ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), açığa ilişkin yaptığı açıklamada "Citrix NetScaler ADC ve NetScaler Gateway, bir bellek arabelleğinin sınırları içinde işlemlerin uygunsuz şekilde kısıtlanmasını içeren ve uzaktan kod yürütülmesine veya hizmet reddine olanak tanıyabilecek bir güvenlik açığı içeriyor" ifadesini kullandı. watchTowr tarafından yapılan analiz ise açığın istismar mantığını ve bellek taşmasının nasıl tetiklendiğini ayrıntılarıyla ortaya koydu.
CISA Uyarısı ve Açığın Kaynağı NSPPE
Açığın kökeni, NetScaler Packet Processing Engine olarak adlandırılan NSPPE bileşeninde yer alıyor. CVE-2026-88772, DTLS protokolünün handshake sürecini işleme biçimindeki bir bellek taşması olarak tanımlanıyor. CISA'nın tanımlamasına göre bu, bellek arabelleği sınırlarının doğru şekilde denetlenmemesinden kaynaklanan bir zafiyet ve başarılı bir istismar durumunda uzaktan kod yürütme veya hizmet reddi ile sonuçlanabiliyor.Araştırmacılar, açığın yakın zamanda yamandığını ancak yama öncesinde ve sonrasında gerçek dünya saldırılarında aktif olarak kullanıldığını vurguladı. Teknik detayların açıklanması, açığın pre-auth yani kimlik doğrulama öncesi bir vektör üzerinden shellcode çalıştırmaya kadar gidebilen bir istismar zincirine dönüştürülebildiğini gösterdi.
DTLS Parçalama Mantığındaki Tutarsızlık Nasıl İstismar Ediliyor?
watchTowr analizine göre sorunun temelinde DTLS handshake başlığındaki iki alan arasındaki ayrışma yatıyor. NetScaler, DTLS handshake başlığındaki fragment_length alanındaki beyan edilen parça boyutuna dolaylı olarak güveniyor. Bu alan 1 bayt olarak bildiriliyor. Aynı başlık, length alanı üzerinden ise tam mesajın 120 bayt uzunluğunda olduğunu iddia ediyor. Bu ayrıştırma tutarsızlığı, saldırganın kaydı küçük göstermesini sağlarken, arabelleğe kopyalanan gerçek verinin çok daha büyük olmasına neden oluyor ve taşma ortaya çıkıyor.Güvenlik araştırmacısı Sina Kheirkhah, istismar mantığını şu örnekle açıkladı: "Örneğin, 120 baytlık bir handshake mesajı 120 parça halinde gelebilir. Her parçanın length değeri 120'dir, ancak her biri fragment_length=1 değerine sahip olabilir." Kheirkhah, bu parçaların ofset değerlerinin 0, 1, 2 şeklinde 119'a kadar devam ettiğini ve her pozisyon geldiğinde sunucunun 120 baytlık mesajı tamamlanmış kabul ettiğini belirtti. Bu parçaların birleştirilmesi işlemi ise reassembly olarak adlandırılıyor.
Kheirkhah'ın aktardığına göre, "Kötü amaçlı kayıtlar, reassembly koduna her kaydın 120 baytlık bir handshake mesajının yalnızca bir baytını sağladığını söylüyor. Ancak NSPPE, kaydın neredeyse tamamını bir NSB içinde tutuyor. 120 kayıttan sonra handshake mesajı tamamlanmış kabul ediliyor, ancak NSB zinciri yaklaşık 174 KB veri içeriyor."
35 Bin Baytlık Tampon Nasıl Taşırılıyor?
Analizde, NetScaler Buffers (NSB) olarak adlandırılan yapı ve scratch buffer detayları da paylaşıldı. Her bir 1.459 baytlık paket NSB'lerde saklanıyor ve ardından yalnızca 35.840 bayt boyutundaki tek bir scratch buffer içinde birleştiriliyor. Zafiyet barındıran sürüm, bir sonraki paketin scratch buffer'a sığıp sığmayacağını kontrol etmediği için veriler arabelleğin sonunun ötesine yazılıyor ve buffer overflow meydana geliyor.Bu durum, saldırganın 120 baytlık bir mesajı 120 ayrı parça gibi göstererek sistemi yanıltmasına dayanıyor. Sunucu tarafı her parçayı 1 baytlık katkı olarak sayarken, arka planda her kayıt neredeyse tamamen saklanıyor. Sonuçta 120 kayıt tamamlandığında, mantıksal olarak 120 baytlık bir mesaj tamamlanmış görünse de, NSB zincirinde yaklaşık 174 KB veri birikmiş oluyor. Bu birikim, 35.840 baytlık scratch buffer'ın kapasitesini aşarak taşmaya neden oluyor.
Root Yetkisiyle Shellcode Çalıştırma ve CVE-2026-88771 Bağlantısı
watchTowr'ın analizinde, bu taşmanın yalnızca hizmet reddi ile sınırlı kalmadığı, kontrol akışını keyfi shellcode'a yönlendirmek için silahlandırılabildiği tespit edildi. Araştırmaya göre istismar, NX (no-execute) korumalarını aşmak için mprotect() sistem çağrısını kullanarak root seviyesinde ayrıcalıklarla shellcode çalıştırılmasına olanak tanıyor.Bu teknik detayların açıklanması, aynı dönemde istismar edilen bir diğer açıkla da ilişkilendiriliyor. Açıklama, preemptive exposure management şirketi olan watchTowr'ın CVE-2026-88771 için bir kavram kanıtlama kodu (PoC) yayınlamasından bir gün sonra geldi. CVE-2026-88771'in, gerçek dünya saldırılarında CVE-2026-88772 ile birlikte kötüye kullanıldığı bildirildi.
Araştırmacılar, her iki açığın da Citrix NetScaler ADC ve Gateway dağıtımlarını hedef alan aktif saldırı zincirlerinin parçası olduğunu belirtti. Teknik raporda, DTLS reassembly sürecindeki güven varsayımının ve tampon boyutu denetiminin eksikliğinin birleşerek kimlik doğrulama gerektirmeyen bir uzaktan kod yürütme yoluna dönüştüğü vurgulandı.

Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.