CISA, iki kritik Citrix NetScaler ADC ve Gateway açığının küresel çapta aktif olarak sömürüldüğünü açıklayarak KEV kataloğuna ekledi, Citrix ise düzeltme sürümlerini yayımladı.
Siber Güvenlik
Admin2 okunma

CISA Uyardı: İki Kritik Citrix NetScaler Açığı Küresel Olarak Sömürülüyor

CISA, iki kritik Citrix NetScaler ADC ve Gateway açığının küresel çapta aktif olarak sömürüldüğünü açıklayarak KEV kataloğuna ekledi, Citrix ise düzeltme sürümlerini yayımladı.

CISA Uyardı: İki Kritik Citrix NetScaler Açığı Küresel Olarak Sömürülüyor

Haber detayı

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Pazar günü iki kritik Citrix NetScaler ADC ve Gateway açığını aktif sömürü raporlarının ardından Bilinen Sömürülen Açıklar (KEV) kataloğuna ekledi. Küresel çapta istismar edildiği doğrulanan açıklar için Citrix düzeltme sürümlerini yayımlarken, CISA kurumlara maruziyetlerini değerlendirmeleri ve risk yönetimi faaliyetleri kapsamında öncelikli olarak düzeltmeleri uygulamaları çağrısında bulundu.

KEV Kataloğuna Eklenen İki Kritik Açık​

CISA tarafından KEV kataloğuna eklenen güvenlik açıkları CVE-2026-88771 ve CVE-2026-88772 olarak listelendi. Her iki açığın da CVSS puanı 9.5 olarak derecelendirildi ve kritik seviyede olduğu belirtildi. Açıkların niteliği kaynakta şu şekilde tanımlandı:
  • CVE-2026-88771: Yetkilendirilmemiş bir saldırganın rastgele komutlar yürütmesine olanak tanıyabilecek uygunsuz girdi doğrulama açığı.
  • CVE-2026-88772: Uzaktan kod yürütme veya hizmet reddine (denial-of-service) yol açabilecek, bellek arabelleği sınırları içinde işlemlerin uygunsuz şekilde kısıtlanmasından kaynaklanan açık.
\nAjans, tehdit aktörlerinin bu açıkları küresel olarak aktif şekilde sömürdüğüne dair raporlar ve iş ortağı tehdit istihbaratı aldığını doğruladı. CISA açıklamasında, "CISA, tehdit aktörlerinin bu açıkları küresel olarak aktif şekilde sömürdüğünü doğrulayan raporlar ve iş ortağı tehdit istihbaratı aldı" ifadesine yer verildi.

Hangi Dağıtımlar Etkileniyor​

İki açık arasında etkilenme kapsamı açısından fark bulunuyor. CVE-2026-88771 tüm NetScaler ADC ve NetScaler Gateway dağıtımlarını etkilerken, CVE-2026-88772'nin sömürülebilmesi için NetScaler ADC veya NetScaler Gateway üzerinde DTLS yapılandırmasının etkin olması gerekiyor. Kaynakta, bu seçeneğin VPN sanal sunucularında varsayılan olarak açık olduğu bilgisi paylaşıldı.
İlgili yapılandırma örnek olarak şu şekilde gösterildi:
  • add vpn vserver vpn1 SSL 10.0.0.0 443 -Listenpolicy NONE
\nBu yapılandırmanın bulunduğu sistemlerde CVE-2026-88772 için riskin daha yüksek olduğu belirtildi.

Düzeltme Yayımlanan Sürümler​

Citrix, her iki açığı da gideren güncellenmiş sürümleri yayımladı. Kaynakta listelenen düzeltilmiş sürümler şunlar:
  • Citrix NetScaler ADC ve Citrix NetScaler Gateway 14.1-73.37 ve sonraki 14.1 sürümleri
  • Citrix NetScaler ADC ve Citrix NetScaler Gateway 13.1-64.23 ve sonraki 13.1 sürümleri
  • Citrix NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS ve sonraki 14.1-FIPS sürümleri
  • Citrix NetScaler ADC 13.1-FIPS ve 13.1-NDcPP 13.1.37.279 ve sonraki 13.1-FIPS ve 13.1-NDcPP sürümleri
\nCISA, Citrix NetScaler cihazlarının güncellenmesinin karmaşık olabileceğini ve kesinti gerektirebileceğini belirterek, bu uyarıyı kurumların maruziyetlerini değerlendirmelerine, düzeltmeleri önceliklendirmelerine ve bu açıkları risk yönetimi faaliyetlerine dahil etmelerine yardımcı olmak amacıyla yayımladığını açıkladı.

Citrix'ten IoC Desteği ve İhlal Şüphesinde İzlenecek Adımlar​

Citrix, müşterilerinin dağıtımlarının etkilenip etkilenmediğini belirlemelerine yardımcı olmak için NetScaler Console üzerinden genel uzlaşma göstergeleri (IoC) yayımladı. Bir uzlaşma şüphesi durumunda müşterilerin ortamlarını güvenceye almak için izlemeleri önerilen adımlar kaynakta şu şekilde sıralandı:
  1. NetScaler ADC VPX örneğine ait kanıtları koruyun.
  2. Cihazı izole edin.
  3. Kimlik bilgilerini ve erişimi iptal edin.
  4. NetScaler ADC'nin bağlandığı tüm sunucuları ve sistemleri daha fazla uzlaşma belirtisine karşı araştırın.
  5. Yazılımı yeniden oluşturun ve aygıt yazılımını en son sürüme güncelleyin.
  6. Bilinen iyi bir NetScaler yedeğinden geri yükleme yapılıyorsa tüm yerel hesap parolalarını, Anahtar Şifreleme Anahtarlarını (KEK) döndürün ve geri yüklenen tüm SSL sertifikalarını değiştirin.
  7. Cihazı en iyi uygulamalara uygun şekilde sıkılaştırın.
\n

