Citrix NetScaler ADC ve Gateway'deki CVE-2026-88772 numaralı kritik DTLS buffer overflow açığının teknik detayları açıklandı, açığın aktif olarak istismar edildiği bildirildi.
Yazılım ve Uygulamalar
Admin4 okunma

Citrix NetScaler CVE-2026-88772 Açığının Teknik Detayları Açıklandı

Citrix NetScaler ADC ve Gateway'deki CVE-2026-88772 numaralı kritik DTLS buffer overflow açığının teknik detayları açıklandı, açığın aktif olarak istismar edildiği bildirildi.

Citrix NetScaler CVE-2026-88772 Açığının Teknik Detayları Açıklandı

Haber detayı

Siber güvenlik araştırmacıları, Citrix NetScaler ADC ve Gateway ürünlerinde yakın zamanda yamalanan kritik bir güvenlik açığının teknik detaylarını açıkladı. CVE-2026-88772 olarak takip edilen ve CVSS puanı 9.5 olan açığın, vahşi doğada aktif olarak istismar edildiği bildirildi. Açığın, NetScaler Packet Processing Engine (NSPPE) içindeki Datagram Transport Layer Security (DTLS) protokolü işlemesindeki bellek taşması hatasından kaynaklandığı belirtildi.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), açığa ilişkin yaptığı açıklamada "Citrix NetScaler ADC ve NetScaler Gateway, bir bellek arabelleğinin sınırları içinde işlemlerin uygunsuz şekilde kısıtlanmasını içeren ve uzaktan kod yürütülmesine veya hizmet reddine olanak tanıyabilecek bir güvenlik açığı içeriyor" ifadesini kullandı. watchTowr tarafından yapılan analiz ise açığın istismar mantığını ve bellek taşmasının nasıl tetiklendiğini ayrıntılarıyla ortaya koydu.

CISA Uyarısı ve Açığın Kaynağı NSPPE​

Açığın kökeni, NetScaler Packet Processing Engine olarak adlandırılan NSPPE bileşeninde yer alıyor. CVE-2026-88772, DTLS protokolünün handshake sürecini işleme biçimindeki bir bellek taşması olarak tanımlanıyor. CISA'nın tanımlamasına göre bu, bellek arabelleği sınırlarının doğru şekilde denetlenmemesinden kaynaklanan bir zafiyet ve başarılı bir istismar durumunda uzaktan kod yürütme veya hizmet reddi ile sonuçlanabiliyor.
Araştırmacılar, açığın yakın zamanda yamandığını ancak yama öncesinde ve sonrasında gerçek dünya saldırılarında aktif olarak kullanıldığını vurguladı. Teknik detayların açıklanması, açığın pre-auth yani kimlik doğrulama öncesi bir vektör üzerinden shellcode çalıştırmaya kadar gidebilen bir istismar zincirine dönüştürülebildiğini gösterdi.

DTLS Parçalama Mantığındaki Tutarsızlık Nasıl İstismar Ediliyor?​

watchTowr analizine göre sorunun temelinde DTLS handshake başlığındaki iki alan arasındaki ayrışma yatıyor. NetScaler, DTLS handshake başlığındaki fragment_length alanındaki beyan edilen parça boyutuna dolaylı olarak güveniyor. Bu alan 1 bayt olarak bildiriliyor. Aynı başlık, length alanı üzerinden ise tam mesajın 120 bayt uzunluğunda olduğunu iddia ediyor. Bu ayrıştırma tutarsızlığı, saldırganın kaydı küçük göstermesini sağlarken, arabelleğe kopyalanan gerçek verinin çok daha büyük olmasına neden oluyor ve taşma ortaya çıkıyor.
Güvenlik araştırmacısı Sina Kheirkhah, istismar mantığını şu örnekle açıkladı: "Örneğin, 120 baytlık bir handshake mesajı 120 parça halinde gelebilir. Her parçanın length değeri 120'dir, ancak her biri fragment_length=1 değerine sahip olabilir." Kheirkhah, bu parçaların ofset değerlerinin 0, 1, 2 şeklinde 119'a kadar devam ettiğini ve her pozisyon geldiğinde sunucunun 120 baytlık mesajı tamamlanmış kabul ettiğini belirtti. Bu parçaların birleştirilmesi işlemi ise reassembly olarak adlandırılıyor.
Kheirkhah'ın aktardığına göre, "Kötü amaçlı kayıtlar, reassembly koduna her kaydın 120 baytlık bir handshake mesajının yalnızca bir baytını sağladığını söylüyor. Ancak NSPPE, kaydın neredeyse tamamını bir NSB içinde tutuyor. 120 kayıttan sonra handshake mesajı tamamlanmış kabul ediliyor, ancak NSB zinciri yaklaşık 174 KB veri içeriyor."

