Skip to content

NetScaler : RCE critique CVE-2026-107406 sur les configs SAML

L'ANSSI relaie dans l'avis CERTFR-2026-AVI-1285 une faille critique de NetScaler ADC et Gateway, CVE-2026-107406 (CVSS 9.5), exploitable quand l'appliance est configurée en SP ou IdP SAML.

Publié le 3 min de lecture

NetScaler a publié le 8 octobre 2026 un correctif pour CVE-2026-107406, une vulnérabilité critique de ses passerelles NetScaler ADC et Gateway, relayée par l'ANSSI dans l'avis CERTFR-2026-AVI-1285 du 9 octobre. Le score est de 9.5 (CVSS v4, critique) d'après la fiche CVE publiée par NetScaler en tant que CNA. Si vous opérez une NetScaler en frontal, c'est une mise à jour prioritaire.

La faille

CVE-2026-107406 est un débordement mémoire (CWE-119) qui permet une exécution de code arbitraire à distance ou un déni de service. Point déterminant pour trier l'urgence : elle n'est exploitable que lorsque l'appliance est configurée en fournisseur de service (SP) ou fournisseur d'identité (IdP) SAML. Les instances NetScaler sans rôle SAML ne sont pas concernées par cette CVE — mais le SAML est précisément la configuration la plus répandue sur les déploiements d'accès distant.

Le vecteur CVSS publié (AV:N/AC:H/AT:N/PR:N/UI:N) indique une attaque réseau sans authentification ni interaction utilisateur, avec une complexité élevée.

Versions affectées

D'après l'avis CERT-FR, sont vulnérables les versions antérieures aux seuils suivants (qui sont donc les versions corrigées) :

  • NetScaler ADC 13.1-FIPS antérieures à 13.1-NDcPP 13.1.37.283
  • NetScaler ADC 13.1.x antérieures à 13.1-64.29
  • NetScaler ADC 14.1-FIPS antérieures à 14.1-73.46 FIPS
  • NetScaler ADC 14.1.x antérieures à 14.1-73.46
  • NetScaler Gateway 13.1.x antérieures à 13.1-64.29
  • NetScaler Gateway 14.1.x antérieures à 14.1-73.46

Le correctif et le détail des builds figurent dans le bulletin éditeur CTX697191 du 9 octobre, référencé par l'avis.

Exploitation

Ni la fiche CVE ni l'avis CERT-FR ne signalent, à ce stade, d'exploitation active de CVE-2026-107406. La prudence reste de mise : NetScaler enchaîne les failles SAML sous attaque. Début octobre, nous avons couvert CVE-2026-88779, un zero-day SAML activement exploité, et la paire CVE-2026-88771 / CVE-2026-88772 avait été ajoutée au catalogue KEV de la CISA fin septembre. Sur cette gamme de produits, la fenêtre entre publication d'un correctif et premiers scans opportunistes est courte.

Que faire

  1. Mettre à jour vers le build corrigé correspondant à votre branche (13.1-64.29, 14.1-73.46, ou les variantes FIPS listées) sans attendre.
  2. Identifier vos instances en rôle SAML (SP ou IdP) : ce sont celles directement exposées par cette CVE, à traiter en premier.
  3. Après mise à jour, révoquer et renouveler les secrets (sessions, certificats, clés) : sur les failles NetScaler récentes, une compromission antérieure au patch laisse des accès persistants qu'un simple correctif n'efface pas.
  4. Restreindre l'exposition de l'interface de gestion et du point d'accès SAML aux réseaux de confiance tant que le déploiement n'est pas généralisé.

Contexte

C'est, en l'espace de deux semaines, la énième faille mémoire exploitable à distance sur la pile SAML de NetScaler. Le schéma est répétitif : un composant d'authentification exposé par conception sur des équipements en bordure de réseau, et un historique d'exploitation rapide. Même sans preuve d'exploitation pour cette CVE précise, un débordement mémoire non authentifié noté 9.5 sur une passerelle d'accès distant se traite comme une urgence, pas comme une ligne de plus dans le patch day.

Articles liés