Temsili izleme odası — editoryal stok fotoğraf; Citrix veya NetScaler ürününün ya da olayın gerçek görüntüsü değildir

Citrix (Cloud Software Group), NetScaler ADC ve NetScaler Gateway için 27 Eylül 2026 tarihli kritik güvenlik bültenini (CTX697096) yayımladı. Bültende yer alan CVE-2026-88771 ve CVE-2026-88772, her biri CVSS v4.0 skorunda 9,5 olan uzaktan kod çalıştırma (RCE) açıklarını kapsıyor. Şirket, yama uygulanmamış NetScaler kurulumlarında bu iki açığın sömürüldüğünün gözlendiğini yazdı ve müşterileri ilgili sürümlere derhal yükseltmeye çağırdı.

CVE-2026-88771, uygun olmayan girdi doğrulamasından kaynaklanan bir RCE olarak tanımlanıyor; Citrix’e göre tüm NetScaler ADC ve Gateway dağıtımları varsayılan yapılandırmada da etkileniyor, ek bir özellik açılması gerekmiyor. CVE-2026-88772 bellek taşması yoluyla RCE veya hizmet reddine yol açabiliyor; DTLS yapılandırması etkin olduğunda geçerli — VPN sanal sunucularında DTLS varsayılan olarak açık.

Aynı bültende altı ek açık daha listeleniyor: HTTP istek kaçırma (CVE-2026-88773, 9,3), HTTP URL tabanlı ifade ile politika atlama (CVE-2026-88774, 7,0), Gateway/AAA, Oracle yük dengeleme ve HTTP olmayan L7 senaryolarında bellek taşması (CVE-2026-88775–88777, 8,8) ile öngörülebilir TCP başlangıç sıra numarası (CVE-2026-88778, 8,8). Citrix, 88778 için ayrıca Enhanced ISN Generation yapılandırma adımına de işaret ediyor.

Önerilen yamalar: NetScaler ADC/Gateway 14.1-73.37 ve sonrası; 13.1 hattında 13.1-64.23 ve sonrası; FIPS/NDcPP için 14.1-73.37 FIPS ile 13.1-37.279. NetScaler Console güvenlik danışmanlığı sayfası da aynı CVE’leri 27 Eylül 2026 itibarıyla desteklenen listeye ekledi. Hafta sonu watchTowr ve bazı Avrupa CERT kanallarında «yama yok, cihazı kapat» uyarıları dolaşmıştı; CTX697096 ile satıcı birincil bülteni ve yama sürümleri kamuoyuna açılmış oldu.

Bilinenler: Citrix CTX697096 birincil bülteni; iki RCE’de sömürü gözlendiği ifadesi; etkilenen ürünler ve önerilen build’ler; ek altı CVE. Bilinmeyenler: Kamuya açık ayrıntılı IoC listesi, etkilenen müşteri sayısı ve saldırı kampanyasının kapsamı bültende yer almıyor; metinler açıldıkça güncellenir. Yamayı uygulamak daha önce sızılmış bir cihazdaki kalıcılığı tek başına temizlemez.

Kimler acil yamalamalı?

İnternete açık NetScaler ADC ve Gateway kullanan kurumlar öncelikli. CVE-2026-88771 varsayılan yapılandırmayı da kapsadığı için «özellik kapalı» gerekçesiyle ertelemeye uygun değil. VPN’de DTLS açık bırakılmış kurulumlar 88772 açısından ayrıca risk altında.

Bu, ağustos bülteni mi?

Hayır. Ağustos 2026’daki CTX696939 (CVE-2026-19489 / 19490) ayrı bir bültendir. CTX697096 yeni CVE kimlikleri ve yeni build numaralarıyla geliyor.

Kaynaklar

Sık sorulan sorular

Kimler acil yamalamalı?

İnternete açık NetScaler ADC ve Gateway kullanan kurumlar öncelikli. CVE-2026-88771 varsayılan yapılandırmayı da kapsadığı için özellik kapalı gerekçesiyle ertelemeye uygun değil.

Bu, ağustos bülteni mi?

Hayır. Ağustos 2026’daki CTX696939 (CVE-2026-19489/19490) ayrıdır; CTX697096 yeni CVE kimlikleri ve yeni build’lerle geliyor.

Sömürü doğrulandı mı?

Citrix bülteninde, yama uygulanmamış NetScaler kurulumlarında CVE-2026-88771 ve 88772 sömürülerinin gözlendiği yazıyor. Kampanya kapsamı kamu metninde yer almıyor.