Security

Citrix Peringatkan Kerentanan Kritis NetScaler CVE-2026-107406, Administrator Diminta Segera Update

Citrix mengeluarkan peringatan keamanan mendesak kepada administrator IT untuk segera memperbarui perangkat NetScaler ADC dan NetScaler Gateway setelah ditemukannya kerentanan kritis yang memungkinkan attacker menjalankan kode berbahaya dari jarak jauh atau menyebabkan gangguan layanan.

Kerentanan yang diidentifikasi sebagai CVE-2026-107406 tersebut memiliki skor CVSS 9.5 berdasarkan standar CVSS versi 4.0 dan dikategorikan sebagai celah keamanan dengan tingkat keparahan kritis.

Menurut security advisory Citrix yang diterbitkan pada 8 Oktober 2026, kerentanan berasal dari kelemahan memory overflow pada komponen NetScaler yang dapat dieksploitasi untuk melakukan remote code execution (RCE) maupun menyebabkan kondisi denial-of-service (DoS).

Namun, tidak semua perangkat NetScaler secara otomatis rentan. Eksploitasi bergantung pada versi firmware dan konfigurasi Security Assertion Markup Language (SAML) yang digunakan, khususnya ketika perangkat berfungsi sebagai Identity Provider (IdP) atau Service Provider (SP).

Citrix meminta seluruh pelanggan yang menggunakan konfigurasi terdampak untuk segera melakukan upgrade ke versi perangkat lunak yang telah mendapatkan perbaikan keamanan.

CVE-2026-107406 Memungkinkan Remote Code Execution pada NetScaler

CVE-2026-107406 merupakan kerentanan memory overflow yang memengaruhi produk Citrix NetScaler ADC dan NetScaler Gateway.

NetScaler ADC merupakan application delivery controller yang digunakan untuk mengelola dan mengoptimalkan traffic aplikasi, termasuk load balancing, keamanan aplikasi, dan distribusi koneksi jaringan.

Sementara itu, NetScaler Gateway menyediakan mekanisme secure remote access yang memungkinkan pengguna mengakses aplikasi dan sumber daya internal organisasi melalui koneksi yang dilindungi.

Kedua produk tersebut banyak digunakan dalam lingkungan enterprise yang membutuhkan akses aman ke sistem internal maupun layanan aplikasi berbasis web.

Menurut Citrix, kelemahan CVE-2026-107406 berkaitan dengan pembatasan operasi memori yang tidak memadai, sehingga data yang diproses berpotensi melampaui batas memory buffer.

Kerentanan ini diklasifikasikan sebagai CWE-119, Improper Restriction of Operations within the Bounds of a Memory Buffer.

Dalam kondisi tertentu, attacker dapat mengeksploitasi kelemahan tersebut melalui jaringan untuk memicu eksekusi kode yang tidak semestinya dijalankan.

Dampak lainnya adalah crash pada proses yang terdampak, sehingga dapat mengganggu ketersediaan perangkat maupun layanan yang bergantung pada NetScaler.

Kerentanan mendapatkan skor CVSS 9.5 karena dapat dieksploitasi melalui jaringan tanpa memerlukan hak akses sebelumnya atau interaksi pengguna, meskipun tingkat kompleksitas serangannya dikategorikan tinggi.

Jika berhasil dieksploitasi, RCE berpotensi memberikan attacker kemampuan menjalankan kode pada perangkat yang seharusnya tidak dapat diakses secara langsung.

Namun, cakupan kendali yang dapat diperoleh penyerang tetap bergantung pada konteks proses yang terdampak dan mekanisme perlindungan perangkat.

Kerentanan Hanya Memengaruhi Konfigurasi SAML Tertentu

Citrix menjelaskan bahwa keberadaan CVE-2026-107406 pada suatu perangkat bergantung pada konfigurasi SAML yang sedang digunakan.

SAML merupakan standar autentikasi berbasis XML yang memungkinkan pertukaran informasi identitas dan autentikasi antara Identity Provider dan Service Provider.

