A vulnerabilidade no Citrix NetScaler identificada como CVE-2026-107406 exige atenção imediata de administradores de sistemas e equipes decibersegurança. ACitrixpublicou uma atualização de segurança para corrigir uma falha crítica de estouro de memória que pode permitir execução remota de código (RCE) ou provocar negação de serviço (DoS) em appliances NetScaler ADC e NetScaler Gateway configurados para determinadas funções de autenticação SAML. A vulnerabilidade recebeu pontuação CVSS 4.0 de 9,5 em 10, classificação que indica risco crítico.
O problema merece prioridade em ambientes corporativos que utilizam o NetScaler para controlar o acesso remoto, intermediar conexões com aplicações internas ou centralizar a autenticação de usuários. A exploração bem-sucedida pode comprometer a confidencialidade, a integridade e a disponibilidade dos sistemas envolvidos, dependendo das condições do ataque e da configuração do equipamento.
A correção já está disponível para diferentes linhas do produto, incluindo as versões 14.1, 13.1, as edições FIPS e NDcPP e determinadas implantações híbridas do Secure Private Access. Neste artigo, você verá como a falha funciona, quais versões precisam de atenção, como verificar a configuração SAML e quais atualizações devem ser instaladas para reduzir o risco.
O que é a vulnerabilidade no Citrix NetScaler CVE-2026-107406
A CVE-2026-107406 é uma vulnerabilidade de estouro de memória, descrita pela Citrix como memory overflow. O problema está relacionado à restrição inadequada das operações dentro dos limites de um buffer de memória, uma categoria de falha identificada pela classificação CWE-119.
Em termos práticos, erros desse tipo acontecem quando um software não controla corretamente o acesso ou a manipulação de dados em uma região de memória. Dependendo da implementação e das condições de exploração, o processamento de dados especialmente preparados pode provocar corrupção de memória e comprometer a execução normal do programa.
No NetScaler, o impacto documentado inclui a possibilidade de execução remota de código ou negação de serviço. A Citrix não divulgou no boletim uma descrição completa da sequência técnica necessária para explorar a falha, portanto não é adequado presumir um método específico de exploração sem evidências adicionais.

Severidade e cenários de risco da falha no NetScaler
A pontuação CVSS 4.0 de 9,5 reflete o potencial de impacto elevado da vulnerabilidade. O vetor publicado considera ataque pela rede, ausência de privilégios necessários e ausência de interação do usuário, embora classifique a complexidade do ataque como alta.
Essa combinação torna a falha particularmente relevante para equipes responsáveis por equipamentos que ficam na fronteira entre a rede corporativa e a internet. Caso um invasor consiga explorar o problema, as consequências podem incluir interrupção de serviços, comprometimento do equipamento e exposição de recursos acessíveis por meio da infraestrutura afetada.
É importante distinguir a gravidade técnica da confirmação de ataques reais. A publicação da vulnerabilidade, por si só, não demonstra exploração ativa. O boletim oficial consultado não apresenta confirmação de exploração em andamento, mas a ausência dessa confirmação não deve ser interpretada como garantia de segurança.
Quem identificou a CVE-2026-107406
A Cloud Software Group, responsável pelos produtos Citrix, reconheceu publicamente Joshua Foote, Michael Tucker e Eugene Lim, integrantes da equipe XOR do JPMorgan Chase, pela colaboração na identificação do problema e na proteção dos clientes.
O reconhecimento destaca a importância da colaboração entre equipes de pesquisa e fabricantes na descoberta e correção de vulnerabilidades que afetam infraestruturas corporativas críticas.
Como identificar se sua instância está vulnerável
A exposição à CVE-2026-107406 depende da versão instalada e da função SAML configurada no NetScaler. Por isso, verificar apenas o número da versão não é suficiente para avaliar todos os cenários descritos pela Citrix.
