Citrix 近期发布安全通告,敦促管理员修补 NetScaler 产品中存在的另一个关键漏洞 CVE-2026-107406。该漏洞影响 NetScaler ADC 和 NetScaler Gateway,CVSSv4.0 评分高达 9.5,可能导致远程代码执行(RCE)或拒绝服务(DoS)攻击。

受影响的配置范围取决于具体的软件版本。根据 Citrix 咨询文档,旧版本在配置为 SAML(安全断言标记语言)服务提供商(SP)或身份提供商(IdP)时存在脆弱性;而部分较新的构建仅在身份提供者配置中受到影响。此外,使用 NetScaler 实例的安全私人访问混合部署也需要进行补丁更新。Citrix 将该漏洞归类为 CWE-119,即在内存缓冲区内不适当地限制操作导致的内存溢出问题。
关于责任划分,Citrix 指出客户需自行负责更新本地部署,而公司则负责管理云服务及自适应身份验证的必要更新。目前,Citrix 尚未确认该漏洞在公开披露前是否已被利用为零日攻击。Citrix 感谢 Michael Tuck、Jock Tan、Alex Bernier 以及来自 JPMorgan Chase XOR 团队的 Maxim Sukhanov 共同发现了这一漏洞。
值得注意的是,Google 研究人员此前指出,另一漏洞 CVE-2026-88772 的利用活动至少从 9 月初开始,北美和欧洲的政府、金融、法律和教育机构可能受到波及。几周后,Citrix 将该漏洞纳入一次包含八个漏洞修复的版本中进行公布。上周五,Citrix 还披露了另一个已被利用的漏洞 CVE-2026-88779,其严重度评分为 8.7。
新披露的 CVE-2026-107406 与上述已利用漏洞均涉及影响 SAML 配置的内存溢出问题。不同的是,CVE-2026-107406 允许远程执行代码,具有更高的严重性评分,且未被 Citrix 识别为当前处于被利用状态。