Teknologi tersebut umum digunakan dalam implementasi Single Sign-On (SSO) agar pengguna dapat mengakses berbagai aplikasi melalui sistem identitas terpusat.

Dalam lingkungan NetScaler, perangkat dapat dikonfigurasi sebagai SAML Identity Provider (IdP) atau SAML Service Provider (SP).

Ketika berfungsi sebagai IdP, NetScaler dapat menyediakan layanan autentikasi kepada aplikasi yang mempercayai identitas pengguna dari sistem tersebut.

Sebaliknya, ketika berfungsi sebagai SP, NetScaler menerima informasi autentikasi dari Identity Provider eksternal untuk memberikan akses kepada pengguna.

Menurut security advisory Citrix, kedua konfigurasi tersebut dapat memenuhi persyaratan eksploitasi CVE-2026-107406, tetapi kondisi kerentanannya berbeda berdasarkan versi firmware.

Pada sejumlah build terbaru yang belum mendapatkan perbaikan, kerentanan hanya dapat dieksploitasi jika perangkat dikonfigurasi sebagai SAML IdP.

Sementara itu, versi yang lebih lama dapat terdampak baik ketika menggunakan konfigurasi SAML IdP maupun SP.

Perbedaan ini penting karena administrator perlu memeriksa versi firmware sekaligus konfigurasi autentikasi sebelum menentukan apakah perangkat termasuk dalam kategori rentan.

Daftar Versi NetScaler yang Terdampak CVE-2026-107406

Citrix merinci dua kelompok versi perangkat lunak yang memiliki persyaratan eksploitasi berbeda.

Untuk perangkat yang dikonfigurasi sebagai SAML IdP, kerentanan berlaku pada versi berikut:

  • NetScaler ADC dan NetScaler Gateway versi 14.1-73.37 hingga 14.1-73.41.
  • NetScaler ADC 14.1-FIPS versi 14.1-73.37 FIPS hingga 14.1-73.41 FIPS.
  • NetScaler ADC dan NetScaler Gateway versi 13.1-64.23 hingga 13.1-64.28.
  • NetScaler ADC 13.1-FIPS dan 13.1-NDcPP pada build terkait 13.1.37.279 hingga 13.1.37.282.

Sementara itu, perangkat dengan konfigurasi SAML SP maupun SAML IdP dapat terdampak apabila masih menggunakan versi yang lebih lama, yaitu:

  • NetScaler ADC dan NetScaler Gateway sebelum versi 14.1-73.37.
  • NetScaler ADC 14.1-FIPS sebelum versi 14.1-73.37 FIPS.
  • NetScaler ADC dan NetScaler Gateway sebelum versi 13.1-64.23.
  • NetScaler ADC 13.1-FIPS dan 13.1-NDcPP sebelum build terkait 13.1.37.279.

Citrix juga mengonfirmasi bahwa deployment Secure Private Access Hybrid yang menggunakan instance NetScaler terdampak harus melakukan pembaruan ke versi yang direkomendasikan.

Security advisory tersebut secara khusus berlaku untuk perangkat NetScaler ADC dan NetScaler Gateway yang dikelola pelanggan.

Layanan cloud yang sepenuhnya dikelola Citrix, termasuk Citrix-managed Adaptive Authentication, mendapatkan pembaruan melalui pengelolaan penyedia layanan.

Citrix Rilis Firmware Perbaikan untuk NetScaler ADC dan Gateway

Untuk mengatasi CVE-2026-107406, Citrix telah menyediakan pembaruan keamanan pada sejumlah cabang firmware NetScaler.

Administrator diminta segera menginstal versi berikut atau rilis yang lebih baru dalam cabang masing-masing.

ProdukVersi yang telah diperbaiki
NetScaler ADC dan NetScaler Gateway 14.114.1-73.46
NetScaler ADC dan NetScaler Gateway 13.113.1-64.29
NetScaler ADC 14.1-FIPS14.1-73.46 FIPS
NetScaler ADC 13.1-FIPS dan 13.1-NDcPP13.1.37.283

Pembaruan tersebut diperlukan untuk memperbaiki kelemahan memory overflow pada komponen yang terdampak.

