İçeriğe geç

Citrix NetScaler'da istismar edilen iki kritik açık: kimlik doğrulaması olmadan komut çalıştırılabiliyor

NetScaler ADC ve NetScaler Gateway cihazlarını etkileyen CVE-2026-88771 ve CVE-2026-88772 için yamalar yayımlandı. Açıklar saldırılarda kullanılıyor; yamayı uygulamak tek başına yetmeyebilir.

Kırmızı Ekip EditörüYazar
  • 1 dk okuma
  • 4 kaynak

Kısaca

  • Citrix, NetScaler ADC ve Gateway'deki iki kritik açığı (CVSS 9.5) kapattı.
  • CISA açıkları 27 Eylül'de aktif istismar edilenler listesine ekledi ve cihazların ele geçirilip geçirilmediğinin de kontrol edilmesini istiyor.

Ne oldu?

Citrix, 27 Eylül’de NetScaler ADC ve NetScaler Gateway için sekiz açığı kapatan bir güvenlik bülteni yayımladı. Bunlardan ikisinin saldırılarda kullanıldığı biliniyor:

  • CVE-2026-88771: Hatalı girdi doğrulaması. Kimliği doğrulanmamış bir saldırgan cihazda istediği komutu çalıştırabiliyor. CVSS 4.0 puanı 9.5.
  • CVE-2026-88772: Bellek arabelleği sınırlarının aşılması. Uzaktan kod çalıştırmaya ya da hizmet kesintisine yol açabiliyor. CVSS 4.0 puanı 9.5.

CISA iki açığı da aynı gün aktif olarak istismar edilen açıklar kataloğuna ekledi ve ABD federal kurumlarına yalnızca üç gün süre tanıdı.

Neden önemli?

NetScaler cihazları çoğu kurumda uzaktan erişim ve VPN için kullanılır, yani ağın internete açık kapısıdır. Bu kapıyı ele geçiren saldırgan iç ağa kolayca ilerleyebilir. 2023’teki “Citrix Bleed” açığı da fidye yazılımı gruplarınca geniş çapta kullanılmıştı.

Kimler etkileniyor?

  • NetScaler ADC ve Gateway 14.1: 14.1-73.37 öncesi
  • NetScaler ADC ve Gateway 13.1: 13.1-64.23 öncesi
  • NetScaler ADC 14.1-FIPS: 14.1-73.37 FIPS öncesi
  • NetScaler ADC 13.1-FIPS ve NDcPP: 13.1.37.279 öncesi

Ne yapmalısınız?

  1. Cihazları hemen yukarıdaki sürümlere ya da daha yenisine güncelleyin.
  2. Yama, saldırgan içeri daha önce girdiyse onu dışarı atmaz. Citrix’in yayımladığı ihlal göstergelerini (IOC) NetScaler konsolunda çalıştırarak cihazın ele geçirilip geçirilmediğini kontrol edin.
  3. Şüpheli bir iz bulursanız Citrix’in “ele geçirilme şüphesinde yapılacaklar” rehberini izleyin.

Kaynaklar