O SAML (Security Assertion Markup Language) é um padrão utilizado para compartilhar informações de autenticação entre sistemas. Ele permite, por exemplo, que uma organização integre seu serviço de identidade a aplicações corporativas sem exigir que cada aplicação mantenha um mecanismo independente de autenticação.
Nesse processo, o NetScaler pode desempenhar duas funções principais:
- Provedor de identidade (IdP): autentica o usuário e emite as informações que comprovam sua identidade.
- Provedor de serviços (SP): recebe e valida as informações de autenticação emitidas pelo provedor de identidade para permitir o acesso a um serviço.
Segundo o boletim da Citrix, a vulnerabilidade pode atingir equipamentos configurados como IdP ou SP, mas existem faixas de versões em que a condição se aplica especificamente ao papel de IdP. Essa distinção precisa ser considerada durante a auditoria.
Comandos para verificar a configuração SAML
O administrador pode examinar a configuração do appliance para identificar as entradas relacionadas ao SAML. No ambiente de gerenciamento do NetScaler, verifique a configuração com os seguintes comandos:
Para identificar uma configuração como provedor de serviços (SP):
show ns runningConfig
Procure por entradas correspondentes a:
add authentication samlAction
Para identificar uma configuração como provedor de identidade (IdP):
Na saída da configuração, procure por:
add authentication samlIdPProfile
Essas entradas são os identificadores indicados pela Citrix para determinar se o equipamento está configurado como SP ou IdP. O comandoshow ns runningConfigpermite consultar a configuração em execução; a presença de uma entrada deve ser interpretada no contexto da configuração completa e da versão instalada.
A auditoria deve registrar o modelo do equipamento, a versão exata do software, o papel SAML identificado e a função operacional do appliance. Também é recomendável conferir a configuração de cada instância redundante, pois equipamentos do mesmo ambiente podem executar versões diferentes ou ter funções distintas.
Importante: a ausência das entradas procuradas não substitui a verificação das versões e das condições específicas do boletim. Se houver dúvidas sobre a configuração, consulte a documentação oficial antes de concluir que o equipamento está fora do escopo.
Versões afetadas e atualizações recomendadas pela Citrix
A Citrix recomenda instalar as versões corrigidas o mais rápido possível. As faixas afetadas variam conforme a linha do produto e o papel desempenhado na autenticação SAML.
O boletim oficial estabelece os seguintes marcos de atualização:
| Produto ou linha | Versão corrigida recomendada |
|---|---|
| NetScaler ADC e Gateway 14.1 | 14.1-73.46 ou posterior |
| NetScaler ADC e Gateway 13.1 | 13.1-64.29 ou posterior |
| NetScaler ADC 14.1-FIPS | 14.1-73.46 FIPS ou posterior |
| NetScaler ADC 13.1-FIPS e 13.1-NDcPP | 13.1.37.283 ou posterior |
As versões indicadas representam os marcos de correção publicados pela fabricante. Antes de iniciar a atualização, confirme a disponibilidade do pacote adequado ao equipamento, à edição instalada e aos requisitos operacionais do ambiente.
Quais versões estão vulneráveis
Para as linhas convencionais 14.1 e 13.1, o boletim estabelece condições diferentes de acordo com o papel SAML:
- 14.1: versões anteriores à 14.1-73.37 são consideradas afetadas quando configuradas como SP ou IdP. Entre 14.1-73.37 e 14.1-73.41, inclusive, a condição descrita se aplica quando o equipamento está configurado como IdP.
- 13.1: versões anteriores à 13.1-64.23 são consideradas afetadas quando configuradas como SP ou IdP. Entre 13.1-64.23 e 13.1-64.28, inclusive, a condição descrita se aplica quando o equipamento está configurado como IdP.
Nas edições especiais, também é necessário observar os limites específicos:
- 14.1-FIPS: versões anteriores à 14.1-73.37 FIPS podem ser afetadas como SP ou IdP. Entre 14.1-73.37 FIPS e 14.1-73.41 FIPS, inclusive, a condição descrita se aplica ao IdP.
