To kritiske NetScaler 0-dage udnyttes aktivt før patch
Citrix har offentliggjort sikkerhedsopdateringer til to kritiske 0-dagssårbarheder i NetScaler ADC og NetScaler Gateway, som allerede bliver aktivt udnyttet af angribere. Sårbarhederne giver mulighed for fjernafvikling af kode (RCE) og rammer systemer, der ofte fungerer som adgangsport til organisationers VPN-, autentificerings- og fjernadgangsløsninger.
Offentliggørelsen kommer efter flere dages rygter i sikkerhedsmiljøet om igangværende angreb mod endnu ikke patchende NetScaler-installationer. Flere administratorer valgte angiveligt at tage systemer offline, inden Citrix offentliggjorde detaljer og sikkerhedsrettelser.
Det skriver The Hacker News.
Angreb uden autentificering
Den mest alvorlige af de to fejl er EUVD-2026-87958 / CVE-2026-88771, som har en CVSS v4-score på 9,5 og en EPSS-score på 1%. Sårbarheden skyldes utilstrækkelig inputvalidering og gør det muligt for en uautoriseret angriber at eksekvere vilkårlige kommandoer på en sårbar enhed.
Det særligt bekymrende ved den sårbarhed, skriver The Hacker News, er, at den påvirker alle NetScaler ADC- og Gateway-installationer på de berørte versioner uden krav om særlige funktioner eller konfigurationer. Systemer kan derfor være eksponerede selv i standardopsætninger.
Den anden aktivt udnyttede sårbarhed, EUVD-2026-87959 / CVE-2026-88772, har ligeledes en CVSS-score på 9,5 og en EPSS-score på godt 1%. Her er der tale om en memory overflow-fejl, der kan føre til fjernafvikling af kode eller denial-of-service. Sårbarheden påvirker installationer med DTLS aktiveret, hvilket som udgangspunkt er standard på VPN-baserede Gateway-installationer.
Citrix oplyser, at virksomheden har observeret aktiv udnyttelse af begge sårbarheder, men har ikke offentliggjort oplysninger om omfang, trusselsaktører eller den tidsperiode, hvor angrebene har fundet sted.
Første offentlige information kom efter angrebene
Sikkerhedsfirmaet watchTowr advarede allerede dagen før Citrix' offentliggørelse om troværdige oplysninger om flere ukendte NetScaler-RCE-sårbarheder under aktiv udnyttelse.
Ifølge watchTowr blev sårbarhederne identificeret under reelle hændelsesundersøgelser, hvilket indikerer, at kompromitteringer allerede var sket, inden sikkerhedsopdateringerne blev tilgængelige.
Situationen minder om tidligere NetScaler-hændelser, hvor edge-enheder har været attraktive mål for avancerede angribere. Når først en VPN- eller adgangsgateway kompromitteres, kan en angriber opnå direkte adgang til interne systemer eller stjæle legitimationsoplysninger fra autentificeringsprocesser.
Otte sårbarheder rettet samtidig
Ud over de to aktivt udnyttede zero-days har Citrix også rettet yderligere seks sårbarheder.
Blandt disse findes:
- HTTP request smuggling - CVE-2026-88773 (CVSS 9,3) giver mulighed for HTTP request smuggling på systemer, der anvender load balancing, content switching, VPN eller HTTP/SSL-baserede virtuelle servere.
- Flere memory overflow-fejl - Tre forskellige memory overflow-sårbarheder kan føre til ustabil drift eller denial-of-service på en række NetScaler-funktioner, herunder Gateway-services, AAA-funktionalitet, Oracle-loadbalancering samt visse Layer 7-protokoller.
- TCP-sekvensnummerforudsigelse - CVE-2026-88778 (CVSS 8,8) gør det muligt at forudsige TCP Initial Sequence Numbers under bestemte konfigurationer. Citrix anbefaler at aktivere Enhanced ISN Generation som afhjælpning.Opdatering haster
Citrix anbefaler øjeblikkelig opdatering til følgende versioner:
- NetScaler ADC og NetScaler Gateway 14.1-73.37 eller nyere
- NetScaler ADC og NetScaler Gateway 13.1-64.23 eller nyere
- NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS eller nyere
- NetScaler ADC 13.1-FIPS/NDcPP 13.1-37.279 eller nyere
Det er værd at bemærke, at selv systemer, som allerede blev opdateret i august for at lukke den alvorlige autentificeringsomgåelse CVE-2026-19490, fortsat er sårbare over for de nye fejl og derfor kræver endnu en opdatering.
Patch er ikke nødvendigvis nok
Da sårbarhederne blev udnyttet som 0-dage før offentliggørelsen af patches, understreger hændelsen, at opdateringen godt nok kan fjerne sårbarheden, men ikke nødvendigvis en angriber, som allerede har etableret fodfæste.
Citrix anbefaler derfor, at organisationer ved mistanke om kompromittering først bevarer tekniske spor såsom systemsnapshots, supportpakker, syslog-data og memory dumps. Herefter bør enheden isoleres fra netværket.
Virksomheden anbefaler desuden udskiftning af alle servicekonti og hemmeligheder, nulstilling af brugeradgangskoder, tilbagekaldelse af certifikater samt sikring af, at administrationsgrænseflader aldrig eksponeres direkte mod internettet.