239 aktiivista uhkaa
Huijausvahti

Citrix NetScalerista kriittinen haavoittuvuus – Kyberturvallisuuskeskus kehottaa päivittämään välittömästi

· · Aktiivinen · Varoitukset
Citrix NetScalerista kriittinen haavoittuvuus – Kyberturvallisuuskeskus kehottaa päivittämään välittömästi

Haavoittuvuus avautuu vain organisaatioille, jotka ovat määrittäneet NetScalerin hoitamaan SAML-tunnistautumisen palveluntarjoajan tai identiteetintarjoajan roolissa.

Tiivistelmä

Kyberturvallisuuskeskus kehotti organisaatioita päivittämään Citrixin NetScaler-laitteensa kriittisen CVE-2026-107406-haavoittuvuuden takia. Virhe mahdollistaa etäkoodin suorittamisen tai palvelunestohyökkäyksen, mutta koskee vain laitteita, jotka toimivat SAML-tunnistautumisen palveluntarjoajana tai identiteetintarjoajana. Aktiivisesta hyväksikäytöstä ei ole näyttöä julkaisuhetkellä.

Kyberturvallisuuskeskus kehotti 9. lokakuuta organisaatioita päivittämään Citrixin NetScaler-laitteensa välittömästi.

Syynä on kriittinen haavoittuvuus CVE-2026-107406, joka saa CVSS 4.0 -asteikolla arvon 9,5.

Varoitus koskee organisaatioiden IT- ja tietoturvavastaavia, ei tavallisia kuluttajia. Kyse on toimistoympäristöjen etäkäyttöratkaisusta, jota yritykset ja julkishallinto käyttävät kirjautumisten hallintaan.

Haavoittuvuus mahdollistaa etäkoodin suorittamisen tai palvelunestohyökkäyksen kohdelaitteessa. Se koskettaa NetScaler ADC- ja NetScaler Gateway -laitteita silloin, kun ne on määritetty toimimaan SAML-palveluntarjoajana tai identiteetintarjoajana.

Onnistunut hyväksikäyttö antaisi hyökkääjälle jalansijan juuri siinä järjestelmässä, joka päättää, kuka pääsee kirjautumaan organisaation muihin palveluihin.

Siksi riski kohdistuu nimenomaan tunnistautumisinfrastruktuuriin, ei yksittäiseen työasemaan tai käyttäjätiliin.

SAML-tunnistautuminen (SP/IdP)

SAML on tekniikka, jolla yksi palvelu voi luottaa toisen tekemään käyttäjän tunnistuksen puolestaan – esimerkiksi kun työntekijä kirjautuu yhdellä tunnuksella useisiin yrityksen palveluihin. NetScaler toimii haavoittuvana vain, kun se on erikseen määritetty hoitamaan tätä tunnistautumisroolia.

Haavoittuvuus koskee versioita 14.1-73.37–14.1-73.41 sekä vastaavia 14.1-FIPS-versioita SAML IdP -kokoonpanossa. Samaan ryhmään kuuluvat versiot 13.1-64.23–13.1-64.28 ja 13.1-FIPS/NDcPP-versiot 13.1-37.279–13.1-37.282.

Kaikki näitä vanhemmat versiot ovat alttiita, kun laite toimii SAML SP- tai IdP-roolissa. Myös Secure Private Access Hybrid -ympäristöt, joissa käytetään NetScaler-instansseja, kuuluvat vaikutuspiiriin.

Korjaus on julkaistu.

Citrix julkaisi sen versioihin 14.1-73.46, 13.1-64.29, 14.1-FIPS-73.46 ja 13.1-FIPS/NDcPP-13.1.37.283.

Citrix totesi 9. lokakuuta, ettei yhtiö tiennyt haavoittuvuuden aktiivisesta hyväksikäytöstä julkaisuhetkellä. Kyberturvallisuuskeskus ei 10. lokakuuta mennessä ollut löytänyt näyttöä hyväksikäytöstä, eikä CVE-2026-107406 ole toistaiseksi Yhdysvaltain CISA:n tunnetuksi hyväksikäytettyjen haavoittuvuuksien listalla.

Tilanne voi muuttua nopeasti, ja tieto koskee vain tätä julkaisuhetkeä.

Kyberturvallisuuskeskuksen tiedote on muodollinen viranomaisvaroitus, vaikka itse haavoittuvuus koskee Citrixin asiakkaita maailmanlaajuisesti, ei vain Suomea. NetScaleriin on löydetty useita vakavia haavoittuvuuksia tämän syksyn aikana, ja CVE-2026-107406 on niistä tuorein.

Mitä tehdä

  • Päivitä NetScaler ADC- ja NetScaler Gateway -laitteet korjattuun versioon välittömästi.
  • Tarkista, onko laite määritetty toimimaan SAML-palveluntarjoajana tai identiteetintarjoajana.
  • Ilmoita havaitut poikkeamat Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Lue myös