watchTowr Labs Analizi: Perl Betiğindeki Komut Enjeksiyonu​

28 Eylül 2026 tarihinde watchTowr Labs tarafından yayımlanan güncellemede, CVE-2026-88771'in kök nedenine ilişkin teknik detaylar paylaşıldı. Önleyici maruziyet yönetimi firması olan watchTowr Labs, açığın NetScaler çökme/hata bilgilerini işlemek için kullanılan "ns_monuploadd_err.pl" adlı Perl betiğinden kaynaklandığını tespit etti.
Analize göre betik, saldırgan tarafından etkilenebilecek bir girdiyi kullanarak bir kabuk komutu oluşturuyor ve bu durum root olarak uzaktan kod yürütülmesine olanak tanıyor. Başka bir deyişle, kimliği doğrulanmamış bir saldırgan, NetScaler'ın günlüklerine yazdığı veriler üzerinden rastgele kabuk komutları enjekte edebiliyor; bu veriler daha sonra bir kabuk komutuna girdi olarak beslenerek komut enjeksiyonuna ve uzaktan kod yürütmeye yol açıyor.
Bu istismarın "/nf/auth/doAuthentication.do" uç noktasına kimlik doğrulama öncesi bir istek gönderilerek tetiklenebildiği belirtildi. Kaynakta örnek istismar isteği şu şekilde paylaşıldı:
  • POST /nf/auth/doAuthentication.do HTTP/1.1
  • Host: netscaler-aaa-server
  • Content-Type: application/x-www-form-urlencoded
  • login=<@urlencode_all>pitboss PPE unexpectedly died NSPPE;:`id>/var/tmp/watchTowr`;# X</@urlencode_all>&passwd=x&savecredentials=false&nsg-x1-logon-button=Log+On
\nBu yöntemle yetkisiz bir saldırganın sistemde komut çalıştırabildiği aktarıldı.

Federal Kurumlar İçin Son Tarih 30 Eylül 2026​

Aktif sömürü nedeniyle Federal Sivil Yürütme Organı (FCEB) kurumlarına düzeltmeleri uygulamaları için 30 Eylül 2026 tarihine kadar süre verildi. CISA'nın KEV kataloğuna ekleme kararı, federal kurumlar için bağlayıcı düzeltme takvimini de başlatmış oldu. Küresel çapta sömürünün doğrulandığı belirtilirken, tüm NetScaler ADC ve Gateway kullanıcılarının yayımlanan düzeltilmiş sürümlere geçiş yapmaları ve Citrix ile CISA tarafından paylaşılan IoC ve sıkılaştırma önerilerini dikkate almaları istendi.

Sıkça Sorulan Sorular​

CISA hangi Citrix açıklarını KEV kataloğuna ekledi?​

CISA, Pazar günü CVE-2026-88771 ve CVE-2026-88772 numaralı iki kritik Citrix NetScaler ADC ve Gateway açığını KEV kataloğuna ekledi. Her iki açığın CVSS puanı 9.5 olarak açıklandı ve aktif olarak sömürüldükleri bildirildi.

CVE-2026-88771 ve CVE-2026-88772 arasındaki fark nedir?​

CVE-2026-88771 uygunsuz girdi doğrulama açığı olup yetkisiz komut yürütmeye olanak tanıyor ve tüm NetScaler ADC ve Gateway dağıtımlarını etkiliyor. CVE-2026-88772 ise bellek arabelleği sınırları içindeki işlemlerin uygunsuz kısıtlanmasından kaynaklanıyor, uzaktan kod yürütme veya hizmet reddine yol açabiliyor ve yalnızca DTLS yapılandırması etkin olan dağıtımları etkiliyor.

Hangi Citrix sürümleri düzeltme içeriyor?​

Düzeltmeler 14.1-73.37 ve sonrası, 13.1-64.23 ve sonrası, 14.1-FIPS 14.1-73.37 FIPS ve sonrası ile 13.1-FIPS ve 13.1-NDcPP 13.1.37.279 ve sonrası sürümlerde yer alıyor. Kaynakta bu dört sürüm ailesi için ilgili düzeltme numaraları ayrı ayrı listelendi.

watchTowr Labs CVE-2026-88771 için ne tespit etti?​

watchTowr Labs, 28 Eylül 2026 tarihli analizinde açığın "ns_monuploadd_err.pl" adlı Perl betiğinden kaynaklandığını, betiğin saldırganın etkileyebileceği girdiyi kullanarak kabuk komutu oluşturduğunu ve "/nf/auth/doAuthentication.do" uç noktasına gönderilen kimlik doğrulama öncesi istekle root olarak komut enjeksiyonu ve uzaktan kod yürütme yapılabildiğini bildirdi.

Uzlaşma şüphesi durumunda ne yapılması öneriliyor?​

Citrix, NetScaler Console üzerinden genel IoC'ler sağladı ve uzlaşma şüphesinde kanıtların korunması, cihazın izole edilmesi, kimlik bilgilerinin iptal edilmesi, bağlı sistemlerin araştırılması, aygıt yazılımının yeniden oluşturularak güncellenmesi, yerel parolalar ve KEK'lerin döndürülmesi ile SSL sertifikalarının değiştirilmesi ve cihazın sıkılaştırılması adımlarını önerdi. FCEB kurumları için düzeltme son tarihi 30 Eylül 2026 olarak verildi.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst