Citrix, SAML yapılandırmalarında hizmet dışı bırakmaya yol açan CVE-2026-88779 açığını hedefli sıfır gün saldırılarında istismar edilmesinin ardından yamadı.
Yazılım ve Uygulamalar
Admin4 okunma

Citrix NetScaler'da SAML Kaynaklı DoS Açığı İçin Kritik Yama

Citrix, SAML yapılandırmalarında hizmet dışı bırakmaya yol açan CVE-2026-88779 açığını hedefli sıfır gün saldırılarında istismar edilmesinin ardından yamadı.

Citrix NetScaler'da SAML Kaynaklı DoS Açığı İçin Kritik Yama

Haber detayı

Citrix, NetScaler ADC ve NetScaler Gateway ürünlerini etkileyen yüksek ciddiyetteki bir güvenlik açığı için güvenlik güncellemeleri yayınladı. CVE-2026-88779 olarak takip edilen ve CVSS puanı 10 üzerinden 8,7 olan açığın, hedefli sıfır gün saldırıları kapsamında istismar edildiği ve SAML etkin NetScaler dağıtımlarında hizmet dışı bırakma durumuna yol açtığı açıklandı. Şirket, müşteri tarafından yönetilen dağıtımlarda belirli ön koşullar sağlandığında sorunun tetiklendiğini ve yamaların kullanıma sunulduğunu duyurdu.
Citrix tarafından yapılan açıklamada açığın bir bellek taşması kaynaklı olduğu belirtildi. Şirket, "CVE-2026-88779, Citrix NetScaler ADC ve Citrix NetScaler Gateway'de belirli dağıtım koşullarında hizmet dışı bırakmaya yol açabilen bir bellek taşması güvenlik açığıdır" ifadesini kullandı. Açığın, etkilenen desteklenen sürümleri çalıştıran ve gerekli ön koşulları karşılayan müşteri tarafından yönetilen NetScaler dağıtımlarını etkilediği vurgulandı.

CVE-2026-88779 Nedir ve Hangi Koşullarda Tetikleniyor?​

Söz konusu güvenlik açığı, NetScaler ADC veya NetScaler Gateway'in SAML hizmet sağlayıcısı (SP) ya da SAML kimlik sağlayıcısı (IdP) olarak yapılandırılması durumunda istismar edilebiliyor. Citrix, başarılı bir istismar için bu iki yapılandırma koşulundan birinin mutlaka sağlanması gerektiğini bildirdi. Bu durum, yalnızca SAML kimlik doğrulamasının kullanıldığı dağıtımların risk altında olduğunu gösteriyor.
Şirket, açığın genel bir uzaktan kod yürütme değil, hizmetin erişilemez hale gelmesine neden olan bir zafiyet olarak değerlendirildiğini açıkladı. Citrix'in analizine göre sorun hizmet kullanılabilirliğini etkiliyor ve müşteri verilerinin bütünlüğü üzerinde bir etki tespit edilmedi. Ancak koşul tekrar tekrar tetiklendiğinde hizmetin uzun süre kullanılamaz durumda kalabileceği uyarısı yapıldı.
Yamalar, Citrix'in müşteri tarafından yönetilen NetScaler dağıtımlarında SAML kimlik doğrulamasıyla ilgili yeni gözlemlenen bir sorunu takip ettiğini açıklamasının ardından geldi. Şirket, bu sorunun Gateway veya AAA işleviyle birlikte SAML kimlik doğrulaması kullanan dağıtımlarla ilgili olduğunu belirtmişti.

Hangi NetScaler Sürümleri Etkileniyor ve Yamalar Neler?​

Citrix, CVE-2026-88779 için düzeltmenin belirli sürüm ailelerinde yayınlandığını duyurdu. Güncellemeler, hem standart hem de FIPS ve NDcPP uyumlu sürümleri kapsıyor. Şirket, müşterilerin etkilenen desteklenen sürümleri kullanıp kullanmadıklarını kontrol etmeleri ve ilgili yamaya geçmeleri gerektiğini bildirdi.
Düzeltmeyi içeren sürümler şöyle sıralandı:
  • NetScaler ADC ve NetScaler Gateway 14.1-73.41 ve sonraki 14.1 sürümleri
  • NetScaler ADC ve NetScaler Gateway 13.1-64.28 ve sonraki 13.1 sürümleri
  • NetScaler ADC 14.1-FIPS için 14.1-73.41 FIPS ve sonraki 14.1-FIPS sürümleri
  • NetScaler ADC 13.1-FIPS ve 13.1-NDcPP için 13.1-37.282 ve sonraki 13.1-FIPS ve 13.1-NDcPP sürümleri
\nCitrix'e bağlı Cloud Software Group, güvenlik açığının bildirilmesi konusunda Bishop Fox ve watchTowr'a teşekkür etti. Her iki araştırma ekibinin raporlamasıyla açığın tespit edilip kapatıldığı bilgisi paylaşıldı.

