
Citrix NetScaler-də iki yamaqlanmamış RCE boşluğu aktiv şəkildə istismar olunur
Təhlükəsizlik şirkəti watchTowr bildirir ki, Citrix NetScaler ADC və NetScaler Gateway-də uzaqdan kod icrasına imkan verən iki yamaqlanmamış boşluq real hücumlarda istismar olunur. Citrix onları nə təsdiqləyib, nə də yamaq buraxıb.
watchTowr nə deyir
Təhlükəsizlik şirkəti watchTowr sentyabrın 26-da bildirdi ki, Citrix NetScaler ADC və NetScaler Gateway cihazlarındakı iki yeni, hələ yamaqlanmamış boşluq uzaqdan kod icrasına (RCE) imkan verir və real hücumlarda istismar olunur. Şirkət həmin gün X-dəki ilk paylaşımında NetScaler-də bir neçə yamaqlanmamış RCE boşluğu barədə məlumatlara reaksiya verdiyini yazdı: "Təfərrüatlar azdır, amma məlumat etibarlıdır".
Saat 22:19-da (UTC) yayımlanan növbəti paylaşım daha dolğun mənzərə verdi: iki boşluq, hər ikisi yamaqsızdır və hər hansı düzəliş mövcud olmadan əvvəl istismar edilib. Boşluqlar forensik araşdırmalar zamanı aşkar edilib, Citrix-dən açıqlama və yamaqlar sentyabrın 28-i həftəsinin əvvəlində gözlənilir.
Yeni boşluqlar Citrix-in avqustun 19-da düzəltdiyi və CISA-nın sentyabrın 9-da istismar olunan boşluqlar (KEV) kataloquna əlavə etdiyi CVE-2026-19490 autentifikasiya yan keçməsi deyil. Avqust buraxılışları 14.1-73.32 və 13.1-63.21 olan cihazların, yoxsa daha yeni versiyaların təsirləndiyi məlum deyil.
Administratorlar cihazları söndürür
Həmin gün Reddit-də söndürmə tövsiyələri barədə məlumatlar yayıldı. r/Citrix-də yazan bir administrator IT təchizatçısının təhlükəsizlik komandasının zəng edib NetScaler-ləri dərhal söndürməyi tövsiyə etdiyini yazdı; digərləri təşkilatlarının da eyni addımı atdığını bildirdi. İstehsalçı bülleteni olmadığı üçün nə müvəqqəti həll, nə də kompromis göstəriciləri var. Cihazlar korporativ şəbəkələrin kənarında yerləşir və VPN, uzaq giriş, yükləmə balanslaşdırması ilə autentifikasiya işlərini görür; yamaq çıxana qədər hər kəs cihazı saxlamaq, təcrid etmək və ya söndürmək qərarını verməlidir.
Müdafiəçilər nə edə bilər
İstismar hər hansı yamaq mövcud olmadan baş verdiyi üçün yamağın sonradan quraşdırılması hücumçunun əvvəl içəri girib-girmədiyini göstərməyəcək. Keçən il NetScaler boşluğu holland təşkilatlarına qarşı zero-day kimi istismar edildikdən sonra Hollandiyanın Kibertəhlükəsizlik Mərkəzi bildirdi ki, tək yeniləmə riski aradan qaldırmır, çünki hücumçu əvvəl əldə etdiyi girişi saxlaya bilər.
Citrix-in kompromis şübhəsi üçün təlimatı əvvəlcə sübutların qorunmasını tövsiyə edir (VPX snapshot-ı, syslog və NetScaler Console jurnalları, core dump). Sonra cihazı şəbəkədən təcrid etmək, üzərindəki bütün xidmət hesablarının parollarını və sirlərini dəyişmək, onun vasitəsilə daxil olan istifadəçilərin parollarını sıfırlamaq və sertifikatları ilə açarlarını ləğv etmək lazımdır; idarəetmə interfeysi açıq internetə heç vaxt çıxarılmamalıdır.
Hansı versiyaların yamaq alacağı da açıq qalır: NetScaler 13.1-in dəstəyi sentyabrın 15-də başa çatıb. Bazar günü səhərinə qədər Citrix yeni boşluqlar barədə heç nə yayımlamamışdı; The Hacker News sahibi Cloud Software Group-dan və watchTowr-dan şərh istəyib.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.