[TLP:CLEAR] Citrix opravuje aktivně zneužívanou zranitelnost
Citrix opravuje aktivně zneužívanou vysoce závažnou zranitelnost [1] v produktech NetScaler ACD a NetScaler Gateway [2]. Produkty a jejich opravené verze [2]: Citrix NetScaler ADC - 13.1-37.282 FIPS, 13.1-37.282 NDcPP, 13.1-64.28, 14.1-73.41, 14.1-73.41 FIPS Citrix NetScaler Gateway - 13.1-64.28, 14.1-73.41
Neautentizovanému vzdálenému útočníkovi je kvůli nedostatečné kontrole velikosti příchozích dat umožněno pomocí speciálně upraveného požadavku způsobit přetečení paměti a vykonat tak útok DoS, za předpokladu, že je využívána konfigurace SAML SP nebo SAML IdP (lze ověřit přítomností záznamů 'add authentication samlAction' nebo 'add authentication samlIdPProfile' v konfiguraci) [2].
Zranitelnost se nachází v produktech:
- Citrix NetScaler ADC ve verzích (>=13.1 FIPS AND <13.1-37.282 FIPS) OR (>=13.1 NDcPP AND <13.1-37.282 NDcPP) OR (>=13.1 AND <13.1-64.28) OR (>=14.1 AND <14.1-73.41) OR (>=14.1 FIPS AND <14.1-73.41 FIPS)
- Citrix NetScaler Gateway ve verzích (>=13.1 AND <13.1-64.28) OR (>=14.1 AND <14.1-73.41)
CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Více informací:
Odkazy
Za CESNET-CERTS Táňa Macháčková dne 6. 10. 2026.