KEV Kataloğuna Eklenen İki Kritik Açık
CISA tarafından KEV kataloğuna eklenen güvenlik açıkları CVE-2026-88771 ve CVE-2026-88772 olarak listelendi. Her iki açığın da CVSS puanı 9.5 olarak derecelendirildi ve kritik seviyede olduğu belirtildi. Açıkların niteliği kaynakta şu şekilde tanımlandı:- CVE-2026-88771: Yetkilendirilmemiş bir saldırganın rastgele komutlar yürütmesine olanak tanıyabilecek uygunsuz girdi doğrulama açığı.
- CVE-2026-88772: Uzaktan kod yürütme veya hizmet reddine (denial-of-service) yol açabilecek, bellek arabelleği sınırları içinde işlemlerin uygunsuz şekilde kısıtlanmasından kaynaklanan açık.
Hangi Dağıtımlar Etkileniyor
İki açık arasında etkilenme kapsamı açısından fark bulunuyor. CVE-2026-88771 tüm NetScaler ADC ve NetScaler Gateway dağıtımlarını etkilerken, CVE-2026-88772'nin sömürülebilmesi için NetScaler ADC veya NetScaler Gateway üzerinde DTLS yapılandırmasının etkin olması gerekiyor. Kaynakta, bu seçeneğin VPN sanal sunucularında varsayılan olarak açık olduğu bilgisi paylaşıldı.İlgili yapılandırma örnek olarak şu şekilde gösterildi:
- add vpn vserver vpn1 SSL 10.0.0.0 443 -Listenpolicy NONE
Düzeltme Yayımlanan Sürümler
Citrix, her iki açığı da gideren güncellenmiş sürümleri yayımladı. Kaynakta listelenen düzeltilmiş sürümler şunlar:- Citrix NetScaler ADC ve Citrix NetScaler Gateway 14.1-73.37 ve sonraki 14.1 sürümleri
- Citrix NetScaler ADC ve Citrix NetScaler Gateway 13.1-64.23 ve sonraki 13.1 sürümleri
- Citrix NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS ve sonraki 14.1-FIPS sürümleri
- Citrix NetScaler ADC 13.1-FIPS ve 13.1-NDcPP 13.1.37.279 ve sonraki 13.1-FIPS ve 13.1-NDcPP sürümleri
Citrix'ten IoC Desteği ve İhlal Şüphesinde İzlenecek Adımlar
Citrix, müşterilerinin dağıtımlarının etkilenip etkilenmediğini belirlemelerine yardımcı olmak için NetScaler Console üzerinden genel uzlaşma göstergeleri (IoC) yayımladı. Bir uzlaşma şüphesi durumunda müşterilerin ortamlarını güvenceye almak için izlemeleri önerilen adımlar kaynakta şu şekilde sıralandı:- NetScaler ADC VPX örneğine ait kanıtları koruyun.
- Cihazı izole edin.
- Kimlik bilgilerini ve erişimi iptal edin.
- NetScaler ADC'nin bağlandığı tüm sunucuları ve sistemleri daha fazla uzlaşma belirtisine karşı araştırın.
- Yazılımı yeniden oluşturun ve aygıt yazılımını en son sürüme güncelleyin.
- Bilinen iyi bir NetScaler yedeğinden geri yükleme yapılıyorsa tüm yerel hesap parolalarını, Anahtar Şifreleme Anahtarlarını (KEK) döndürün ve geri yüklenen tüm SSL sertifikalarını değiştirin.
- Cihazı en iyi uygulamalara uygun şekilde sıkılaştırın.
watchTowr Labs Analizi: Perl Betiğindeki Komut Enjeksiyonu
28 Eylül 2026 tarihinde watchTowr Labs tarafından yayımlanan güncellemede, CVE-2026-88771'in kök nedenine ilişkin teknik detaylar paylaşıldı. Önleyici maruziyet yönetimi firması olan watchTowr Labs, açığın NetScaler çökme/hata bilgilerini işlemek için kullanılan "ns_monuploadd_err.pl" adlı Perl betiğinden kaynaklandığını tespit etti.Analize göre betik, saldırgan tarafından etkilenebilecek bir girdiyi kullanarak bir kabuk komutu oluşturuyor ve bu durum root olarak uzaktan kod yürütülmesine olanak tanıyor. Başka bir deyişle, kimliği doğrulanmamış bir saldırgan, NetScaler'ın günlüklerine yazdığı veriler üzerinden rastgele kabuk komutları enjekte edebiliyor; bu veriler daha sonra bir kabuk komutuna girdi olarak beslenerek komut enjeksiyonuna ve uzaktan kod yürütmeye yol açıyor.
Bu istismarın "/nf/auth/doAuthentication.do" uç noktasına kimlik doğrulama öncesi bir istek gönderilerek tetiklenebildiği belirtildi. Kaynakta örnek istismar isteği şu şekilde paylaşıldı:
- POST /nf/auth/doAuthentication.do HTTP/1.1
- Host: netscaler-aaa-server
- Content-Type: application/x-www-form-urlencoded
- login=<@urlencode_all>pitboss PPE unexpectedly died NSPPE;:`id>/var/tmp/watchTowr`;# X</@urlencode_all>&passwd=x&savecredentials=false&nsg-x1-logon-button=Log+On

Siber Güvenlik
Siber Güvenlik
Siber Güvenlik
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.