Citrix, NetScaler güvenli uzaktan erişim çözümleri NetScaler Gateway ve ağ cihazları NetScaler ADC'yi etkileyen iki güvenlik açığının ortaya çıkmasının ardından müşterilerini NetScaler cihazlarını derhâl güvence altına almaya çağırdı. En büyük risk, güvenlik açıklarından birinin uzaktaki yetkisiz saldırganların kimlik doğrulamayı atlamasına izin verebilmesi, diğerinin ise hizmet engelleme saldırıları gerçekleştirmek için kullanılabilmesi.
Belirli yapılandırmalarda kimlik doğrulamanın atlanması
Daha ciddi güvenlik açığı CVE-2026-19490 kimliğini taşıyor. Bu açık, cihaz AAA türünde bir sanal sunucu veya Gateway olarak yapılandırıldığında kimliği doğrulanmamış saldırganlar tarafından kimlik doğrulamanın atlanması için kullanılabilir. Belirtilen Gateway senaryoları arasında SSL VPN, ICA Proxy, CVPN ve RDP Proxy bulunuyor.
Cihazın etkilenip etkilenmediği, ürün yazılımı sürümüne ve SAML Action yapılandırmasının etkin olup olmadığına bağlıdır. Yöneticiler, NetScaler yapılandırmalarını inceleyip aşağıdaki dizeleri arayarak güvenlik açığıyla ilişkili koşulların mevcut olup olmadığını doğrulayabilir:
- add authentication samlAction .*
- add authentication vserver .*
- add vpn vserver .*
Hizmetin devre dışı kalmasına yol açabilecek başka bir güvenlik açığı
CVE-2026-19489 kimliğini taşıyan ve Citrix tarafından yüksek önem düzeyinde sınıflandırılan ikinci güvenlik açığı, bellek sınırlarının aşılmasıyla ilgili bir kusur. Uzak ve kimlik doğrulaması gerektirmeyen saldırganlar, geniş kapsamlı bir NAT grubu yapılandırması içinde SIP ALG işlevi, yani Oturum Başlatma Protokolü uygulama ağ geçidi etkin olduğunda, bu açığı hizmet engelleme saldırılarında kullanabilir.
Cihaz yapılandırmalarının istismar koşullarını karşılayıp karşılamadığını öğrenmek için güvenlik ekipleri yapılandırmayı inceleyerek add lsn group.*sipalg.* dizesini aramalıdır.
Citrix'in önerdiği sürümler
Şirket, etkilenen NetScaler ADC ve NetScaler Gateway cihazlarının dağıtım türüne göre aşağıdaki sürümlerden birine veya daha yenisine yükseltilmesini önerdi:
- NetScaler ADC ve NetScaler Gateway 14.1-73.32 veya daha yenisi.
- NetScaler ADC ve NetScaler Gateway 13.1-63.21 veya daha yenisi.
- NetScaler ADC FIPS 14.1-73.32 FIPS veya daha yenisi.
- NetScaler ADC FIPS ve NDcPP 13.1-37.277 veya daha yenisi.
Uyarı, müşteriler tarafından yönetilen NetScaler ADC ve NetScaler Gateway'in desteklenen sürümlerini, bazı FIPS ve NDcPP sürümleri de dâhil olmak üzere kapsıyor. Daha önce Secure Private Access Hybrid olarak bilinen SecurAccess ZTNA Hybrid dağıtımları da müşterilerin yönettiği NetScaler örneklerini kullandıklarında etkileniyor.
Bu uyarı neden önemli?
Citrix, iki güvenlik açığını şu ana kadar gerçek saldırılarda istismar edilen açıklar olarak listelemedi; ancak önceki güvenlik açıklarının geçmişi güncellemenin neden acil olduğunu gösteriyor. Şirket 23 Mart'ta yöneticileri CVE-2026-3055 ve CVE-2026-4368 güvenlik açıklarını gidermeye çağırmış, saldırganlar bunları fiilen istismar etmeye başlamadan yalnızca birkaç gün önce uyarıda bulunmuştu. CISA daha sonra 30 Mart'ta CVE-2026-3055'i Bilinen İstismar Edilen Güvenlik Açıkları Kataloğu'na ekledi ve federal kurumlara etkilenen Citrix cihazlarını üç gün içinde güvence altına alma talimatı verdi.
Son beş yıl içinde ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı, Citrix ürünlerinde gerçek saldırılarda istismar edildiğini belirttiği 22 güvenlik açığı tespit etti; bunların altısı fidye yazılımı saldırılarında da kullanıldı. ShadowServer kuruluşu şu anda internete açık 22 binden fazla NetScaler ADC örneğini ve yaklaşık 1.800 NetScaler Gateway örneğini izliyor; ancak yeni iki güvenlik açığı üzerinden istismara açık olabilecek cihazların sayısını belirlemedi.