Citrix korjasi kaksi nollapäivää – hyökkäykset olivat jo käynnissä

|Kirjoittaja: QUASAn toimitus|4 min lukuaika| 2
Citrix korjasi kaksi nollapäivää – hyökkäykset olivat jo käynnissä

Citrixin tietoturvatiedotteen mukaan yhtiö julkaisi 27. syyskuuta 2026 korjaukset kahdeksaan asiakkaiden hallinnoimien NetScaler ADC- ja NetScaler Gateway -asennusten haavoittuvuuteen. Kahta niistä, CVE-2026-88771:tä ja CVE-2026-88772:ta, oli jo hyödynnetty hyökkäyksissä. Molemmat voivat mahdollistaa etäkoodin suorittamisen ilman kirjautumista.

CERT-EU:n 27. syyskuuta 2026 julkaistu varoitus arvioi molempien aukkojen vakavuudeksi CVSS 9,5 ja suosittelee haavoittuvien asennusten välitöntä päivittämistä sekä internetiin näkyvien laitteiden murtojälkien selvittämistä. Ylläpitäjän ensimmäinen ratkaiseva tieto on ohjelmistoversio: CVE-2026-88771 koskee jokaista tiedotteessa nimettyä korjaamatonta asennusta, kun taas CVE-2026-88772 edellyttää lisäksi käytössä olevaa DTLS:ää.

Toinen aukoista riippuu DTLS-asetuksesta

CVE-2026-88771 johtuu syötteen puutteellisesta tarkistuksesta. Kirjautumaton hyökkääjä voi sen avulla suorittaa komentoja etäältä haavoittuvassa NetScaler ADC- tai Gateway-versiossa. Aukko ei vaadi erillisen ominaisuuden käyttöönottoa, joten oletusasetuksetkaan eivät rajaa korjaamatonta versiota sen vaikutuspiirin ulkopuolelle.

CVE-2026-88772 on muistinkäsittelyvirhe, joka voi johtaa etäkoodin suorittamiseen tai palvelunestoon silloin, kun DTLS on käytössä. DTLS on oletusarvoisesti käytössä Gatewayn VPN-virtuaalipalvelimessa. Määrityksestä puuttuva erillinen DTLS-rivi ei siksi osoita, että toiminto olisi pois päältä: VPN-palvelimen kohdalla poiskytkennän on oltava nimenomainen, esimerkiksi asetuksella -dtls OFF. Myös muu DTLS-tyyppiseksi määritetty virtuaalipalvelin täyttää jälkimmäisen aukon ehdon.

Ero vaikuttaa kiireellisyysarvioon, mutta ei poista päivitystarvetta. Jos korjaamattomasta VPN-palvelimesta kytketään DTLS pois, CVE-2026-88772:n edellytys voi poistua kyseisestä palvelimesta. Sama muutos ei korjaa CVE-2026-88771:tä, joka koskee edelleen haavoittuvaa ohjelmistoversiota. Korjauspäätöksen on siksi perustuttava ensin tuotehaaraan ja versioon, vasta sen jälkeen DTLS-määritykseen.

Haavoittuvat versiot ja korjausrajat

Korjausrajat ovat samat riippumatta siitä, onko laite internetissä vai sisäverkossa. Ulkoverkosta saavutettava, korjaamaton asennus on kuitenkin asetettava etusijalle, koska hyökkääjä voi päästä sen palveluihin suoraan. Seuraavat rajat koskevat asiakkaan hallinnoimia asennuksia; kaikissa luetelluissa korjaamattomissa versioissa CVE-2026-88771 on päivitysperuste, ja käytössä oleva DTLS tuo lisäksi CVE-2026-88772:n vaikutuspiiriin.

  • NetScaler ADC ja NetScaler Gateway 14.1 ennen versiota 14.1-73.37: päivitä vähintään versioon 14.1-73.37.
  • NetScaler ADC ja NetScaler Gateway 13.1 ennen versiota 13.1-64.23: päivitä vähintään versioon 13.1-64.23.
  • NetScaler ADC 14.1-FIPS ennen versiota 14.1-73.37 FIPS: käytä kyseisen FIPS-haaran korjattua julkaisua.
  • NetScaler ADC 13.1-FIPS ja 13.1-NDcPP ennen versiota 13.1-37.279: päivitä oman tuotehaaran korjattuun julkaisuun.

Versionumeron lisäksi on tunnistettava, kuka hallinnoi asennusta. Secure Private Access Hybrid -ympäristössä käytetyt asiakkaan hallinnoimat NetScaler-instanssit kuuluvat päivitettäviin laitteisiin. Citrixin hallinnoimien pilvipalvelujen ja Adaptive Authenticationin ohjelmistopäivityksistä vastaa valmistaja. Hybrid-ympäristön nimeä ei siis pidä tulkita merkiksi siitä, että myös sen NetScaler-instanssin päivitys tapahtuisi automaattisesti.

Hyökkäyksiä havaittiin ennen korjausten julkaisua

Unit 42:n hyökkäysanalyysi kuvaa DTLS:ään liittyvää verkkokomentotiedostojen käyttöä 4.–24. syyskuuta 2026 sekä erillistä, CVE-2026-88771:een liittyvää komentojen suorittamisen ketjua 21. syyskuuta. Jälkimmäisessä hyökkääjä sijoitti koodia laitteen lokeihin ja käytti lokien käsittelyä komentojen suorittamiseen. DTLS-ketjussa hyökkääjä käytti hyväkseen haavoittuvaa palvelua ja sijoitti haitallisia tiedostoja laitteen verkon kautta saavutettavaan hakemistoon.

Havainnot muuttavat päivityksen ja tapahtumaselvityksen eri tehtäviksi. Päivitys sulkee tunnetut aukot, mutta aiemmin asennettu verkkokomentotiedosto tai muu pysyvä pääsy voi jäädä laitteelle. Internetiin näkyvästä, korjaamatonta versiota käyttäneestä asennuksesta on siksi syytä säilyttää saatavilla olevat lokit ja muut tutkittavat tiedot ennen kuin mahdolliset murtojäljet katoavat huoltotoimissa.

Tarkastelussa merkitystä on erityisesti laitteen lokien ja ulkoiseen lokitallennukseen jääneiden tietojen ajallisella yhteydellä, odottamattomilla ylläpitoistunnoilla sekä poikkeavilla lähtevillä yhteyksillä. Nämä ovat tutkinnan lähtökohtia, eivät yksin todiste onnistuneesta murrosta. Lisäksi julkistuksen jälkeinen skannaus voi näyttää erilaiselta kuin ennen korjausten julkaisua havaittu hyökkäystoiminta, joten yksittäisen tunnisteen puuttuminen ei ratkaise laitteen tilaa.

Muut kuusi aukkoa eivät noudata samaa ehtoa

Sama korjauspaketti kattaa myös kuusi muuta haavoittuvuutta, joiden edellytykset on arvioitava erikseen. CVE-2026-88773 liittyy HTTP-pyyntöjen ristiriitaiseen tulkintaan HTTP:tä käyttävässä kokoonpanossa. CVE-2026-88774 koskee HTTP-osoitteeseen perustuvaa käytäntöehtoa ja sen mahdollista ohitusta. Pelkkä tieto DTLS:n tilasta ei siis kerro näiden HTTP:hen liittyvien aukkojen vaikutuspiiristä.

CVE-2026-88775:n edellytys liittyy Gateway- tai AAA-virtuaalipalvelimeen. CVE-2026-88776 koskee Oracle-tyyppistä kuormantasauspalvelinta, ja CVE-2026-88777:n edellytyksiä ovat tietyt kuormantasauksen, sisällön ohjauksen tai osoitteenmuunnoksen kokoonpanot, joissa käytetään muuta kuin HTTP-sovellusprotokollaa. Nämä kolme muistinkäsittelyvirhettä voivat aiheuttaa virheellistä toimintaa tai palveluneston; niitä ei pidä kuvata samoina kirjautumattoman etäkoodin suorittamisen aukkoina kuin jo hyödynnettyjä haavoittuvuuksia.

CVE-2026-88778 koskee TCP-yhteyden alkujärjestysnumeron ennustettavuutta kokoonpanossa, jossa Enhanced ISN Generation on pois käytöstä. Vaikutuspiiriin kuuluvan asennuksen korjaus edellyttää ohjelmistopäivityksen lisäksi kyseisen TCP-asetuksen muuttamista. Näiden muiden aukkojen vaihtelevat ehdot tekevät määritysten tarkistuksesta tarpeellisen myös sen jälkeen, kun kahden hyökkäyksissä havaitun aukon versio- ja DTLS-tilanne on selvitetty.

Lue myös:

Jaa:

Tilaa uutiskirjeemme

Saat tuoreimmat Web3-, tekoäly- ja kryptouutiset suoraan sähköpostiisi.

0