Spoločnosť Citrix vydala koncom marca 2026 bezpečnostné varovanie týkajúce sa dvoch závažných zraniteľností v produktoch NetScaler ADC a NetScaler Gateway. Zraniteľnosť CVE-2026-3055 s hodnotením CVSS 9.3 umožňuje neautentifikovanému vzdialenému útočníkovi prečítať obsah pamäte zariadenia (out-of-bounds read). Postihnuté sú výlučne systémy s konfiguráciou SAML Identity Provider (IdP). Druhou chybou je zraniteľnosť CVE-2026-4368 (CVSS 7.7), ktorá vo forme „race condition“ umožňuje neoprávnený prístup do cudzích používateľských relácií pri konfigurácii zariadení ako Gateway alebo AAA virtuálny server.
Americká agentúra CISA okamžite zaradila CVE-2026-3055 do katalógu známych zneužívaných zraniteľností (KEV) na základe explicitných dôkazov o jej aktívnom zneužívaní v reálnom prostredí. Aktuálna dostupnosť exploit modulu pre penetračný rámec Metasploit výrazne znižuje bariéru pre plošné útoky.
Zasiahnuté sú verzie produktov 14.1 (pred zostavením 14.1-66.59) a 13.1 (pred zostavením 13.1-62.23). Bezpečnostní administrátori musia vykonať inštaláciu vydaných bezpečnostných záplat v režime najvyššej priority. Pred aplikáciou aktualizácií sa odporúča vytvoriť snapshot systému pre potreby prípadnej forenznej analýzy. Ako dočasné opatrenie je nutné prísne obmedziť prístup na zraniteľné zariadenia prostredníctvom pravidiel na úrovni siete (IP allowlisting).