ZafiyetYüksek

Citrix NetScaler cihazları acil sıfırıncı gün yamasının ardından sürekli yeniden başlıyor

14.1-73.37 sürümündeki NetScaler ADC ve Gateway cihazlarında SAML trafiğinin nsaaad servisini çökertmesiyle yeniden başlatmalar bildirildi. Citrix yeni bir düzeltme hazırlıyor.

Citrix NetScaler cihazları acil sıfırıncı gün yamasının ardından sürekli yeniden başlıyor

Kısaca

  • İstismar edilen CVE-2026-88771 ve CVE-2026-88772 için çıkan acil yama 14.1-73.37'yi kuran yöneticiler sürekli yeniden başlatma bildiriyor.
  • Özel hazırlanmış ya da bozuk SAML kimlik doğrulama trafiğinin nsaaad servisini çökerttiği ve yeniden başlatmalara yol açtığı aktarılıyor.
  • Citrix, yeni görülen bir SAML sorununu takip ettiğini ve yeni bir güvenlik bülteni ile düzeltilmiş sürüm yayımlayacağını belirtti.
  • Eylül yamasının atlatıldığına dair bir doğrulama yok; yeniden başlatmadan önce kanıtların korunması öneriliyor.

Aktif olarak istismar edilen iki NetScaler sıfırıncı gün açığı için Citrix'in yayımladığı acil güncellemeyi kuran kurumlar bu kez farklı bir sorunla karşı karşıya: kendi kendine sürekli yeniden başlayan cihazlar. Cyber Security News ve GBHackers'ın 3 Ekim'de yayımladığı haberlere göre, NetScaler ADC ve NetScaler Gateway'in 14.1-73.37 sürümünü çalıştıran yöneticiler, özel hazırlanmış SAML kimlik doğrulama trafiğiyle bağlantılı görünen tekrarlayan yeniden başlatmalar yaşıyor. Haberlere göre Citrix sorunu kabul etti ve yeni bir düzeltme üzerinde çalışıyor.

Neler oldu?

Citrix eylül sonunda NetScaler ürünlerindeki sekiz açığı kapatan yamalar yayımlamıştı; bunlardan CVE-2026-88771 ve CVE-2026-88772 o sırada saldırılarda kullanılıyordu. SecurityWeek'in o dönemki haberine göre Hollanda Ulusal Siber Güvenlik Merkezi (NCSC-NL) kurumları önceden gizlice uyarmış, bazı yöneticiler yama çıkmadan cihazlarını kapatmış, CISA da iki açığı Bilinen İstismar Edilmiş Açıklar (KEV) kataloğuna eklemişti.

Acil sürümü kuran bazı müşteriler ise beklenmedik yeniden başlatmalar bildirmeye başladı. Cyber Security News'in aktardığına göre bildirimler, internete açık cihazları yöneten Reddit kullanıcılarından ve Citrix'e en yüksek öncelikli destek talebi açan çok sayıda müşteriden geldi; bazı yöneticiler çökmelerden önce zafiyet tarama trafiği gördüklerini belirtti. Bu topluluk bildirimleri bağımsız olarak doğrulanmış değil.

Teknik detaylar

Her iki yayına göre yöneticiler, özel hazırlanmış, kötü niyetli ya da bozuk SAML isteklerinin cihazın kimlik doğrulama servisi nsaaad'yi çökerttiğini ifade etti. Servisin art arda çökmesi yüksek erişilebilirlik (HA) yapılarında yük devrine yol açabiliyor ya da belirli bir çökme eşiği aşıldığında pitboss adlı gözetim mekanizmasının cihazın tamamını yeniden başlatmasına neden olabiliyor.

SecurityWeek'e göre CVSS v4.0 ölçeğinde 9.5 puan alan CVE-2026-88771, kimlik doğrulaması olmadan uzaktan komut çalıştırmaya imkân veriyor ve varsayılan yapılandırmaları da etkiliyor. Yine 9.5 puanlı CVE-2026-88772 ise DTLS'in etkin olduğu cihazlarda kod çalıştırma veya hizmet dışı bırakmaya yol açabilen bir bellek taşması; DTLS, VPN sanal sunucularında varsayılan olarak açık.

Cyber Security News, yeniden başlatma bildirimlerinin saldırganların eylül yamasını atlattığını kanıtlamadığının altını çizdi. Habere göre Citrix, mühendislik ve destek ekiplerinin yeni görülen bir SAML sorununu takip ettiğini ve yeni bir güvenlik bülteniyle düzeltilmiş bir sürüm yayımlamayı planladığını açıkladı. SAML sorunu için şu ana kadar kamuya açık bir CVE numarası atanmadı.

Kimler etkileniyor?

Bildirimler ağırlıklı olarak 14.1-73.37 sürümünü çalıştıran, özellikle internete açık ve SAML kimlik doğrulaması yapılandırılmış NetScaler ADC ve Gateway cihazlarına ilişkin. GBHackers, etkilenen sürümler arasında 13.1-64.23 ve sonrasını da sayarken Cyber Security News FIPS ve NDcPP sürümlerini de andı.

Ne yapmalı?

Haberler, aktif saldırı altındaki açıkları kapatan acil yamanın geri alınmasını önermiyor. Bunun yerine yöneticilere şunlar tavsiye ediliyor:

  • İnternete açık cihazlardaki SAML kimlik doğrulama eylemi yapılandırmalarını gözden geçirin.
  • Cihazı yeniden başlatmadan önce core dosyalarını, günlükleri, destek paketlerini ve güvenlik duvarı kayıtlarını saklayın.
  • Tekrarlayan nsaaad çökme mesajlarını izleyin, yeniden başlatma zamanlarını SAML istekleriyle karşılaştırın.
  • Hem aktif hem de yedek düğümlerde kurulu sürümü doğrulayın.
  • Destek taleplerini açık tutun ve Citrix'in yayımlayacağı bülten ile düzeltilmiş sürümü takip edin.

Cyber Security News ayrıca yama kurmanın, saldırganların güncellemeden önce yerleştirmiş olabileceği web shell'leri veya diğer erişimleri ortadan kaldırmadığını hatırlatarak ihlal kontrollerinin sürdürülmesi gerektiğini vurguladı.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.