Advisory

March 29, 2026

 

Deskripsi

1

 

     
 

Dua kerentanan signifikan telah ditemukan di NetScaler ADC dan NetScaler Gateway, yang bisa memungkinkan attacker remote tanpa autentikasi untuk mengkompromikan sistem yang terdampak. Patch kerentanan ini dirilis oleh Cloud Software Group pada 23 Maret 2026. Dari dua kerentanan tersebut, CVE-2026-3055 adalah yang paling parah, dengan base skor 9.3 (Critical) CVSS v4.0. Kerentanan kedua, CVE-2026-4368, mendapat base skor 7.7 (High) CVSS v4.0.

 
     

 

 

Metode Serangan

2

 

     
 
  1. CVE-2026-3055 berasal dari validasi input yang kurang memadai sehingga menyebabkan kondisi memory overread. Celah ini tidak memerlukan autentikasi, interaksi user, atau prasyarat khusus selain satu konfigurasi utama: appliance harus dikonfigurasi sebagai SAML Identity Provider (IDP). 
  2. CVE-2026-4368 melibatkan race condition yang bisa menyebabkan user session mixup. Celah ini mempengaruhi appliance yang dikonfigurasi sebagai Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) atau sebagai AAA virtual server dan membutuhkan autentikasi low-privilege serta kondisi timing yang berdekatan.
 
     

 

 

Sistem Terdampak

3

 

     
 
  1. CVE-2026-3055: 
    1. NetScaler ADC and NetScaler Gateway 14.1 BEFORE 14.1-60.58
    2. NetScaler ADC and NetScaler Gateway 13.1 BEFORE 13.1-62.23
    3. NetScaler ADC FIPS and NDcPP BEFORE 13.1-37.262
  2. CVE-2026-4368:
    1. NetScaler ADC and NetScaler Gateway 14.1-66.54
 
     

 

 

Mitigasi

4

 

     
 
  1. Segera terapkan patch yang disediakan oleh Cloud Software Group.
  2. Prioritaskan deployment patch untuk aset dengan versi vulnerable yang menggunakan konfigurasi SAML IDP, Gateway, atau AAA virtual server. 
 
     

 

 

Referensi:

 

Categories


Categories



Recent posts