CISA, Citrix NetScaler’daki bellek açığının sahada kullanıldığını yazdı; süre yarın

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 26 Ağustos 2026’da CVE-2026-8452’yi Known Exploited Vulnerabilities kataloğuna ekledi. Kayıt Citrix NetScaler ADC ve NetScaler Gateway’deki bellek tamponu kısıtlama açığı. Ajans eklemeyi «aktif sömürü kanıtı»na dayandırıyor; federal sivil kurumlar Binding Operational Directive 26-04 ile 29 Ağustos’a kadar yama veya tedbir uygulamak zorunda.

Citrix’in 30 Haziran tarihli, 20 Temmuz’da güncellenen CTX696604 bülteninde açık, Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) veya AAA sanal sunucusu olarak yapılandırılmış cihazlarda bellek taşması; «öngörülemeyen davranış veya hizmet kesintisi». CVSS v4 tabanı 8.8. Etkilenenler müşteri yönetimli 14.1 (14.1-72.61 öncesi), 13.1 (13.1-63.18 öncesi) ve ilgili FIPS/NDcPP derlemeleri. Citrix bulutunda yönetilen hizmetler bülten dışında; şirket onları kendisinin güncellediğini yazıyor.

Teyit edilen, CISA’nın KEV kaydı ve süre. CISA kısa tanımında hâlâ hizmet kesintisi geçiyor; saldırı tekniği, webshell veya fidye kullanımı yazılmıyor (KEV’de ransomware: Unknown). Teyit edilmeyen, watchTowr’un aynı taşmayı kimlik doğrulamasız kök yetkili kod çalıştırmaya çevirebildiği iddiası. Citrix bülteni watchTowr’u teşekkür satırında geçiriyor ama 20 Temmuz metni sahada kullanımı kabul etmiyor. BleepingComputer, Citrix’in KEV sonrası bülteni bu yönde güncellemediğini yazdı.

CISA federal dışındaki kurumları da KEV’deki açıklar için risk temelli yamaya çağırıyor. BleepingComputer’ın aktardığı Shadowserver sayımı internete açık 22 bini aşkın ADC ve yaklaşık 1.800 Gateway; hangisinin yamasız, honeypot veya etkilenen yapılandırmada olduğu belirsiz.

Kaynaklar