Citrix tarafından yapılan açıklamada açığın bir bellek taşması kaynaklı olduğu belirtildi. Şirket, "CVE-2026-88779, Citrix NetScaler ADC ve Citrix NetScaler Gateway'de belirli dağıtım koşullarında hizmet dışı bırakmaya yol açabilen bir bellek taşması güvenlik açığıdır" ifadesini kullandı. Açığın, etkilenen desteklenen sürümleri çalıştıran ve gerekli ön koşulları karşılayan müşteri tarafından yönetilen NetScaler dağıtımlarını etkilediği vurgulandı.
CVE-2026-88779 Nedir ve Hangi Koşullarda Tetikleniyor?
Söz konusu güvenlik açığı, NetScaler ADC veya NetScaler Gateway'in SAML hizmet sağlayıcısı (SP) ya da SAML kimlik sağlayıcısı (IdP) olarak yapılandırılması durumunda istismar edilebiliyor. Citrix, başarılı bir istismar için bu iki yapılandırma koşulundan birinin mutlaka sağlanması gerektiğini bildirdi. Bu durum, yalnızca SAML kimlik doğrulamasının kullanıldığı dağıtımların risk altında olduğunu gösteriyor.Şirket, açığın genel bir uzaktan kod yürütme değil, hizmetin erişilemez hale gelmesine neden olan bir zafiyet olarak değerlendirildiğini açıkladı. Citrix'in analizine göre sorun hizmet kullanılabilirliğini etkiliyor ve müşteri verilerinin bütünlüğü üzerinde bir etki tespit edilmedi. Ancak koşul tekrar tekrar tetiklendiğinde hizmetin uzun süre kullanılamaz durumda kalabileceği uyarısı yapıldı.
Yamalar, Citrix'in müşteri tarafından yönetilen NetScaler dağıtımlarında SAML kimlik doğrulamasıyla ilgili yeni gözlemlenen bir sorunu takip ettiğini açıklamasının ardından geldi. Şirket, bu sorunun Gateway veya AAA işleviyle birlikte SAML kimlik doğrulaması kullanan dağıtımlarla ilgili olduğunu belirtmişti.
Hangi NetScaler Sürümleri Etkileniyor ve Yamalar Neler?
Citrix, CVE-2026-88779 için düzeltmenin belirli sürüm ailelerinde yayınlandığını duyurdu. Güncellemeler, hem standart hem de FIPS ve NDcPP uyumlu sürümleri kapsıyor. Şirket, müşterilerin etkilenen desteklenen sürümleri kullanıp kullanmadıklarını kontrol etmeleri ve ilgili yamaya geçmeleri gerektiğini bildirdi.Düzeltmeyi içeren sürümler şöyle sıralandı:
- NetScaler ADC ve NetScaler Gateway 14.1-73.41 ve sonraki 14.1 sürümleri
- NetScaler ADC ve NetScaler Gateway 13.1-64.28 ve sonraki 13.1 sürümleri
- NetScaler ADC 14.1-FIPS için 14.1-73.41 FIPS ve sonraki 14.1-FIPS sürümleri
- NetScaler ADC 13.1-FIPS ve 13.1-NDcPP için 13.1-37.282 ve sonraki 13.1-FIPS ve 13.1-NDcPP sürümleri
Hedefli Sıfır Gün Saldırıları Nasıl Gerçekleşti?
Citrix, yama notlarında aktif istismarı doğruladı. Şirket, "Citrix, yama uygulanmamış NetScaler dağıtımlarına yönelik hizmet dışı bırakmaya yol açabilen hedefli saldırılar gözlemledi" açıklamasını yaptı. Saldırıların sıfır gün olarak nitelendirilmesi, açığın yama yayınlanmadan önce hedefli şekilde kullanıldığını gösteriyor.Açıklamada, koşulun tekrar tekrar tetiklenmesi halinde hizmetin erişilemez kalmaya devam edebileceği belirtildi. Şirketin analizinin, sorunun yalnızca hizmet kullanılabilirliğini etkilediği ve müşteri verilerinin bütünlüğüne yönelik bir etki saptanmadığı yönünde olduğu aktarıldı.
Gelişme, CVE-2026-88771 ve CVE-2026-88772 numaralı açıkların aktif şekilde istismar edilerek ele geçirilen sistemlere web shell ve tünelleme araçları yerleştirildiğine dair raporların ardından geldi. Citrix'in son yamaları, bu istismar dalgasının ardından SAML odaklı yeni bir zafiyetin de hedef alındığını ortaya koydu.
SAML Yapılandırması Nasıl Kontrol Edilir?
Citrix, müşterilerin dağıtımlarının ön koşulu karşılayıp karşılamadığını yapılandırma dosyalarını inceleyerek doğrulayabileceğini açıkladı. Kontrol için iki ayrı yapılandırma girdisinin aranması gerekiyor.SAML hizmet sağlayıcısı (SP) olarak yapılandırma için "add authentication samlAction" girdisinin, SAML kimlik sağlayıcısı (IdP) olarak yapılandırma için ise "add authentication samlIdPProfile" girdisinin varlığına bakılması istendi. Bu girdilerden birini içeren dağıtımların, yama uygulanmadığı takdirde risk altında olduğu belirtildi.
Şirket, müşteri tarafından yönetilen dağıtımların bu girdiler açısından gözden geçirilmesini ve etkilenen sürümlerde derhal güncellemeye geçilmesini önerdi.
CISA Kataloguna Eklendi ve Son Tarih Verildi
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE-2026-88779'u Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. Bu adım, açığın aktif şekilde istismar edildiğinin federal düzeyde teyit edilmesi anlamına geliyor.CISA'nın kataloğa eklemesiyle birlikte federal kurumların yamaları 7 Ekim 2026 tarihine kadar uygulaması zorunlu hale getirildi. Citrix de müşterilerine gecikmeden güncelleme yapmaları çağrısında bulundu.

Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.