A Citrix figyelmeztetést adott ki két kritikus, zero-day típusú távoli kódfuttatási (RCE) sebezhetőségről a NetScaler eszközökben. A CVE-2026-88771 és a CVE-2026-88772 azonosítóval jelölt hibákat támadók aktívan kihasználják.

Mit okoznak ezek a sebezhetőségek?
A CVE-2026-88771 egy bemeneti validációs hiba miatt lehetővé teszi, hogy hitelesítés nélkül is tetszőleges parancsokat hajtsanak végre a támadók. Ez a hiba minden NetScaler ADC és Gateway telepítésben jelen van, még az alapértelmezett konfigurációban is, így különösen veszélyes. A CVE-2026-88772 egy memóriatúlcsúszás (memory overflow) sebezhetőség, ami távoli kódfuttatást vagy szolgáltatásmegszakítást okozhat, ha a DTLS protokoll engedélyezve van – ez alapértelmezetten bekapcsolt a VPN virtuális szervereken.
Mindkét sebezhetőség kritikus fontosságú, 9.5-ös pontszámmal rendelkezik a Common Vulnerability Scoring System (CVSS) skálán.
Mely rendszereket érintenek?
A sebezhetőségek a NetScaler ADC és NetScaler Gateway 14.1 verziókat érintik, egészen a 14.1-73.37 előtti kiadásokat, valamint a 13.1 verziókat a 13.1-64.23 előtti buildszámokig. A Secure Private Access Hybrid telepítések is sérülékenyek lehetnek, ha NetScaler példányokat használnak.
A Citrix biztonsági közleménye (CTX697096) részletes információt nyújt az érintett verziókról és a rendelkezésre álló javításokról. Emellett hat további sebezhetőséget is kijavítottak, így összesen nyolc hibát kezel a frissítés.
Mit tegyenek a felhasználók?
A Citrix azt javasolja, hogy az érintett NetScaler ADC és Gateway eszközöket a lehető leghamarabb frissítsék a javított verziókra. Ha a frissítések azonnali alkalmazása nem megoldható, csökkentsék az internetes expozíciót a hibák kijavításáig. A holland Nemzeti Kiberbiztonsági Központ (NCSC-NL) is megerősítette a sebezhetőségek aktív kihasználását egy európai partner információi alapján, és felhívta a figyelmet a közvetlen memóriába történő shellcode elhelyezésének lehetőségére. Érdemes mielőbb telepíteni a biztonsági frissítéseket a rendszerek védelme érdekében, vagy igénybe venni egy rendszergazda szolgáltatást a megfelelő beállításokhoz.
Kép: Virus, szerző: Yu. Samoilov, licenc: CC BY 2.0, forrás: Flickr
Forrás: Citrix confirms two NetScaler RCE zero-days exploited in attacks (BleepingComputer)
- citrix
- netscaler
- sebezhetőség
- távoli végrehajtás
- rce