Citrix har släppt akuta säkerhetsuppdateringar som åtgärdar två kritiska sårbarheter som möjliggör fjärrkörning av kod, CVE-2026-88771 och CVE-2026-88772, vilka påverkar kundhanterade NetScaler ADC- och NetScaler Gateway-enheter.

Båda sårbarheterna har ett CVSS v4.0-betyg på 9,5 och har utnyttjats i praktiken. Citrix uppger att utnyttjande av båda sårbarheterna har observerats mot NetScaler-installationer där åtgärder inte vidtagits.

CVE-2026-88771 är särskilt allvarlig eftersom den kan göra det möjligt för en oautentiserad angripare på distans att köra godtyckliga kommandon på sårbara enheter och gäller för drabbade NetScaler-installationer i deras standardkonfiguration. Inga ytterligare funktioner behöver aktiveras.

CVE-2026-88772 är en sårbarhet i form av minnesöverflöd som kan leda till fjärrkörning av kod eller överbelastningsattack när DTLS är aktiverat. DTLS är aktiverat som standard på virtuella VPN-servrar, vilket gör NetScaler Gateway-installationer till en prioriterad grupp för granskning.

Organisationer som använder NetScaler ADC- eller Gateway-enheter som är tillgängliga via internet bör behandla detta som en brådskande incidenthantering och åtgärd, snarare än en rutinmässig uppdatering.

 

Detaljer om sårbarheten

CVE

Beskrivning

Allvarlighetsgrad

Utnyttjande

CVE-2026-88771

Felaktig validering av indata som gör det möjligt för en oautentiserad fjärrangripare att köra godtyckliga kommandon. Påverkar standardkonfigurationer.

Kritisk – 9,5

Har observerats i verkliga miljöer

CVE-2026-88772

Minnesöverflöd som potentiellt kan leda till fjärrkörning av kod eller överbelastningsattack när DTLS är aktiverat.

Kritisk – 9,5

Observerat i naturen

Citrix säkerhetsbulletin behandlar även ytterligare sex sårbarheter, CVE-2026-88773 till och med CVE-2026-88778, som påverkar NetScaler-enheter under olika konfigurationsförhållanden.

Enligt rapporter från CISA lades både CVE-2026-88771 och CVE-2026-88772 till i katalogen över kända utnyttjade sårbarheter den 27 september 2026, efter att bevis på aktivt utnyttjande framkommit.

Potentiella konsekvenser

Ett lyckat utnyttjande skulle kunna ge en angripare möjlighet att köra kod eller kommandon på en nätverkskant-enhet.

Eftersom NetScaler-enheter vanligtvis tillhandahåller VPN-åtkomst, autentisering, omvänd proxyserver och applikationsleveranstjänster kan en säkerhetsöverträdelse utsätta organisationer för risker som bland annat:

  • Obehörig åtkomst till NetScaler-enheten
  • Körning av kommandon som styrs av angriparen
  • Stöld av inloggningsuppgifter eller hemlig information
  • Fortsatt närvaro i perimetern
  • Åtkomst till interna applikationer och nätverk
  • Lateral rörelse
  • Avlyssning eller manipulering av trafik
  • Tjänsten vägras
  • Ytterligare intrång i system som är tillgängliga via enheten

Genom att installera säkerhetsuppdateringen åtgärdas sårbarheten i programvaran, men detta innebär inte i sig att en enhet inte tidigare har komprometterats.

 

Berörda och korrigerade versioner

Produkt / Gren

Sårbar

Korrigerad version

NetScaler ADC / Gateway 14.1

Äldre än 14.1-73.37

14.1-73.37 eller senare

NetScaler ADC / Gateway 13.1

Äldre än 13.1-64.23

13.1-64.23 eller senare

NetScaler ADC 14.1-FIPS

Äldre än 14.1-73.37 FIPS

14.1-73.37 FIPS eller senare

NetScaler ADC 13.1-FIPS / 13.1-NDcPP

Äldre än 13.1-37.279

13.1-37.279 eller senare

Hybridinstallationer av Citrix Secure Private Access som använder berörda NetScaler-instanser bör också granskas. Citrix-hanterade molntjänster uppdateras av Citrix; säkerhetsmeddelandet gäller främst kundhanterade enheter.

Åtgärder som krävs

Organisationer som använder NetScaler ADC eller NetScaler Gateway bör omedelbart vidta följande åtgärder.

1. Identifiera utsatta enheter

Gör en inventering av alla NetScaler ADC- och NetScaler Gateway-system och fastställ:

  • Programvaruversion och build
  • Tillgång till internet
  • Om enheten tillhandahåller Gateway-/VPN-tjänster
  • Om virtuella AAA-servrar är exponerade
  • Om DTLS är aktiverat
  • Om administrationsgränssnitten är tillgängliga externt

Prioritet bör ges åt alla NetScaler Gateway-, VPN- och AAA-tjänster som är anslutna till internet.

