessa situação, a Citrix orienta procurar na configuração as linhas add authentication samlAction, que indica uso como SP, e add authentication samlIdPProfile, que indica uso como IdP. Implantações híbridas do Secure Private Access que usam instâncias NetScaler também são afetadas. Os serviços de nuvem gerenciados pela própria Citrix e o Adaptive Authentication gerenciado pela empresa são atualizados por ela, sem ação do cliente. Quem usa o NetScaler Console pode localizar as instâncias afetadas no painel de detecção de CVE, conforme a documentação da NetScaler.
Não há exploração conhecida, mas o histórico pesa
Até a publicação do boletim, a Citrix dizia não ter conhecimento de exploração da falha, segundo o The Hacker News e a Beazley Security. A Beazley acrescenta que não havia prova de conceito pública nem análise técnica independente quando publicou seu alerta, em 8 de outubro.
O contexto, porém, recomenda pressa. É a segunda falha ligada a SAML no NetScaler em uma semana. A anterior, a CVE-2026-88779, também um estouro de memória no processamento SAML, foi explorada para derrubar serviços de autenticação e entrou no catálogo de vulnerabilidades exploradas da CISA em 4 de outubro, segundo a Beazley. Antes disso, em 27 de setembro, a Citrix havia corrigido as CVE-2026-88771 e CVE-2026-88772, exploradas como dia zero. A Citrix não informou se a nova falha tem relação com a CVE-2026-88779, além das mesmas condições de configuração.
O que fazer
- Atualizar para o NetScaler ADC e Gateway 14.1-73.46 ou 13.1-64.29 e posteriores; nas edições FIPS, 14.1-73.46 FIPS; e no 13.1-FIPS e 13.1-NDcPP, 13.1-37.283 ou posterior, conforme o boletim da Citrix.
- Confirmar o papel SAML de cada equipamento com os comandos indicados pela Citrix, já que a mesma versão pode estar exposta ou não conforme a configuração.
- Se a atualização não puder ser imediata, a Beazley sugere remover configurações SAML sem uso, restringir o acesso aos servidores virtuais de Gateway e AAA que usam SAML e monitorar quedas do serviço de autenticação e reinicializações inesperadas. A orientação publicada pela Citrix não descreve medida alternativa à atualização.
- Em equipamentos expostos às falhas exploradas em setembro, a Beazley recomenda também investigar sinais de comprometimento, e não apenas atualizar.
O que ainda não se sabe
A Citrix deu poucos detalhes técnicos sobre a falha. Não há números públicos de equipamentos expostos à CVE-2026-107406, e a lista de pesquisadores creditados aparece de forma diferente entre a versão do boletim consultada e a reportagem do The Hacker News; ambas atribuem a descoberta à equipe XOR do JPMorgan Chase.
Fontes
- Citrix (Cloud Software Group) — Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406 (CTX697191) (08/10/2026)
- NetScaler (documentação) — Identify and remediate vulnerabilities for CVE-2026-107406 (08/10/2026)
- Beazley Security Labs — Critical Remote Code Execution Vulnerability in Citrix NetScaler ADC and NetScaler Gateway (CVE-2026-107406) (08/10/2026)
- The Hacker News (Ravie Lakshmanan) — Citrix Patches Critical NetScaler Flaw That Could Enable RCE in SAML Deployments (09/10/2026)
Imagem destacada: ilustração gerada por computador, sem valor documental.