Citrix menegaskan bahwa pelanggan sebaiknya tidak menunda proses upgrade, terutama apabila perangkat memiliki konfigurasi SAML yang memenuhi kondisi eksploitasi.

Bagi organisasi yang menggunakan NetScaler untuk layanan remote access, pembaruan perlu direncanakan dengan mempertimbangkan ketersediaan layanan dan kebutuhan maintenance window.

Namun, mengingat tingkat keparahan kerentanan, perusahaan merekomendasikan agar pembaruan dilakukan sesegera mungkin.

Administrator juga perlu memastikan bahwa seluruh instance NetScaler yang dikelola telah diperiksa, termasuk perangkat cadangan atau node yang tergabung dalam konfigurasi high availability.

Melakukan upgrade hanya pada sebagian perangkat dapat meninggalkan sistem lain yang masih menjalankan firmware rentan.

Administrator Dapat Memeriksa Konfigurasi SAML pada NetScaler

Selain memeriksa versi firmware, administrator dapat mengevaluasi konfigurasi perangkat untuk menentukan apakah NetScaler menggunakan SAML IdP atau SP.

Dalam security advisory CTX697191, Citrix menyediakan indikator konfigurasi yang dapat digunakan untuk mengidentifikasi kedua peran tersebut.

Untuk mendeteksi konfigurasi NetScaler sebagai SAML Service Provider, administrator dapat memeriksa keberadaan entri:

add authentication samlAction

Sementara itu, konfigurasi perangkat sebagai SAML Identity Provider dapat dikenali melalui entri:

add authentication samlIdPProfile

Kedua entri tersebut merupakan indikator konfigurasi yang relevan dalam penilaian risiko CVE-2026-107406.

Administrator perlu mencocokkan hasil pemeriksaan dengan versi firmware yang digunakan karena kondisi eksploitasi berbeda antarbuild.

Jika perangkat memenuhi persyaratan kerentanan, pembaruan firmware menjadi langkah utama yang direkomendasikan Citrix.

Penonaktifan konfigurasi SAML yang tidak diperlukan dapat dipertimbangkan sebagai bagian dari pengurangan attack surface, tetapi perubahan tersebut harus memperhatikan dampaknya terhadap sistem autentikasi dan akses pengguna.

Organisasi yang mengandalkan SAML untuk Single Sign-On berpotensi mengalami gangguan login apabila konfigurasi diubah tanpa perencanaan.

Karena itu, pemeriksaan keamanan dan proses upgrade sebaiknya dilakukan melalui prosedur change management yang sesuai.

Lebih dari 21.000 Perangkat NetScaler Terdeteksi Terhubung ke Internet

Data dari organisasi pemantau ancaman internet Shadowserver Foundation menunjukkan bahwa terdapat lebih dari 21.000 alamat IP dengan fingerprint NetScaler yang dapat diidentifikasi melalui internet.

Jumlah tersebut mencakup lebih dari 1.500 instance NetScaler Gateway dan hampir 20.000 perangkat NetScaler ADC.

Temuan ini memberikan gambaran mengenai besarnya populasi perangkat NetScaler yang memiliki layanan terekspos secara publik.

Namun, angka tersebut tidak dapat langsung diartikan sebagai jumlah perangkat yang rentan terhadap CVE-2026-107406.

Shadowserver belum memastikan berapa banyak perangkat yang menggunakan versi firmware terdampak, telah mendapatkan patch, atau memiliki konfigurasi SAML yang memenuhi kondisi eksploitasi.

Selain itu, sebagian alamat IP yang terdeteksi dapat berkaitan dengan honeypot atau sistem pemantauan keamanan.

Dengan demikian, jumlah perangkat yang benar-benar rentan belum diketahui.

Meski begitu, keberadaan puluhan ribu instance NetScaler yang dapat diidentifikasi dari internet menunjukkan pentingnya pengelolaan keamanan perangkat jaringan perimeter.