2. Bevara tekniska bevis innan uppgraderingen

Om det är driftsmässigt möjligt, bevara bevis från utsatta enheter innan uppdateringen installeras. Rekommenderade bevis inkluderar:

  • NetScaler VPX-snapshot
  • Lokala och fjärranslutna syslog-data
  • NetScaler Console-loggar
  • Tekniskt supportpaket
  • Packet Engine-kärndump
  • Relevant nätverkstelemetri

3. Leta efter bevis på intrång

Granska drabbade enheter och tillhörande infrastruktur för att upptäcka indikatorer, inklusive:

  • Oväntade eller obehöriga administratörssessioner
  • Ovanlig kommandokörning
  • Oväntade utgående nätverksanslutningar
  • Nya eller ändrade filer
  • Oväntade konfigurationsändringar
  • Oförklarliga luckor eller radering av loggar
  • Avvikelser i autentiseringen
  • Ändringar av certifikat, konton eller behörighetsinställningar
  • Anslutningar från enheten till ovanliga interna system

IOC-funktioner som tillhandahålls av Citrix bör användas där sådana finns tillgängliga. Avsaknaden av kända indikatorer bör dock inte betraktas som ett avgörande bevis på att inget utnyttjande har skett.

4. Uppdatera berörda enheter

Uppgradera alla sårbara enheter till den lämpliga versionen med korrigeringar.

För NetScaler 13.1-installationer bör administratörer kontrollera enheten innan uppgraderingen med hjälp av:

show ns variable

Om variabler returneras anger Citrix-relaterade riktlinjer att version 13.1-64.24 bör användas för att undvika ett känt problem med omstartsloop som är kopplat till den tidigare versionen.

Det finns för närvarande ingen motsvarande konfigurationslösning som bör betraktas som ett substitut för att installera de korrigerade versionerna.

5. Åtgärda CVE-2026-88778 separat

Samma Citrix-bulletin omfattar CVE-2026-88778, som avser förutsägbara värden utifrån tidigare värden.

Organisationer bör aktivera Enhanced ISN Generation enligt Citrix rekommendation. Detta problem kräver en konfigurationsändring och bör inte betraktas som åtgärdat enbart genom att uppgradera programvaran.

6. Byt ut utsatta inloggningsuppgifter och hemliga uppgifter där man misstänker att säkerheten har äventyrats

Om en enhet var ansluten till internet medan den var sårbar, och särskilt om tecken på intrång har identifierats, bör organisationer överväga att byta ut inloggningsuppgifter och säkerhetsmaterial som är tillgängliga för eller behandlas av enheten, inklusive:

  • Administratörslösenord
  • Inloggningsuppgifter för tjänstekonton
  • API-inloggningsuppgifter och token
  • Autentiseringshemligheter
  • Certifikat och tillhörande privata nycklar där risk för exponering inte kan uteslutas

Rotationen bör samordnas med utredningen av incidenthanteringen för att bevara bevis.

7. Minska exponeringen mot omvärlden

Organisationer bör dessutom:

  • Avlägsna NetScalers hanteringsgränssnitt från direkt exponering mot internet
  • Begränsa administratörsåtkomsten till betrodda hanteringsnätverk
  • Vidarebefordra enhetsloggar till en centraliserad SIEM- eller loggningsplattform
  • Övervaka utgående kommunikation som härrör från NetScaler-enheter
  • Granska åtkomstkontrollerna mellan perimeterenheter och interna nätverk

Överväganden vid incidenthantering

Organisationer bör utgå från att en sårbar enhet som är ansluten till internet potentiellt har varit utsatt under zero-day-fönstret.

Om misstänkt aktivitet upptäcks bör berörda organisationer inleda sin incidenthanteringsprocess och utreda vad som ligger bortom själva enheten. Särskild uppmärksamhet bör ägnas åt:

  • Stöld av inloggningsuppgifter
  • Persistens
  • Laterala rörelser
  • Åtkomst till identitetsinfrastruktur
  • Anslutningar till interna hanteringstjänster
  • Åtkomst till applikationer som proxyservas av NetScaler
  • Efterföljande användning av inloggningsuppgifter som hanteras av enheten

Utgå inte från att uppdateringar eliminerar angriparens persistens eller åtkomst som etablerats före åtgärdandet. Att uppdatera en enhet kommer inte att eliminera angriparens åtkomst där persistens redan har etablerats på andra ställen i den komprometterade miljön.

Exponeringskontext

Enligt telemetri från Cortex Xpanse per den 27 september 2026 var mer än 50 000 NetScaler-instanser som var exponerade mot internet potentiellt sårbara för dessa sårbarheter.

Med tanke på den omfattande användningen av NetScaler i företagsnätverkens perimetrar, den aktiva utnyttjandet av sårbarheterna, att attackvägen inte kräver autentisering samt att leverantörerna har släppt korrigeringar, bör organisationer prioritera åtgärdandet av dessa sårbarheter i enlighet därmed.

Rekommenderad prioritet

Prioritet 1 – Omedelbart

NetScaler ADC/Gateway-enheter som är anslutna till internet och kör drabbade versioner, särskilt system som tillhandahåller:

  • VPN-tjänster / NetScaler Gateway-tjänster
  • AAA-tjänster
  • Leverans av externa applikationer
  • DTLS-aktiverade tjänster

Prioritet 2 – Brådskande

Berörda enheter som är tillgängliga internt och enheter som inte är direkt exponerade mot internet.

Alla sårbara system bör i slutändan uppgraderas till en stabil version.

Om du är orolig för någon av de hot som beskrivs i detta meddelande eller behöver hjälp med att avgöra vilka åtgärder du bör vidta för att skydda dig mot de mest allvarliga hoten som din organisation står inför, vänligen kontakta din kundansvarige eller ta kontakt med oss för att ta reda på hur du kan skydda din organisation.