NetScaler espone più ruoli, non solo SAML IdP

Il punto non è che ogni NetScaler sia rotto. Il punto è che la fiducia nel singolo ruolo è saltata: una volta che l’appliance espone più funzioni, una sola patch non basta a chiudere la superficie esposta. SAML IdP, Gateway, load-balancing e HTTP/2 vanno trattati come percorsi distinti sulla stessa macchina. Citrix e Cloud Software Group hanno pubblicato build corrette per NetScaler ADC e NetScaler Gateway 14.1-72.61 e 13.1-63.18, più le build FIPS 14.1-72.61 FIPS e 13.1.37.272. Le vulnerabilità divulgate includono CVE-2026-8451, CVE-2026-8452, CVE-2026-8655, CVE-2026-10816 e CVE-2026-13474; le conseguenze vanno da memory overread e overflow a lettura arbitraria di file e DoS, con impatto su configurazioni diverse. Per gli ambienti con configurazioni miste o role-specific, il rischio resta quello di una correzione parziale: aggiornare il solo percorso SAML IdP lascia ancora esposti gli altri ruoli attivi sull’appliance.

Part of the PlainSec briefing for 2026-07-04

Editions

Sources