- 13.1-FIPS e 13.1-NDcPP: versões anteriores a 13.1-NDcPP 13.1-37.279 podem ser afetadas como SP ou IdP. A faixa entre 13.1-37.279 e 13.1-37.282, inclusive, está sujeita à condição específica de IdP.
Essas condições são importantes porque uma instalação pode estar vulnerável mesmo quando não utiliza a configuração que aparece nos cenários mais restritos. O administrador deve comparar a versão exata com a faixa correspondente à sua edição e ao papel SAML efetivamente configurado.
Atenção às implantações híbridas do Secure Private Access
A recomendação também abrange implantações híbridas do Secure Private Access que utilizam instâncias do NetScaler. Nesses ambientes, os equipamentos gerenciados pelo cliente precisam ser atualizados para as versões recomendadas.
O boletim esclarece que a orientação se aplica aos appliances NetScaler ADC e NetScaler Gateway gerenciados pelos próprios clientes. Os serviços em nuvem administrados pela Cloud Software Group recebem as atualizações necessárias sob responsabilidade da fornecedora.
Como planejar a aplicação da correção
A atualização deve seguir o processo de mudança adotado pela organização, com atenção especial a serviços de autenticação, acesso remoto e balanceamento de tráfego.
Antes da intervenção, faça um inventário das instâncias, confirme a versão e identifique dependências. Verifique também os requisitos de atualização e compatibilidade publicados pela Citrix para o pacote escolhido.
Quando houver redundância, planeje a atualização de acordo com a arquitetura e os procedimentos de failover documentados para o ambiente. Depois da instalação, confirme a versão em execução, valide os serviços de autenticação SAML e teste os fluxos de acesso às aplicações críticas.
Não considere o procedimento concluído apenas porque o pacote foi instalado. A equipe deve registrar o resultado, confirmar que todas as instâncias relevantes estão corrigidas e acompanhar eventuais falhas de autenticação ou indisponibilidade após a mudança.
Considerações de segurança e próximos passos
A correção da CVE-2026-107406 reforça a importância de manter os appliances de borda atualizados. O NetScaler frequentemente ocupa uma posição estratégica na infraestrutura de TI, intermediando conexões externas, serviços corporativos e mecanismos de autenticação. Uma vulnerabilidade nesse ponto pode ter consequências que ultrapassam o próprio equipamento.
O histórico recente também mostra que falhas no NetScaler exigem acompanhamento contínuo. Em maio de 2026, por exemplo, o Gabinete de Segurança Institucional publicou um alerta sobre outra vulnerabilidade crítica relacionada ao produto, reforçando a necessidade de monitoramento e aplicação de atualizações de segurança.
Para reduzir a exposição à nova falha, administradores e equipes de segurança devem priorizar as seguintes ações:
- Inventariar todas as instâncias do NetScaler ADC e NetScaler Gateway, incluindo appliances redundantes e ambientes híbridos.
- Verificar as versões instaladas e compará-las com as faixas afetadas e os marcos de correção publicados pela Citrix.
- Auditar as configurações SAML, identificando equipamentos que atuam como IdP ou SP.
- Aplicar as atualizações recomendadas para a linha e a edição correspondentes, seguindo os procedimentos oficiais da fabricante.
- Validar o funcionamento dos serviços após a atualização, com testes de autenticação, acesso remoto e disponibilidade.
- Acompanhar novos comunicados de segurança e manter registros das instâncias verificadas e corrigidas.
A gravidade da falha justifica tratar a atualização como uma prioridade de segurança, sem dispensar os procedimentos de mudança necessários para preservar a disponibilidade dos serviços corporativos.
Se sua organização utiliza o Citrix NetScaler, verifique os equipamentos imediatamente e confirme se todos estão executando versões corrigidas. Compartilhe este alerta com colegas de infraestrutura, redes e cibersegurança para ajudar a reduzir a exposição em ambientes corporativos.
FONTE: Matéria original