Perangkat yang menyediakan layanan remote access biasanya berada pada posisi strategis karena menjadi salah satu pintu masuk menuju aplikasi dan jaringan internal organisasi.

Apabila berhasil dikompromikan, perangkat semacam ini berpotensi digunakan sebagai titik awal aktivitas attacker lebih lanjut.

Oleh sebab itu, organisasi disarankan memastikan bahwa antarmuka manajemen tidak dapat diakses secara bebas dari jaringan yang tidak tepercaya.

Citrix Belum Menemukan Bukti Eksploitasi Aktif CVE-2026-107406

Dalam pengumuman resminya, Citrix menyatakan belum mengetahui adanya eksploitasi terhadap CVE-2026-107406 yang tidak memiliki mitigasi pada saat security bulletin diterbitkan.

Artinya, perusahaan belum melaporkan bukti bahwa kerentanan baru tersebut telah dimanfaatkan secara aktif dalam serangan yang diketahui.

Namun, ketiadaan laporan eksploitasi bukan berarti perangkat yang rentan aman untuk terus digunakan tanpa pembaruan.

Kerentanan yang memungkinkan remote code execution pada perangkat perimeter memiliki tingkat risiko tinggi karena dapat menjadi target peneliti keamanan maupun pelaku kejahatan siber setelah informasi CVE dipublikasikan.

Apalagi, dalam beberapa bulan terakhir, sejumlah kerentanan NetScaler lainnya telah menjadi sasaran serangan aktif tidak lama setelah pembaruan keamanan diumumkan.

Citrix menyarankan pelanggan untuk segera mengikuti rekomendasi pada security advisory dan menginstal perbaikan yang tersedia.

Perusahaan juga mengingatkan bahwa riwayat serangan terhadap produk NetScaler menunjukkan pentingnya respons cepat ketika kerentanan baru ditemukan.

NetScaler Sebelumnya Diserang Melalui CVE-2026-3055 dan CVE-2026-4368

CVE-2026-107406 bukan merupakan kerentanan NetScaler pertama yang menjadi perhatian administrator pada 2026.

Pada Maret 2026, Citrix sebelumnya meminta pelanggan segera memperbarui NetScaler untuk mengatasi dua kelemahan keamanan yang diidentifikasi sebagai CVE-2026-3055 dan CVE-2026-4368.

Beberapa hari setelah peringatan tersebut dikeluarkan, peneliti keamanan menemukan indikasi eksploitasi terhadap kerentanan yang telah diungkapkan.

Insiden tersebut menunjukkan bahwa jeda antara publikasi security advisory dan munculnya serangan aktif dapat berlangsung relatif singkat.

Pelaku dapat memanfaatkan informasi kerentanan yang tersedia secara publik untuk mencari sistem yang belum mendapatkan pembaruan.

Dalam konteks perangkat jaringan perimeter, proses scanning otomatis memungkinkan attacker mengidentifikasi produk dan versi yang berpotensi rentan pada banyak alamat IP.

Apabila perangkat masih menggunakan firmware lama dan memenuhi persyaratan eksploitasi, attacker berpotensi mencoba memanfaatkan kelemahan tersebut untuk memperoleh akses.

Kasus ini menjadi salah satu alasan Citrix terus menekankan pentingnya mempercepat siklus patch management pada perangkat NetScaler.

Dua Zero-Day NetScaler Dieksploitasi untuk Memasang Web Shell

Pada September 2026, Citrix juga merilis pembaruan keamanan untuk dua kerentanan NetScaler yang telah dieksploitasi secara aktif.

Kedua kerentanan tersebut diidentifikasi sebagai CVE-2026-88771 dan CVE-2026-88772.

Menurut laporan keamanan yang muncul setelah pengungkapan, attacker memanfaatkan kelemahan tersebut untuk memperoleh akses terhadap sistem NetScaler yang terdampak.

Dalam sejumlah serangan, pelaku diketahui berhasil memasang custom web shell dan tunneling malware.

Web shell merupakan komponen berbahaya yang memungkinkan attacker menjalankan perintah pada server melalui mekanisme berbasis web.

