Citrix har släppt akuta säkerhetsuppdateringar som åtgärdar två kritiska sårbarheter som möjliggör fjärrkörning av kod, CVE-2026-88771 och CVE-2026-88772, vilka påverkar kundhanterade NetScaler ADC- och NetScaler Gateway-enheter.
Båda sårbarheterna har ett CVSS v4.0-betyg på 9,5 och har utnyttjats i praktiken. Citrix uppger att utnyttjande av båda sårbarheterna har observerats mot NetScaler-installationer där åtgärder inte vidtagits.
CVE-2026-88771 är särskilt allvarlig eftersom den kan göra det möjligt för en oautentiserad angripare på distans att köra godtyckliga kommandon på sårbara enheter och gäller för drabbade NetScaler-installationer i deras standardkonfiguration. Inga ytterligare funktioner behöver aktiveras.
CVE-2026-88772 är en sårbarhet i form av minnesöverflöd som kan leda till fjärrkörning av kod eller överbelastningsattack när DTLS är aktiverat. DTLS är aktiverat som standard på virtuella VPN-servrar, vilket gör NetScaler Gateway-installationer till en prioriterad grupp för granskning.
Organisationer som använder NetScaler ADC- eller Gateway-enheter som är tillgängliga via internet bör behandla detta som en brådskande incidenthantering och åtgärd, snarare än en rutinmässig uppdatering.
|
CVE |
Beskrivning |
Allvarlighetsgrad |
Utnyttjande |
|
CVE-2026-88771 |
Felaktig validering av indata som gör det möjligt för en oautentiserad fjärrangripare att köra godtyckliga kommandon. Påverkar standardkonfigurationer. |
Kritisk – 9,5 |
Har observerats i verkliga miljöer |
|
CVE-2026-88772 |
Minnesöverflöd som potentiellt kan leda till fjärrkörning av kod eller överbelastningsattack när DTLS är aktiverat. |
Kritisk – 9,5 |
Observerat i naturen |
Citrix säkerhetsbulletin behandlar även ytterligare sex sårbarheter, CVE-2026-88773 till och med CVE-2026-88778, som påverkar NetScaler-enheter under olika konfigurationsförhållanden.
Enligt rapporter från CISA lades både CVE-2026-88771 och CVE-2026-88772 till i katalogen över kända utnyttjade sårbarheter den 27 september 2026, efter att bevis på aktivt utnyttjande framkommit.
Ett lyckat utnyttjande skulle kunna ge en angripare möjlighet att köra kod eller kommandon på en nätverkskant-enhet.
Eftersom NetScaler-enheter vanligtvis tillhandahåller VPN-åtkomst, autentisering, omvänd proxyserver och applikationsleveranstjänster kan en säkerhetsöverträdelse utsätta organisationer för risker som bland annat:
Genom att installera säkerhetsuppdateringen åtgärdas sårbarheten i programvaran, men detta innebär inte i sig att en enhet inte tidigare har komprometterats.
Berörda och korrigerade versioner
|
Produkt / Gren |
Sårbar |
Korrigerad version |
|
NetScaler ADC / Gateway 14.1 |
Äldre än 14.1-73.37 |
14.1-73.37 eller senare |
|
NetScaler ADC / Gateway 13.1 |
Äldre än 13.1-64.23 |
13.1-64.23 eller senare |
|
NetScaler ADC 14.1-FIPS |
Äldre än 14.1-73.37 FIPS |
14.1-73.37 FIPS eller senare |
|
NetScaler ADC 13.1-FIPS / 13.1-NDcPP |
Äldre än 13.1-37.279 |
13.1-37.279 eller senare |
Hybridinstallationer av Citrix Secure Private Access som använder berörda NetScaler-instanser bör också granskas. Citrix-hanterade molntjänster uppdateras av Citrix; säkerhetsmeddelandet gäller främst kundhanterade enheter.
Organisationer som använder NetScaler ADC eller NetScaler Gateway bör omedelbart vidta följande åtgärder.
