Citrix, hafta sonu boyunca kurumlara ve güvenlik ekiplerine özel uyarılar gönderilmesinin ardından NetScaler ADC ve NetScaler Gateway cihazlarındaki iki sıfırıncı gün açığının istismar edildiğini doğruladı. Şirket, iki açığın yanı sıra altı başka açığı da gideren CTX697096 güvenlik bültenini ve güncellemeleri yayımladı; böylece güncellemeyle giderilen kusurların toplamı sekize ulaştı.
9,5 önem derecesine sahip iki açık
İlk açık olan CVE-2026-88771, 9,5 önem derecesine sahiptir ve girdilerin uygun şekilde doğrulanmamasından kaynaklanır. Kimliği doğrulanmamış bir saldırgan bu açıktan yararlanarak uzaktan rastgele komutlar yürütebilir. Citrix, açığın varsayılan yapılandırmalar da dahil olmak üzere tüm NetScaler ADC ve NetScaler Gateway dağıtımlarını etkilediğini ve herhangi bir ek özelliğin etkinleştirilmesini gerektirmediğini belirtiyor.
CVE-2026-88772 ise 9,5 önem derecesine sahip bir bellek taşması açığıdır ve uzaktan komut yürütülmesine veya hizmet engellemeye yol açabilir. Bu açığın istismar edilebilmesi için cihazda DTLS'nin etkin olması gerekir; DTLS'nin sanal VPN sunucularında varsayılan olarak etkin olduğu belirtiliyor.
Etkilenen sürümler
Etkilenen sürümler arasında 14.1-73.37 sürümünden önceki NetScaler ADC ve NetScaler Gateway 14.1 ile 13.1-64.23 sürümünden önceki 13.1 yer alıyor. Listede ayrıca 14.1-73.37 FIPS öncesi NetScaler ADC FIPS ile 13.1-37.279 öncesi NetScaler ADC FIPS ve NDcPP bulunuyor. NetScaler örneklerini kullanan Secure Private Access Hybrid dağıtımları da etkileniyor ve önerilen sürümlere yükseltilmeleri gerekiyor.
Bildirim, müşteriler tarafından yönetilen NetScaler ADC ve NetScaler Gateway cihazları için geçerlidir. Citrix-managed Adaptive Authentication dahil olmak üzere Citrix tarafından yönetilen bulut hizmetlerinin yükseltilmesi Cloud Software Group tarafından gerçekleştirilecek.
Resmî doğrulama neyi değiştiriyor?
NetScaler cihazları çoğunlukla uzaktan erişim sağlamak ve uygulamaları dahili ağlara sunmak amacıyla internete açık erişim noktaları olarak çalışır. Bu nedenle cihazların ele geçirilmesi, saldırgana önce dahili bir uç cihazı ele geçirmesine gerek kalmadan ağ sınırında bir dayanak noktası sağlayabilir. Citrix, iki açığın da azaltma önlemleri alınmamış veya düzeltme uygulanmamış dağıtımlarda istismar edildiğini doğruluyor.
Tedarikçiler, güvenlik ekipleri ve ulusal kurumlar daha önce bazı kuruluşlardan NetScaler cihazlarını kapatmalarını istemişti. watchTowr şirketi de düzeltilmemiş uzaktan kod yürütme açıklarının istismar edildiğine dair güvenilir bilgilerin dolaşımda olduğu konusunda uyarıda bulundu. Hollanda Ulusal Siber Güvenlik Merkezi'ne atfedilen bir bildirimde de istismarın dünya genelinde birkaç Citrix müşterisinde tespit edildiği, ancak saldırıların yayılma kapsamının belirlenmediği belirtildi.
Yöneticilerin gözden geçirmesi gerekenler
Kurumlar, etkilenen NetScaler cihazlarını mümkün olan en kısa sürede düzeltilmiş sürümlere yükseltmelidir. Güncellemenin hemen uygulanması mümkün değilse, içerik operasyonel gereksinimlerin izin verdiği ölçüde, düzeltmeler yüklenene kadar internete maruziyetin azaltılmasını öneriyor. Uygulama zamanlaması önemini koruyor; çünkü NetScaler yükseltmeleri operasyonel kesintilere yol açabilir ve teknik ayrıntıların yayımlanması ile güncellemeler istismar girişimlerini artırabilir.