Sementara itu, tunneling malware dapat digunakan untuk membangun jalur komunikasi tersembunyi antara perangkat yang telah dikompromikan dengan infrastruktur yang dikendalikan attacker.

Teknik tersebut berpotensi membantu pelaku mempertahankan akses meskipun jalur masuk awal telah ditutup.

Peneliti juga menemukan aktivitas pencurian kredensial, peningkatan hak akses hingga root, serta upaya bergerak lebih jauh ke jaringan internal korban.

Dalam lingkungan enterprise, kompromi terhadap NetScaler Gateway dapat menjadi ancaman serius karena perangkat tersebut sering berhubungan langsung dengan sistem autentikasi dan layanan remote access.

Apabila kredensial yang tersimpan atau diproses pada lingkungan terdampak berhasil dicuri, attacker berpotensi mencoba menggunakannya untuk mengakses sistem lain.

Karena itu, penanganan insiden pada perangkat NetScaler tidak cukup hanya dengan memasang patch apabila sebelumnya telah terjadi kompromi.

Organisasi juga perlu melakukan pemeriksaan terhadap indikator serangan, file mencurigakan, akun administratif, dan aktivitas autentikasi yang tidak dikenal.

Citrix Baru Saja Perbaiki Zero-Day SAML Lainnya

Pada awal Oktober 2026, Citrix kembali merilis pembaruan darurat untuk menangani kerentanan NetScaler yang diidentifikasi sebagai CVE-2026-88779.

Kerentanan tersebut berkaitan dengan mekanisme pemrosesan SAML dan memungkinkan attacker menyebabkan kondisi denial-of-service.

Celah keamanan ini telah dilaporkan dieksploitasi secara aktif ketika Citrix mengeluarkan pembaruan darurat.

Sejumlah peneliti dan administrator kemudian menyampaikan bahwa kelemahan tersebut juga berpotensi memungkinkan remote code execution dalam kondisi tertentu.

Namun, dampak yang dikonfirmasi dalam security advisory awal Citrix berfokus pada gangguan ketersediaan layanan.

Kemunculan CVE-2026-107406 tidak lama setelah pengungkapan CVE-2026-88779 menambah daftar kelemahan keamanan yang perlu diperhatikan pengguna NetScaler.

Kedua CVE tersebut berkaitan dengan kondisi konfigurasi SAML, tetapi merupakan kerentanan berbeda yang harus ditangani sesuai security advisory masing-masing.

Administrator yang baru saja memperbarui firmware untuk mengatasi CVE-2026-88779 tetap perlu memeriksa apakah versi yang dipasang sudah mencakup perbaikan CVE-2026-107406.

Hal ini penting karena versi yang sebelumnya dianggap aman terhadap satu kerentanan belum tentu memberikan perlindungan terhadap kerentanan lain yang ditemukan kemudian.

Dengan demikian, verifikasi versi firmware terbaru perlu dilakukan berdasarkan seluruh security advisory yang relevan, bukan hanya pembaruan terakhir yang telah dipasang.

CISA Catat 27 Kerentanan Citrix yang Pernah Dieksploitasi Aktif

Berdasarkan Known Exploited Vulnerabilities (KEV) Catalog milik Cybersecurity and Infrastructure Security Agency (CISA) Amerika Serikat, terdapat 27 kerentanan produk Citrix yang telah tercatat dieksploitasi secara aktif sejak November 2021.

Dari jumlah tersebut, tujuh kerentanan diketahui pernah digunakan dalam serangan ransomware.

Data tersebut menunjukkan bahwa produk Citrix, terutama yang digunakan untuk remote access dan layanan jaringan perusahaan, menjadi salah satu target yang terus mendapat perhatian pelaku ancaman siber.

Kerentanan yang tercatat dalam KEV Catalog merupakan kelemahan yang memiliki bukti eksploitasi nyata, bukan sekadar risiko berdasarkan penilaian teknis.

Namun, CVE-2026-107406 belum dilaporkan sebagai kerentanan yang sedang dieksploitasi aktif dalam pengumuman awal Citrix.