35 Bin Baytlık Tampon Nasıl Taşırılıyor?​

Analizde, NetScaler Buffers (NSB) olarak adlandırılan yapı ve scratch buffer detayları da paylaşıldı. Her bir 1.459 baytlık paket NSB'lerde saklanıyor ve ardından yalnızca 35.840 bayt boyutundaki tek bir scratch buffer içinde birleştiriliyor. Zafiyet barındıran sürüm, bir sonraki paketin scratch buffer'a sığıp sığmayacağını kontrol etmediği için veriler arabelleğin sonunun ötesine yazılıyor ve buffer overflow meydana geliyor.
Bu durum, saldırganın 120 baytlık bir mesajı 120 ayrı parça gibi göstererek sistemi yanıltmasına dayanıyor. Sunucu tarafı her parçayı 1 baytlık katkı olarak sayarken, arka planda her kayıt neredeyse tamamen saklanıyor. Sonuçta 120 kayıt tamamlandığında, mantıksal olarak 120 baytlık bir mesaj tamamlanmış görünse de, NSB zincirinde yaklaşık 174 KB veri birikmiş oluyor. Bu birikim, 35.840 baytlık scratch buffer'ın kapasitesini aşarak taşmaya neden oluyor.

Root Yetkisiyle Shellcode Çalıştırma ve CVE-2026-88771 Bağlantısı​

watchTowr'ın analizinde, bu taşmanın yalnızca hizmet reddi ile sınırlı kalmadığı, kontrol akışını keyfi shellcode'a yönlendirmek için silahlandırılabildiği tespit edildi. Araştırmaya göre istismar, NX (no-execute) korumalarını aşmak için mprotect() sistem çağrısını kullanarak root seviyesinde ayrıcalıklarla shellcode çalıştırılmasına olanak tanıyor.
Bu teknik detayların açıklanması, aynı dönemde istismar edilen bir diğer açıkla da ilişkilendiriliyor. Açıklama, preemptive exposure management şirketi olan watchTowr'ın CVE-2026-88771 için bir kavram kanıtlama kodu (PoC) yayınlamasından bir gün sonra geldi. CVE-2026-88771'in, gerçek dünya saldırılarında CVE-2026-88772 ile birlikte kötüye kullanıldığı bildirildi.
Araştırmacılar, her iki açığın da Citrix NetScaler ADC ve Gateway dağıtımlarını hedef alan aktif saldırı zincirlerinin parçası olduğunu belirtti. Teknik raporda, DTLS reassembly sürecindeki güven varsayımının ve tampon boyutu denetiminin eksikliğinin birleşerek kimlik doğrulama gerektirmeyen bir uzaktan kod yürütme yoluna dönüştüğü vurgulandı.

Sıkça Sorulan Sorular​

CVE-2026-88772 nedir ve hangi ürünleri etkiliyor?​

CVE-2026-88772, Citrix NetScaler ADC ve NetScaler Gateway ürünlerinde bulunan kritik bir güvenlik açığıdır. CVSS puanı 9.5 olarak açıklanmıştır ve NSPPE içindeki DTLS protokolü işlemesindeki bellek taşması hatasından kaynaklanmaktadır.

Açık nasıl bir hatadan kaynaklanıyor?​

Açık, DTLS handshake başlığındaki fragment_length alanının 1 bayt olarak bildirilmesine rağmen length alanının mesajı 120 bayt olarak göstermesi ve NetScaler'ın bu beyan edilen parça boyutuna güvenmesinden kaynaklanıyor. Bu tutarsızlık, küçük görünen kayıtlarla çok daha büyük verinin arabelleğe kopyalanmasına ve taşmaya yol açıyor.

Buffer overflow nasıl tetikleniyor?​

Her biri 1.459 baytlık paketler NSB'lerde saklanıp 35.840 baytlık scratch buffer'da birleştiriliyor. Zafiyetli sürüm bir sonraki paketin sığıp sığmayacağını kontrol etmediği için 120 parça halinde gönderilen ve NSB zincirinde yaklaşık 174 KB biriken veri, tamponun sonunun ötesine yazılarak taşmaya neden oluyor.

Açık aktif olarak istismar ediliyor mu?​

Evet. Kaynak içeriğe göre yakın zamanda yamalanan bu açık vahşi doğada aktif olarak istismar edilmektedir ve CVE-2026-88771 ile birlikte gerçek dünya saldırılarında kötüye kullanılmıştır.

Araştırmacılar istismarın etkisini nasıl tanımladı?​

watchTowr analizine göre taşma, mprotect() sistem çağrısı kullanılarak NX korumaları aşılıp kontrol akışının keyfi shellcode'a yönlendirilmesiyle root seviyesinde ayrıcalıklarla uzaktan kod yürütmeye dönüştürülebiliyor. CISA ise açığın uzaktan kod yürütme veya hizmet reddine yol açabileceğini bildirdi.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst