Geri Dön
Citrix NetScaler'daki iki yamalanmamış RCE açığı aktif olarak sömürülüyor
SiTech AI Team2 წთ. საკითხავი

Citrix NetScaler'daki iki yamalanmamış RCE açığı aktif olarak sömürülüyor

Güvenlik şirkəti watchTowr, Citrix NetScaler ADC ve NetScaler Gateway'deki iki yamalanmamış uzaktan kod yürütme açığının sahada sömürüldüğünü söyledi. Citrix açıkları ne doğruladı ne de yama yayınladı.

watchTowr ne diyor

Güvenlik şirketi watchTowr, 26 Eylül'de Citrix NetScaler ADC ve NetScaler Gateway cihazlarındaki iki yeni ve yamalanmamış açığın uzaktan kod yürütmeye (RCE) imkân verdiğini ve sahada aktif olarak sömürüldüğünü duyurdu. Şirket o gün X'teki ilk gönderisinde, NetScaler'daki birkaç yamalanmamış RCE açığına dair raporlara yanıt verdiğini yazdı: "Ayrıntılar az olsa da bilgi güvenilir."

Saat 22:19 UTC'deki ikinci gönderi daha ayrıntılıydı: iki açık, ikisi de yamalanmamış ve herhangi bir yama yokken sömürülmüş. Açıklar adli bilişim incelemeleri sırasında bulundu; Citrix'ten açıklama ve yamaların 28 Eylül haftasının başında gelmesi bekleniyor. Şirket hiçbir kanıt yayımlamadı ve mağdur adı vermedi.

Yeni açıklar, Citrix'in 19 Ağustos'ta yamadığı ve CISA'nın 9 Eylül'de bilinen sömürülen açıklar (KEV) kataloğuna eklediği CVE-2026-19490 kimlik doğrulama atlatması değil. Ağustos sürümleri 14.1-73.32 ve 13.1-63.21 yüklü cihazların ya da daha yeni sürümlerin etkilenip etkilenmediği de belirsiz.

Yöneticiler cihazları kapatıyor

Aynı gün Reddit'te kapatma tavsiyesi haberleri çıktı. r/Citrix'te yazan bir sistem yöneticisi, IT tedarikçisinin güvenlik ekibinin telefonla arayıp ayrıntı vermeden NetScaler'ları hemen kapatmalarını önerdiğini söyledi; diğerleri kurumlarının da aynısını yaptığını belirtti. Üretici bülteni olmadığı için ne geçici bir çözüm ne de yayımlanmış ihlal göstergesi var. Cihazlar kurumsal ağların ucunda durur ve VPN, uzaktan erişim, yük dengeleme ile kimlik doğrulama işlerini yürütür; bir yama çıkana kadar herkes cihazı çevrimiçi mi tutacağına, yalnız mı bırakacağına yoksa kapatacağına karar vermek zorunda.

Savunma tarafı ne yapabilir

Sömürü herhangi bir yama yokken gerçekleştiği için, yamayı sonradan kurmak bir saldırganın daha önce içeri girip girmediğini göstermez. Geçen yıl, NetScaler'daki bir açık Hollandalı kurumlara karşı zero-day olarak sömürüldükten sonra Hollanda Ulusal Siber Güvenlik Merkezi, saldırganın yamadan önce elde ettiği erişimi koruyabileceğini belirterek güncellemenin tek başına riski ortadan kaldırmadığını söyledi.

Citrix'in ihlal şüphesi için rehberi önce kanıtları korumayı öneriyor (VPX anlık görüntüsü, uzak syslog sunucularındaki ve NetScaler Console'daki kayıtlar, destek paketi ve core dump). Ardından cihazı ağdan yalıtmak, üzerindeki tüm servis hesabı parolalarını ve sırlarını değiştirmek, cihaz üzerinden oturum açan kullanıcıların parolalarını sıfırlamak ve sertifikalarıyla anahtarlarını iptal etmek gerekiyor; yönetim arayüzü genel internete hiçbir zaman açılmamalı.

Hangi sürümlerin yama alacağı da belirsiz: NetScaler 13.1'in bakım desteği 15 Eylül'de sona erdi. Pazar sabahı itibarıyla Citrix yeni açıklar hakkında hiçbir şey yayımlamamıştı; The Hacker News, sahibi Cloud Software Group ile watchTowr'dan yorum istedi.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.