Citrix ujawnia osiem podatności w NetScaler ADC i Gateway, dwie już aktywnie wykorzystywane w atakach
- Rodzaj
- Streszczenie
- Data
- Kategoria
- Aktualności
- Redakcja
- Paweł Rosół
- Źródło
- CERT-EU ()
Citrix opublikował biuletyn opisujący osiem podatności w NetScaler ADC i NetScaler Gateway, w tym dwie krytyczne podatności pozwalające na zdalne wykonanie kodu bez uwierzytelnienia, które są już aktywnie wykorzystywane w atakach. CERT-EU zaleca natychmiastową aktualizację i sprawdzenie urządzeń wystawionych do internetu pod kątem śladów włamania.
27 września 2026 r. Citrix opublikował biuletyn bezpieczeństwa opisujący osiem podatnościPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV. w NetScaler ADC i NetScaler Gateway w wersjach zarządzanych przez klienta, w tym dwie krytyczne podatności pozwalające na zdalne wykonanie koduzdalne wykonanie kodu Rodzaj podatności pozwalający atakującemu wykonać dowolne polecenia na urządzeniu, w tych przypadkach bez wcześniejszego uwierzytelnienia. bez uwierzytelnienia. Citrix potwierdził, że te dwie krytyczne podatności są już aktywnie wykorzystywane w atakach. CERT-EUCERT-EU Służba cyberbezpieczeństwa instytucji, organów i agencji Unii Europejskiej. Jej ostrzeżenia bywają źródłem aktualności na tej stronie; nie jest organem w rozumieniu ustawy o KSC. zaleca natychmiastową aktualizację podatnego oprogramowania oraz sprawdzenie, czy urządzenia wystawione do internetu nie zostały już przejęte.
Pierwsza z krytycznych podatności, CVE-2026-88771 z oceną CVSSCVSS Common Vulnerability Scoring System: skala od 0 do 10 opisująca techniczną powagę podatności. Wynik nie mówi, czy podatność jest już wykorzystywana w atakach. 9,5, to błąd niewłaściwej walidacji danych wejściowych umożliwiający zdalne wykonanie kodu bez uwierzytelnienia; dotyczy wszystkich wdrożeń NetScaler ADC i NetScaler Gateway. Druga, CVE-2026-88772, również z oceną CVSS 9,5, to przepełnienie pamięci prowadzące do zdalnego wykonania kodu albo do odmowy usługi; dotyczy wdrożeń, w których włączony jest DTLS, co jest ustawieniem domyślnym na VPNWirtualna sieć prywatna Virtual Private Network: szyfrowany tunel, którym pracownik albo oddział łączy się z siecią firmy przez internet. Brama VPN wystawiona do internetu to częsty cel ataków. vServer. Obie podatności trafiły do katalogu znanych wykorzystywanych podatności prowadzonego przez CISACISA Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC., z terminem podjęcia działań do 30 września 2026 r.
Jeśli podmiot korzysta z Citrix NetScaler ADC lub NetScaler Gateway, warto sprawdzić wersję oprogramowania: podatne są wersje 13.1 sprzed 13.1-64.23 oraz 14.1 sprzed 14.1-73.37, a także odpowiadające im wersje FIPS i NDcPP. Biuletyn dotyczy wdrożeń zarządzanych przez klienta; wdrożenia Secure Private Access Hybrid korzystające z instancji NetScaler również są objęte i wymagają aktualizacji.
Źródła
- CERT-EU: 2026-014: Critical Vulnerabilities in Citrix NetScaler ADC and Gateway
- CISA Known Exploited Vulnerabilities: Citrix NetScaler: Citrix NetScaler Improper Restriction of Operations within the Bounds of a Memory Buffer Vulnerability (CVE-2026-88772)
- CISA Known Exploited Vulnerabilities: Citrix NetScaler: Citrix NetScaler Improper Input Validation Vulnerability (CVE-2026-88771)
Pojęcia w tym tekście (6)
- Podatność
- Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
- zdalne wykonanie kodu
- Rodzaj podatności pozwalający atakującemu wykonać dowolne polecenia na urządzeniu, w tych przypadkach bez wcześniejszego uwierzytelnienia.
- CERT-EU
- Służba cyberbezpieczeństwa instytucji, organów i agencji Unii Europejskiej. Jej ostrzeżenia bywają źródłem aktualności na tej stronie; nie jest organem w rozumieniu ustawy o KSC.
- CVSS
- Common Vulnerability Scoring System: skala od 0 do 10 opisująca techniczną powagę podatności. Wynik nie mówi, czy podatność jest już wykorzystywana w atakach.
- Wirtualna sieć prywatna
- Virtual Private Network: szyfrowany tunel, którym pracownik albo oddział łączy się z siecią firmy przez internet. Brama VPN wystawiona do internetu to częsty cel ataków.
- CISA
- Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC.