Kritiska sårbarheter i Citrix NetScaler ADC och Citrix NetScaler Gateway

Imported from official source

Announcement

Citrix har publicerat information om allvarliga och kritiska sårbarheter i Citrix NetScaler ADC (tidigare Citrix ADC) and Citrix NetScaler Gateway (tidigare Citrix Gateway). Två av sårbarheterna, CVE-2026-88771 och CVE-2026-88772, har fått en CVSS-klassning på 9.5 där ett ett framgångsrikt utnyttjande av sårbarheterna kan innebära oautentiserad fjärrkodsexekvering på en sårbar instans. [1]

Två av sårbarheterna bedöms utnyttjas aktivt. [1]

CISA har lagt till CVE-2026-88771 och CVE-2026-88772 till KEV-katalogen (Known Exploited Vulnerabilities catalog). [2]

Citrix har publicerat generiska IOC:er genom NetScaler Console för att hjälpa kunder att göra en bedömning kring ifall de har blivit drabbade. [3]

Följande versioner av Citrix NetScaler ADC och Citrix NetScaler Gateway bedöms vara påverkade:

  • Citrix NetScaler ADC och Citrix NetScaler Gateway 14.1 innan 14.1-73.37
  • Citrix NetScaler ADC och Citrix NetScaler Gateway 13.1 innan 13.1-64.23
  • Citrix NetScaler ADC FIPS innan 14.1-73.37 FIPS
  • Citrix NetScaler ADC FIPS och NdcPP innan 13.1-37.279
  • CERT-SE rekommenderar att skyndsamt följa leverantörens anvisningar för uppdatering av system.[1]

    CERT-SE rekommenderar även att noggrant undersöka system efter tecken på intrång och efter avvikande beteenden i produkten.

    This is an extract. The publication continues at the source.

    Read the original at the source: https://www.cert.se/2026/09/information-om-kritiska-sarbarheter-i-citrixnetscaler.html

    Officially imported this from CERT-SE’s own source and shows an extract. If you work there, claiming the profile and verifying the domain lets you choose to show the full text here.

    Provenance

    Organization
    CERT-SE — imported from official source
    Official source
    https://www.cert.se/feed/atom.xml ATOM
    Imported
    October 03, 2026 20:38
    Versions
    1 recorded
    Identity
    https://www.cert.se/2026/09/information-om-kritiska-sarbarheter-i-citrixnetscaler.html

    Officially records where a publication came from, not whether it is true. Imported records are reproduced from an organization's own official source.