Hedefli Sıfır Gün Saldırıları Nasıl Gerçekleşti?​

Citrix, yama notlarında aktif istismarı doğruladı. Şirket, "Citrix, yama uygulanmamış NetScaler dağıtımlarına yönelik hizmet dışı bırakmaya yol açabilen hedefli saldırılar gözlemledi" açıklamasını yaptı. Saldırıların sıfır gün olarak nitelendirilmesi, açığın yama yayınlanmadan önce hedefli şekilde kullanıldığını gösteriyor.
Açıklamada, koşulun tekrar tekrar tetiklenmesi halinde hizmetin erişilemez kalmaya devam edebileceği belirtildi. Şirketin analizinin, sorunun yalnızca hizmet kullanılabilirliğini etkilediği ve müşteri verilerinin bütünlüğüne yönelik bir etki saptanmadığı yönünde olduğu aktarıldı.
Gelişme, CVE-2026-88771 ve CVE-2026-88772 numaralı açıkların aktif şekilde istismar edilerek ele geçirilen sistemlere web shell ve tünelleme araçları yerleştirildiğine dair raporların ardından geldi. Citrix'in son yamaları, bu istismar dalgasının ardından SAML odaklı yeni bir zafiyetin de hedef alındığını ortaya koydu.

SAML Yapılandırması Nasıl Kontrol Edilir?​

Citrix, müşterilerin dağıtımlarının ön koşulu karşılayıp karşılamadığını yapılandırma dosyalarını inceleyerek doğrulayabileceğini açıkladı. Kontrol için iki ayrı yapılandırma girdisinin aranması gerekiyor.
SAML hizmet sağlayıcısı (SP) olarak yapılandırma için "add authentication samlAction" girdisinin, SAML kimlik sağlayıcısı (IdP) olarak yapılandırma için ise "add authentication samlIdPProfile" girdisinin varlığına bakılması istendi. Bu girdilerden birini içeren dağıtımların, yama uygulanmadığı takdirde risk altında olduğu belirtildi.
Şirket, müşteri tarafından yönetilen dağıtımların bu girdiler açısından gözden geçirilmesini ve etkilenen sürümlerde derhal güncellemeye geçilmesini önerdi.

CISA Kataloguna Eklendi ve Son Tarih Verildi​

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE-2026-88779'u Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. Bu adım, açığın aktif şekilde istismar edildiğinin federal düzeyde teyit edilmesi anlamına geliyor.
CISA'nın kataloğa eklemesiyle birlikte federal kurumların yamaları 7 Ekim 2026 tarihine kadar uygulaması zorunlu hale getirildi. Citrix de müşterilerine gecikmeden güncelleme yapmaları çağrısında bulundu.

Sıkça Sorulan Sorular​

CVE-2026-88779 nedir?​

CVE-2026-88779, Citrix NetScaler ADC ve Citrix NetScaler Gateway'de bulunan, CVSS puanı 8,7 olan yüksek ciddiyette bir bellek taşması güvenlik açığıdır. Belirli dağıtım koşullarında hizmet dışı bırakmaya yol açabiliyor.

Hangi NetScaler dağıtımları bu açıktan etkileniyor?​

Yalnızca müşteri tarafından yönetilen ve SAML hizmet sağlayıcısı (SP) veya SAML kimlik sağlayıcısı (IdP) olarak yapılandırılmış NetScaler ADC ve NetScaler Gateway dağıtımları etkileniyor. Etkilenmek için desteklenen sürümlerden birinin kullanılması ve ön koşulların sağlanması gerekiyor.

SAML yapılandırmasının etkilenip etkilenmediği nasıl anlaşılır?​

Citrix, yapılandırmanın "add authentication samlAction" (SAML SP için) ve "add authentication samlIdPProfile" (SAML IdP için) girdileri aranarak kontrol edilebileceğini açıkladı. Bu girdilerden biri mevcutsa dağıtım ön koşulu karşılıyor demektir.

Açık için hangi yamalar yayınlandı?​

Düzeltme NetScaler ADC ve NetScaler Gateway 14.1-73.41 ve sonrası, 13.1-64.28 ve sonrası, 14.1-FIPS için 14.1-73.41 FIPS ve sonrası ile 13.1-FIPS ve 13.1-NDcPP için 13.1-37.282 ve sonrası sürümlerde yer alıyor.

CISA bu açık için ne karar verdi?​

CISA, CVE-2026-88779'u Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi ve federal kurumların yamaları 7 Ekim 2026 tarihine kadar uygulamasını zorunlu kıldı. Citrix de açığın hedefli sıfır gün saldırılarında istismar edildiğini doğruladı.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst