Dvije NetScaler zero-day ranjivosti već se iskorištavaju — zakrpa je hitna

|Autor: Urednički tim QUASA|4 min čitanja
Dvije NetScaler zero-day ranjivosti već se iskorištavaju — zakrpa je hitna

Prema upozorenju CISA-e od 27. rujna 2026., napadači diljem svijeta već iskorištavaju dvije zero-day ranjivosti u NetScaler ADC-u i NetScaler Gatewayu: CVE-2026-88771 i CVE-2026-88772. Obje su uvrštene u katalog poznatih iskorištavanih ranjivosti, KEV. Za administratore korisnički upravljanih instalacija to znači žurnu zakrpu, ali i provjeru je li uređaj možda kompromitiran prije njezine ugradnje.

Citrix je istoga dana u sigurnosnom biltenu CTX697096 objavio ispravke za osam ranjivosti. Prva od dviju aktivno iskorištavanih pogađa sve implementacije ADC-a i Gatewaya na ranjivoj verziji, bez dodatnog konfiguracijskog preduvjeta. Druga zahtijeva uključen DTLS, koji je na VPN virtualnom poslužitelju zadano uključen. Ispravljene verzije za standardne grane jesu 14.1-73.37 i 13.1-64.23 ili novija izdanja u odgovarajućoj grani.

Zašto isključen DTLS nije dovoljan odgovor

CVE-2026-88771 omogućuje udaljeno izvršavanje naredbi napadaču bez prijave zbog nepravilne provjere ulaza. CVE-2026-88772 povezana je s prekoračenjem memorijskog međuspremnika i može omogućiti udaljeno izvršavanje koda ili uskraćivanje usluge. Obje imaju osnovnu ocjenu ozbiljnosti 9,5 prema CVSS-u 4.0. Njihovi se preduvjeti ipak bitno razlikuju: uređaj bez VPN uloge i dalje može biti izložen prvoj ranjivosti ako koristi pogođeno izdanje.

Za drugu ranjivost treba pregledati stvarnu konfiguraciju virtualnih poslužitelja. Na VPN virtualnom poslužitelju odsutnost izričite postavke -dtls OFF znači da ostaje zadano uključen DTLS; preduvjet ispunjavaju i drugi virtualni poslužitelji konfigurirani kao tip DTLS. Izričito isključenje DTLS-a uklanja taj preduvjet na odgovarajućem poslužitelju, ali ne uklanja izloženost ranjivosti CVE-2026-88771.

Osam CVE oznaka prema pogođenoj konfiguraciji

Za svaku od sljedećih konfiguracija cilj je ispravljeno izdanje njezine grane: 14.1-73.37 ili novije za standardni ADC i Gateway u grani 14.1, odnosno 13.1-64.23 ili novije u grani 13.1. Za ADC FIPS u grani 14.1 to je 14.1-73.37 FIPS ili novije izdanje, a za ADC FIPS i NDcPP u grani 13.1 verzija 13.1.37.279 ili novija. I NetScaler instance u implementacijama Secure Private Access Hybrid obuhvaćene su upozorenjem kada su korisnički upravljane.

