ZafiyetKritik

Citrix, günler önce yamanan NetScaler cihazlarını çökerten yeni sıfır gün açığını kapattı

Citrix, NetScaler'ın SAML yapılandırmalarındaki CVE-2026-88779 bellek taşması için acil sürümler yayımladı; saldırganlar açığı cihazları hizmet dışı bırakmak için kullanıyor.

Citrix, günler önce yamanan NetScaler cihazlarını çökerten yeni sıfır gün açığını kapattı

Kısaca

  • Citrix, CVSS 8.7 puanlı CVE-2026-88779 için 4 Ekim'de NetScaler ADC ve Gateway 14.1-73.41 ile 13.1-64.28 sürümlerini yayımladı.
  • Citrix'e göre yalnızca SAML servis sağlayıcı veya SAML kimlik sağlayıcı olarak yapılandırılmış kurulumlar etkileniyor.
  • CISA açığı 4 Ekim'de istismar edilen zafiyetler kataloğuna ekledi; federal kurumlar için son tarih 7 Ekim.
  • Yöneticiler, CVE-2026-88771 ve CVE-2026-88772 için zaten yamanmış cihazlarda zorunlu yeniden başlatmalar bildirdi.

Citrix, saldırganların NetScaler ADC ve Gateway cihazlarını hizmet dışı bırakmak için kullandığı CVE-2026-88779 bellek taşması açığını kapatmak üzere 4 Ekim'de acil NetScaler sürümleri yayımladı. Etkilenen cihazların bir kısmı, yöneticilerin yalnızca günler önce bir başka sıfır gün çifti için yamaladığı sistemlerdi. CISA açığı istismar edilen zafiyetler kataloğuna ekledi ve ABD federal kurumlarına 7 Ekim son tarihini verdi; The Record'un aktardığına göre ABD ve Avustralya makamları da operatörleri harekete geçmeye çağıran uyarılar yayımladı.

Neler oldu?

BleepingComputer'ın aktardığına göre Citrix duyurusunda sorunu, önlem alınmamış NetScaler kurulumlarına yönelik hedefli saldırılarda hizmet kesintisine yol açabilen bir açık olarak tanımlıyor ve CVSS 8.7 puanı veriyor. SecurityWeek, Citrix'in koşulun tekrar tekrar tetiklenmesi hâlinde hizmetin kullanılamaz kalabileceği uyarısında bulunduğunu bildirdi.

Açık, bir duyuruyla değil belirtileriyle ortaya çıktı. SecurityWeek'in aktardığına göre NetScaler yöneticileri, tüm yamaları uyguladıkları sistemlerde beklenmeyen zorunlu yeniden başlatmalar görmeye başladı; bu da önceki açıkların istismarının sürmesinden çok yeni bir zafiyete işaret ediyordu. BleepingComputer'ın aktardığına göre araştırmacı Kevin Beaumont, önceki iki açık kapatılmış olmasına karşın bal küplerine zararlı yazılım indirilmesi üzerine yeni bir zafiyetin devrede olduğu sonucuna vardı.

Teknik detaylar

Help Net Security, istismarın şirket içi kurulumlarda Gateway veya AAA işlevleriyle yapılandırılmış SAML kimlik doğrulaması gerektirdiğini bildirdi ve açığı tespit edenler olarak Bishop Fox ile watchTowr'u gösterdi. Aynı habere göre etkilenen sürümler şunlar: 14.1-73.41 öncesi NetScaler ADC ve Gateway 14.1, 13.1-64.28 öncesi 13.1, 14.1-73.41 FIPS öncesi NetScaler ADC FIPS ve 13.1-37.282 öncesi FIPS ile NDcPP sürümleri.

BleepingComputer'ın aktardığına göre savunma ekipleri, kabuk komutları taşıyan özel olarak hazırlanmış kimlik doğrulama kullanıcı adları buldu; bu komutlar 213.209.159[.]55 adresinden bir yük indirmeye çalışıyordu. Help Net Security, saldırganların web kabuğu kuran betikleri indirip çalıştırmayı denediğini, ancak açığın gerçekten uzaktan kod çalıştırmaya imkân verip vermediğinin netleşmediğini bildirdi. SecurityWeek haberine eklediği güncellemede, watchTowr'un CVE-2026-88779'u yalnızca hizmet kesintisine yol açan bir açık olarak değerlendirdiğini ve açığın önceki sıfır günler istismar edilmeden önce cihazları çökertmek için kullanılmış olabileceğini aktardı.

Kimler etkileniyor?

Riskli kitle, SAML kimlik doğrulamasını üzerinde sonlandıran şirket içi NetScaler ADC ve Gateway cihazları; bu yapılandırma kurumsal ve kamu uzaktan erişim altyapılarında yaygın. SecurityWeek, bunun CISA'nın 2026'da kataloğuna aldığı altıncı istismar edilen NetScaler açığı olduğunu ve önceki acil yama turunun bazı kurumları cihazlarını geçici olarak ağdan ayırmaya ittiğini belirtti.

Ne yapmalı?

Kullanılan sürüm dalına göre 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS veya 13.1-37.282 sürümüne yükseltin. Help Net Security'nin aktardığına göre Citrix ayrıca Global Deny List imzalarına ve NetScaler Console üzerinden çalıştırılabilen ele geçirilme kontrol betiklerine yönlendiriyor. Önceki sıfır günler yama yayımlanmadan istismar edildiği için yükseltmeyi tek başına yeterli saymayın: SAML kimlik doğrulama kayıtlarını bozuk kullanıcı adları için inceleyin, açıklanamayan yeniden başlatmaları araştırın ve BleepingComputer'ın bildirdiği adrese giden dış bağlantıları tarayın.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.