SI-CERT 2026-06 / Kritične ranljivosti v Citrix NetScaler ADC in Gateway
Podjetje Citrix je objavilo varnostno obvestilo o osmih ranljivostih v napravah NetScaler ADC in NetScaler Gateway. Dve od njih, CVE-2026-88771 in CVE-2026-88772, sta kritični in omogočata oddaljeno izvajanje poljubne kode. Citrix poroča, da se ranljivosti že aktivno izkoriščata.
Ranljive so lastne namestitve NetScaler ADC in NetScaler Gateway. Napadalec lahko pri eni od ranljivosti brez prijave na napravo izvaja poljubne ukaze. Pri drugi je za izrabo dovolj dostop do funkcionalnosti, ki je na napravah NetScaler Gateway za oddaljeni dostop privzeto omogočena.
Skrbnikom svetujemo, da naprave nemudoma nadgradijo na popravljene različice. Po nadgradnji je treba preveriti tudi morebitne znake predhodnega vdora.
Citrix je 27. septembra 2026 objavil varnostno obvestilo CTX697096, ki obravnava naslednje ranljivosti:
Kritični sta ranljivosti CVE-2026-88771 in CVE-2026-88772, ki imata oceno CVSS 9,5. Citrix je potrdil, da se obe ranljivosti že izkoriščata na napravah, ki niso bile zaščitene z varnostnimi posodobitvami.
CVE-2026-88771 omogoča neavtenticiranemu oddaljenemu napadalcu izvajanje poljubnih ukazov na napravi. Ranljive so naprave s privzetimi nastavitvami.
CVE-2026-88772 omogoča napad prek funkcionalnosti, ki je na napravah NetScaler Gateway za oddaljeni dostop oziroma VPN privzeto omogočena.
Ranljive so uporabniško upravljane namestitve NetScaler ADC in NetScaler Gateway, vključno z napravami, ki se uporabljajo kot del rešitve Citrix Secure Private Access Hybrid. Storitve v oblaku, ki jih upravlja Citrix, nadgrajuje proizvajalec.
Citrix priporoča takojšnjo nadgradnjo na eno od naslednjih različic oziroma novejšo:
Za navedene ranljivosti proizvajalec ne navaja začasne rešitve. Edini priporočeni ukrep je nadgradnja.
Za zaščito pred CVE-2026-88778 je poleg nadgradnje treba vklopiti nastavitev Enhanced ISN Generation, skladno z navodili proizvajalca.
This is an extract. The publication continues at the source.
Read the original at the source: https://www.cert.si/si-cert-2026-06/
Officially imported this from SI-CERT’s own source and shows an extract. If you work there, claiming the profile and verifying the domain lets you choose to show the full text here.
Provenance
- Organization
- SI-CERT — imported from official source
- Official source
- https://www.cert.si/rss RSS
- Imported
- October 03, 2026 20:32
- Versions
- 1 recorded
- Identity
https://www.cert.si/?p=11317