  • CVE-2026-88771: svaki pogođeni NetScaler ADC ili Gateway, uključujući zadanu konfiguraciju. Dodatna uključena značajka nije potrebna; moguć je napad bez autentikacije.
  • CVE-2026-88772: ADC ili Gateway s uključenim DTLS-om, uključujući VPN virtualni poslužitelj na kojem DTLS nije izričito isključen. Moguće su udaljeno izvršavanje koda i uskraćivanje usluge.
  • CVE-2026-88773: uključena HTTP konfiguracija, primjerice virtualni poslužitelji za uravnoteženje opterećenja, usmjeravanje sadržaja, VPN ili autentikaciju tipa HTTP ili SSL. Posljedica je krijumčarenje HTTP zahtjeva.
  • CVE-2026-88774: pravilo s izrazom temeljenim na HTTP URL-u. Ranjivost može omogućiti zaobilaženje pravila značajke.
  • CVE-2026-88775: konfiguracija Gatewaya za udaljeni pristup ili AAA virtualni poslužitelj. Mogući su nepredvidivo ponašanje i uskraćivanje usluge.
  • CVE-2026-88776: virtualni poslužitelj za uravnoteženje opterećenja tipa Oracle. Mogući su nepredvidivo ponašanje i uskraćivanje usluge.
  • CVE-2026-88777: uravnoteženje opterećenja, usmjeravanje sadržaja ili CGNAT-LSN/NAT64 s uključenom značajkom protokola aplikacijskog sloja koja nije HTTP. Mogući su nepredvidivo ponašanje i uskraćivanje usluge.
  • CVE-2026-88778: TCP konfiguracija s odgovarajućim virtualnim poslužiteljem i isključenom postavkom Enhanced ISN Generation. Preduvjet nije ograničen na virtualni poslužitelj tipa TCP: među obuhvaćenim tipovima su i HTTP, SSL, FTP, DNS_TCP i drugi. Uz ažuriranje treba promijeniti i odgovarajuću TCP postavku.

Popis služi za određivanje izloženosti pojedine instance, a ne za odgodu ažuriranja dok se ne protumači svaka oznaka. Posebno je važno popisati ADC instance koje nisu dio VPN pristupa: njihova uloga ne uklanja preduvjet za CVE-2026-88771.

Tragovi kompromitacije prije zakrpe

Redoslijed počinje inventarom korisnički upravljanih instanci, njihovih točnih verzija, virtualnih poslužitelja i dostupnosti s interneta. Zatim treba provjeriti konfiguraciju DTLS-a i dostupne pokazatelje kompromitacije. Ako postoji sumnja na upad, prije nadogradnje treba sačuvati relevantne lokalne i udaljene zapise te stanje instance u skladu s postupkom odgovora na incident: ažuriranje može smanjiti forenzičku vidljivost.

Citrixove dodatne upute za NetScaler opisuju provjeru općih pokazatelja kompromitacije kroz NetScaler Console kada su funkcija i potrebna telemetrija dostupne. Korisnici bez te mogućnosti mogu zatražiti pokazatelje ili pomoć od Citrixove podrške. Negativan nalaz ne isključuje upad jer provjera ne obuhvaća sve postupke napadača; vanjski sustav za prikupljanje dnevnika ili SIEM može sačuvati korisne podatke za istragu.

  1. Potvrdite proizvod, granu i instaliranu verziju te pregledajte VPN i druge virtualne poslužitelje, osobito postavku DTLS-a.
  2. Pregledajte dostupne pokazatelje kompromitacije i zapise. Pri sumnji na upad sačuvajte dokaze prije promjene softvera, bez nepotrebnog odgađanja zakrpe.
  3. Ugradite ispravljeno izdanje odgovarajuće grane i planirajte mogući prekid rada tijekom nadogradnje.
  4. Potvrdite instaliranu verziju i rad virtualnih poslužitelja. Istragu mogućeg ranijeg upada nastavite odvojeno od provjere uspješnosti nadogradnje.

Prije izbora izdanja 13.1-64.23 postoji dodatna operativna provjera. U određenoj konfiguraciji nadogradnja na to izdanje može izazvati ponavljana ponovna pokretanja; ako naredba show ns variable prikaže konfigurirane varijable, treba planirati izdanje 13.1-64.24. Ako je upad potvrđen ili se na njega ozbiljno sumnja, sama zakrpa ne uklanja moguće artefakte kompromitacije: za povratak u rad predviđena je nova, ažurirana instanca.

Podijeli:

Pretplatite se na naš newsletter

Primajte najnovije vijesti o Web3-u, AI-ju i kriptovalutama izravno u svoj sandučić.

0