
Kaks Citrix NetScaleri nullpäeva on ründajate käes — uuendusest üksi ei piisa

27. septembril 2026 avaldatud CERT-EU hoiatus käsitleb Citrixi kaheksat kliendi hallatava NetScaler ADC ja NetScaler Gateway haavatavust. Neist kahte, CVE-2026-88771 ja CVE-2026-88772, kasutatakse kinnitatud andmetel rünnetes; mõlema CVSS v4.0 hinne on 9,5. Internetile avatud haavatava seadme puhul on lisaks uuendamisele vajalik võimaliku kompromiteerituse hindamine.
Esimene otsus sõltub seadme tooteliinist ja tarkvarajärgust. Haavatava järguga NetScalerit puudutab CVE-2026-88771 ka vaikeseadistuses; CVE-2026-88772 ründetee eeldab sisse lülitatud DTLS-i, mis on VPN-i virtuaalserveris vaikimisi aktiivne. DTLS-i väljalülitamine võib kõrvaldada teise vea eelduse, kuid esimese vea tõttu tuleb seade siiski uuendada.
Millised NetScaleri järgud vajavad uuendamist
Citrixi turvabülletään määrab kliendi hallatavate paigaldiste jaoks järgmised parandatud järgud:
- NetScaler ADC ja NetScaler Gateway 14.1: 14.1-73.37 või uuem;
- NetScaler ADC ja NetScaler Gateway 13.1: 13.1-64.23 või uuem sama tooteliini järk;
- NetScaler ADC 14.1-FIPS: 14.1-73.37 FIPS või uuem;
- NetScaler ADC 13.1-FIPS ja 13.1-NDcPP: 13.1.37.279 või uuem vastava tooteliini järk.
Võrdle seadmes töötavat järku õige tooteliini parandusega. Tavalise ADC või Gateway järgunumber ei asenda FIPS- või NDcPP-paigaldise kontrolli. Bülletään hõlmab ka Secure Private Access Hybrid paigaldisi, mis kasutavad kliendi hallatavaid NetScaleri eksemplare. Citrixi hallatavate pilveteenuste ja Adaptive Authenticationi tarkvarauuendused teeb Cloud Software Group ise.
Versiooninumber näitab, kas parandatud kood on paigaldatud, kuid ei kirjelda seadme varasemat kokkupuudet internetiga. Seetõttu tasub koos järgu ja tooteliiniga kirja panna ka välise ligipääsu aeg ning roll, mida seade täidab. Need andmed määravad, milliste paigaldiste puhul tuleb võimalikku sissetungi kõige kiiremini uurida.
DTLS eristab kahte ründeteed
CVE-2026-88771 tuleneb sisendi puudulikust kontrollist ja võib lubada autentimata ründajal käivitada seadmes käske. Selle vea jaoks pole vaja VPN-i, DTLS-i ega muud lisafunktsiooni. Kui ADC või Gateway töötab haavatava järguga, ei anna teise vea eelduse puudumine alust selle seadme paikamist edasi lükata.
CVE-2026-88772 on mälupiiride rikkumine, mille tagajärg võib olla koodi kaugkäivitus või teenusetõkestus. VPN-i virtuaalserveris on DTLS vaikimisi sisse lülitatud: eelduse välistab selle sõnaselge väljalülitamine seadistuses. Üle tuleb vaadata ka muud DTLS-tüüpi virtuaalserverid. Pelgalt see, et administraator ei mäleta DTLS-i eraldi lubamist, ei näita VPN-i virtuaalserveri tegelikku olekut.
Kui DTLS on aktiivne, tuleb arvestada mõlema ründeteega. Kui see on kogu asjakohases seadistuses välja lülitatud, jääb haavatava järguga seadme jaoks alles esimene ründetee. Ajutine seadistusmuudatus võib seega vähendada kokkupuudet ühe veaga, kuid parandatud tarkvarajärk on vajalik mõlema kõrvaldamiseks.
Mida varasemad ründed uurimisel tähendavad
Unit 42 ründevaatlus kirjeldab 2026. aasta septembris enne avalikustamist nähtud DTLS-rünnetega seotud .deb-veebikesti ning 21. septembril täheldatud käsusisestust, mille järel paigaldati PHP-veebikest. See teeb paikamisjärgse kontrolli sisuliseks: tarkvarauuendus sulgeb avaldatud vead edaspidiseks, kuid ei kõrvalda juba loodud püsivat ligipääsu.
Kirjeldatud käsusisestuse ahelas jõudis kodeeritud käsk kõigepealt päringu kaudu NetScaleri logisse. Hiljem töödeldud logikirje võimaldas käsu käivitada ja veebikesta paigaldada. DTLS-iga seotud tegevuses kasutati veebikestade hoidmiseks seadme VPN-i klientide paigaldusfailide kataloogi. Seetõttu ei piirdu uurimine üksikute võrgupäringutega: vaadata tuleb ka seadme faile, veebiserveri seadistuse muutusi ja säilinud logisid.
Kahtlased haldusseansid, ootamatud väljuvad ühendused ja seletamatud logilüngad aitavad uurimist suunata, kuid need on üldised tunnused. Üksik päring või skannimisjälg ei tõenda edukat käsutäitmist. Järeldus vajab ajajoont, milles seadme seisund, kohalikud logid ja välisesse logikogujasse jõudnud sündmused omavahel kokku sobivad.
Tegevuste järjekord haavatava seadme korral
- Kaardista järk, roll ja ligipääs. Leia kõik kliendi hallatavad NetScaler ADC ja Gateway paigaldised ning võrdle nende järke vastava parandatud tooteliiniga. Märgi eraldi internetist kättesaadavad seadmed. Kontrolli VPN-i virtuaalserverites DTLS-i sõnaselget väljalülitamist ja otsi teisi DTLS-tüüpi virtuaalservereid. Nii selgub, milliseid haavatavaid seadmeid puudutab lisaks esimesele veale ka teine.
- Säilita uurimiseks vajalik ja paika seade. Internetile avatud haavatava paigaldise puhul kogu enne ulatuslikke muudatusi kättesaadavad logid ning võimaluse korral seadme seisundit kirjeldavad tõendid. Seejärel paigalda oma tooteliinile parandatud järk, eelistades väljast ligipääsetavaid seadmeid. Kui uuendust tuleb oodata, piira seadme välist kättesaadavust; DTLS-i ajutine väljalülitamine käsitleb ainult DTLS-ist sõltuvat ründeteed.
- Hinda kompromiteeritust ka pärast paikamist. Võrdle seadme sündmusi välise logikoguja andmetega ning otsi ootamatuid faile, seadistusmuudatusi ja püsivale ligipääsule viitavat tegevust. Kui leiud osutavad sissetungile, käsitle seadet intsidendina ja säilita tõendid edasiseks uurimiseks. Parandatud järk peatab nende vigade edasise ärakasutamise, kuid varasema ligipääsu kõrvaldamine nõuab eraldi kontrolli.
Loe ka:
Seotud artiklid


Kiteworks lülitas kliendid välja, leidis vea ja taastas teenuse kompromissita

Microsoft: 40 000 turvanõrkust poole aastaga, AI lühendab ründeakent

Nextcloud või Google Drive: andmekontroll toob kaasa haldusarve

Passkey või parool: andmepüük taandub, kuid konto taastamine jääb nõrgaks

Smart-ID või Mobiil-ID: tasuta äpp ja SIM-kaardi kuumakse pole ainus vahe
Telli meie uudiskiri
Saa värskeimad Web3, AI ja krüptouudised otse oma postkasti.