Citrix, NetScaler Gateway ve NetScaler ADC ürünlerinde SAML yapılandırmalarını etkileyen kritik bir bellek taşması açığı için yama yayımladı. CVE-2026-107406 olarak izlenen hata, belirli kurulumlarda uzaktan kod çalıştırma ya da hizmet dışı bırakma saldırılarına kapı açabiliyor.
Şirketin açıklamasına göre açık, yalnızca belirli yapılandırma koşullarında tetikleniyor. Bu nedenle risk, NetScaler’ı SAML tabanlı kimlik doğrulama için kullanan sistemlerde yoğunlaşıyor; saldırganın yapması gereken, zafiyeti sömürecek özel biçimde hazırlanmış bir istek göndermek.
Citrix, hatayı bir bellek taşması olarak tanımladı ve bunun etkisinin ortamın kurulum biçimine bağlı olduğunu belirtti. Uzaktan kod çalıştırma senaryosunda saldırganlar hedef cihaz üzerinde komut yürütme şansı bulabiliyor. Hizmet dışı bırakma tarafında ise amaç, sistemi yanıt veremez hale getirmek.
Yamanın hangi sürümleri kapsadığına ilişkin teknik ayrıntılar Citrix’in güvenlik duyurusunda yer aldı. NetScaler ADC ve NetScaler Gateway kullanan kurumların, özellikle SAML entegrasyonunu etkinleştiren kurulumları yeniden gözden geçirmesi gerekiyor. Açık için NVD kaydı da yayımlandı: https://nvd.nist.gov/vuln/detail/CVE-2026-107406
Citrix, zafiyetin istismarı için özel koşullar gerektiğini vurgulasa da, saldırının başarılı olması halinde etki doğrudan kimlik doğrulama katmanına uzanıyor. Bu da NetScaler’ın giriş noktası olarak kullanıldığı ortamlarda açığın daha hassas bir konuma oturmasına yol açıyor.
