
Citrix, NetScaler ADC ve NetScaler Gateway cihazlarında saldırılarda kullanılan yeni bir açığı 4 Ekim'de yamaladı. CVE-2026-88779 kodlu açık, SAML ile kimlik doğrulama yapan cihazlarda kimlik doğrulama gerektirmeden hizmet reddine (DoS) yol açıyor.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) açığı aynı gün aktif istismar edilen açıklar kataloğuna (KEV) ekledi ve federal kurumlara 7 Ekim'e kadar süre tanıdı. CISA adli inceleme şartı koydu; fidye yazılımı kampanyalarında kullanımı "bilinmiyor" olarak işaretlendi. 27 Eylül'de yamalanan CVE-2026-88771 için güncelleme yapan ve SAML kullanan müşterilerin cihazlarını yeniden güncellemesi gerekiyor.
Saldırıların Fark Edilmesi ve Gözlemler
BleepingComputer'ın aktardığı Citrix blog yazısına göre şirket, "yamalanmamış NetScaler kurulumlarına hizmet reddine yol açabilen hedefli saldırılar gözlemledik" açıklamasını yaptı ve müşteri verisinin bütünlüğüne etki tespit etmediğini belirtti. Açığı Bishop Fox ve watchTowr bildirdi.
Saldırılar ilk olarak 1 Ekim Perşembe günü Reddit'te yöneticilerin, yamalı (14.1-73.37) cihazların beklenmedik biçimde yeniden başladığını bildirmesiyle fark edildi. Citrix, 2 Ekim'de SAML ile ilgili yeni gözlemlenen bir sorun için uyarı yayımlamıştı. Beazley Security Labs, saldırganların cihazları zorla yeniden başlatarak CVE-2026-88771'i (günlük kaydı enjeksiyonu) tetiklemeye çalıştığını gözlemledi; 27 Eylül'de yamalanan cihazlarda enjekte edilen komutların çalışmadığı ve yamalı sistemlerde kod çalıştırma kanıtı bulunmadığı ifade edildi.
Açık Detayları ve Etkilenen Sürümler
Yüksek önem derecesine sahip açığın CVSS v4.0 puanı 8,7 olarak belirlendi. Ön koşul olarak cihazın SAML hizmet sağlayıcısı veya kimlik sağlayıcısı olarak yapılandırılmış olması gerekiyor. Uzaktan kod çalıştırma (RCE) ihtimali araştırmacılar tarafından incelense de bu durum doğrulanmadı. Citrix, etkilenen cihaz sayısını açıklamadı.
| Ürün | Etkilenen sürüm | Düzeltilmiş sürüm |
|---|---|---|
| NetScaler ADC / Gateway | 14.1 | 14.1-73.41 ve sonrası |
| NetScaler ADC / Gateway | 13.1 | 13.1-64.28 ve sonrası |
| NetScaler ADC FIPS | 14.1-FIPS | 14.1-73.41-FIPS ve sonrası |
| NetScaler ADC FIPS / NDcPP | 13.1-FIPS ve 13.1-NDcPP | 13.1-37.282 ve sonrası |
Yalnız müşterinin yönettiği cihazlar etkileniyor; bulut hizmetleri ve Adaptive Authentication Cloud Software Group tarafından güncelleniyor. Citrix, bilinen kötü amaçlı IP adreslerini engelleyen Global Deny List imzaları da yayımladı.
Kaynaklar
Kapak fotoğrafı: Unsplash (temsili; Citrix NetScaler cihazı veya olay görüntüsü değildir).


