Citrix NetScaler'da istismar edilen iki kritik açık: kimlik doğrulaması olmadan komut çalıştırılabiliyor
NetScaler ADC ve NetScaler Gateway cihazlarını etkileyen CVE-2026-88771 ve CVE-2026-88772 için yamalar yayımlandı. Açıklar saldırılarda kullanılıyor; yamayı uygulamak tek başına yetmeyebilir.
- 1 dk okuma
- 4 kaynak
Kısaca
- Citrix, NetScaler ADC ve Gateway'deki iki kritik açığı (CVSS 9.5) kapattı.
- CISA açıkları 27 Eylül'de aktif istismar edilenler listesine ekledi ve cihazların ele geçirilip geçirilmediğinin de kontrol edilmesini istiyor.
Ne oldu?
Citrix, 27 Eylül’de NetScaler ADC ve NetScaler Gateway için sekiz açığı kapatan bir güvenlik bülteni yayımladı. Bunlardan ikisinin saldırılarda kullanıldığı biliniyor:
- CVE-2026-88771: Hatalı girdi doğrulaması. Kimliği doğrulanmamış bir saldırgan cihazda istediği komutu çalıştırabiliyor. CVSS 4.0 puanı 9.5.
- CVE-2026-88772: Bellek arabelleği sınırlarının aşılması. Uzaktan kod çalıştırmaya ya da hizmet kesintisine yol açabiliyor. CVSS 4.0 puanı 9.5.
CISA iki açığı da aynı gün aktif olarak istismar edilen açıklar kataloğuna ekledi ve ABD federal kurumlarına yalnızca üç gün süre tanıdı.
Neden önemli?
NetScaler cihazları çoğu kurumda uzaktan erişim ve VPN için kullanılır, yani ağın internete açık kapısıdır. Bu kapıyı ele geçiren saldırgan iç ağa kolayca ilerleyebilir. 2023’teki “Citrix Bleed” açığı da fidye yazılımı gruplarınca geniş çapta kullanılmıştı.
Kimler etkileniyor?
- NetScaler ADC ve Gateway 14.1: 14.1-73.37 öncesi
- NetScaler ADC ve Gateway 13.1: 13.1-64.23 öncesi
- NetScaler ADC 14.1-FIPS: 14.1-73.37 FIPS öncesi
- NetScaler ADC 13.1-FIPS ve NDcPP: 13.1.37.279 öncesi
Ne yapmalısınız?
- Cihazları hemen yukarıdaki sürümlere ya da daha yenisine güncelleyin.
- Yama, saldırgan içeri daha önce girdiyse onu dışarı atmaz. Citrix’in yayımladığı ihlal göstergelerini (IOC) NetScaler konsolunda çalıştırarak cihazın ele geçirilip geçirilmediğini kontrol edin.
- Şüpheli bir iz bulursanız Citrix’in “ele geçirilme şüphesinde yapılacaklar” rehberini izleyin.
Kaynaklar
- Citrix güvenlik bülteni CTX697096support.citrix.com (başka siteye gider)
- NetScaler güvenlik bülteni (blog)community.citrix.com (başka siteye gider)
- Citrix, ele geçirilme şüphesinde yapılacaklar (CTX694799)support.citrix.com (başka siteye gider)
- CISA Known Exploited Vulnerabilities kataloğucisa.gov (başka siteye gider)