1. Identifiera utsatta enheter
Gör en inventering av alla NetScaler ADC- och NetScaler Gateway-system och fastställ:
Prioritet bör ges åt alla NetScaler Gateway-, VPN- och AAA-tjänster som är anslutna till internet.
2. Bevara tekniska bevis innan uppgraderingen
Om det är driftsmässigt möjligt, bevara bevis från utsatta enheter innan uppdateringen installeras. Rekommenderade bevis inkluderar:
3. Leta efter bevis på intrång
Granska drabbade enheter och tillhörande infrastruktur för att upptäcka indikatorer, inklusive:
IOC-funktioner som tillhandahålls av Citrix bör användas där sådana finns tillgängliga. Avsaknaden av kända indikatorer bör dock inte betraktas som ett avgörande bevis på att inget utnyttjande har skett.
4. Uppdatera berörda enheter
Uppgradera alla sårbara enheter till den lämpliga versionen med korrigeringar.
För NetScaler 13.1-installationer bör administratörer kontrollera enheten innan uppgraderingen med hjälp av:
show ns variable
Om variabler returneras anger Citrix-relaterade riktlinjer att version 13.1-64.24 bör användas för att undvika ett känt problem med omstartsloop som är kopplat till den tidigare versionen.
Det finns för närvarande ingen motsvarande konfigurationslösning som bör betraktas som ett substitut för att installera de korrigerade versionerna.
5. Åtgärda CVE-2026-88778 separat
Samma Citrix-bulletin omfattar CVE-2026-88778, som avser förutsägbara värden utifrån tidigare värden.
Organisationer bör aktivera Enhanced ISN Generation enligt Citrix rekommendation. Detta problem kräver en konfigurationsändring och bör inte betraktas som åtgärdat enbart genom att uppgradera programvaran.
6. Byt ut utsatta inloggningsuppgifter och hemliga uppgifter där man misstänker att säkerheten har äventyrats
Om en enhet var ansluten till internet medan den var sårbar, och särskilt om tecken på intrång har identifierats, bör organisationer överväga att byta ut inloggningsuppgifter och säkerhetsmaterial som är tillgängliga för eller behandlas av enheten, inklusive:
Rotationen bör samordnas med utredningen av incidenthanteringen för att bevara bevis.
7. Minska exponeringen mot omvärlden
Organisationer bör dessutom:
Organisationer bör utgå från att en sårbar enhet som är ansluten till internet potentiellt har varit utsatt under zero-day-fönstret.
Om misstänkt aktivitet upptäcks bör berörda organisationer inleda sin incidenthanteringsprocess och utreda vad som ligger bortom själva enheten. Särskild uppmärksamhet bör ägnas åt:
Utgå inte från att uppdateringar eliminerar angriparens persistens eller åtkomst som etablerats före åtgärdandet. Att uppdatera en enhet kommer inte att eliminera angriparens åtkomst där persistens redan har etablerats på andra ställen i den komprometterade miljön.
Enligt telemetri från Cortex Xpanse per den 27 september 2026 var mer än 50 000 NetScaler-instanser som var exponerade mot internet potentiellt sårbara för dessa sårbarheter.
Med tanke på den omfattande användningen av NetScaler i företagsnätverkens perimetrar, den aktiva utnyttjandet av sårbarheterna, att attackvägen inte kräver autentisering samt att leverantörerna har släppt korrigeringar, bör organisationer prioritera åtgärdandet av dessa sårbarheter i enlighet därmed.
Prioritet 1 – Omedelbart
NetScaler ADC/Gateway-enheter som är anslutna till internet och kör drabbade versioner, särskilt system som tillhandahåller:
Prioritet 2 – Brådskande
Berörda enheter som är tillgängliga internt och enheter som inte är direkt exponerade mot internet.
Alla sårbara system bör i slutändan uppgraderas till en stabil version.
Om du är orolig för någon av de hot som beskrivs i detta meddelande eller behöver hjälp med att avgöra vilka åtgärder du bör vidta för att skydda dig mot de mest allvarliga hoten som din organisation står inför, vänligen kontakta din kundansvarige eller ta kontakt med oss för att ta reda på hur du kan skydda din organisation.