Riwayat eksploitasi terhadap kerentanan Citrix sebelumnya tetap menjadi alasan kuat bagi organisasi untuk memprioritaskan pembaruan keamanan pada perangkat NetScaler.

Khusus bagi perusahaan yang menggunakan NetScaler sebagai akses utama bagi karyawan jarak jauh, gangguan atau kompromi perangkat dapat berdampak pada ketersediaan aplikasi bisnis dan keamanan jaringan internal.

Administrator NetScaler Disarankan Segera Melakukan Audit dan Upgrade

Menanggapi temuan CVE-2026-107406, organisasi yang menggunakan Citrix NetScaler ADC maupun NetScaler Gateway perlu segera melakukan pemeriksaan terhadap lingkungan produksinya.

Langkah awal adalah melakukan inventarisasi seluruh instance NetScaler, termasuk perangkat yang digunakan sebagai load balancer, VPN gateway, maupun komponen autentikasi SAML.

Administrator kemudian perlu mengidentifikasi versi firmware yang digunakan dan membandingkannya dengan daftar rilis yang telah mendapatkan perbaikan.

Pemeriksaan konfigurasi SAML juga penting untuk memastikan apakah perangkat berfungsi sebagai Identity Provider atau Service Provider.

Jika perangkat memenuhi kondisi kerentanan, upgrade ke versi yang telah diperbaiki menjadi langkah utama.

Selain pembaruan firmware, organisasi dapat memperkuat keamanan dengan membatasi akses ke management interface, menerapkan network segmentation, dan memantau aktivitas login administratif.

Log autentikasi serta aktivitas jaringan yang tidak biasa juga perlu diperiksa untuk mendeteksi kemungkinan upaya eksploitasi.

Dalam lingkungan yang telah mengalami serangan sebelumnya, administrator sebaiknya memastikan tidak terdapat web shell, koneksi tunneling mencurigakan, atau kredensial yang telah dikompromikan.

Langkah-langkah tersebut merupakan bagian dari pendekatan defense-in-depth untuk mengurangi risiko apabila sebuah kerentanan berhasil dieksploitasi.

Bagi organisasi yang memiliki banyak perangkat NetScaler, penggunaan sistem pemantauan versi firmware dan vulnerability management dapat membantu memastikan seluruh instance mendapatkan pembaruan secara konsisten.

CVE-2026-107406 Menambah Ancaman terhadap Infrastruktur Remote Access

Penemuan CVE-2026-107406 kembali menyoroti pentingnya keamanan perangkat yang berada pada perimeter jaringan perusahaan.

NetScaler ADC dan NetScaler Gateway memiliki peran penting dalam menghubungkan pengguna eksternal dengan aplikasi serta layanan internal organisasi.

Ketika perangkat tersebut memiliki kerentanan remote code execution, potensi dampaknya dapat melampaui gangguan terhadap satu aplikasi.

Attacker yang berhasil memperoleh akses pada perangkat jaringan berpotensi mencoba mengumpulkan informasi sistem, mencari kredensial, atau menggunakan perangkat sebagai titik awal untuk menjangkau lingkungan internal.

Meski demikian, tidak seluruh skenario tersebut telah dibuktikan terjadi melalui CVE-2026-107406.

Hingga publikasi advisory, Citrix belum melaporkan eksploitasi aktif terhadap kerentanan baru tersebut.

Namun, dengan tingkat keparahan CVSS 9.5, dampak berupa RCE atau denial-of-service, serta riwayat serangan terhadap produk NetScaler, pembaruan keamanan tetap perlu diprioritaskan.

Organisasi yang menggunakan firmware terdampak dan mengaktifkan konfigurasi SAML sesuai persyaratan kerentanan disarankan segera memasang versi perbaikan.

Pembaruan tepat waktu, pemeriksaan konfigurasi autentikasi, dan pembatasan akses jaringan menjadi langkah penting untuk mengurangi peluang attacker memanfaatkan kelemahan keamanan pada infrastruktur NetScaler.

Sumber: Citrix Security Advisory

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button