CISA sinjalizon dobësitë e shfrytëzuara të Citrix NetScaler, nxit përditësimin
Imazh i krijuar me IA

CISA sinjalizon dobësitë e shfrytëzuara të Citrix NetScaler, nxit përditësimin

CISA shtoi dy dobësi kritike të Citrix NetScaler në listën e saj të dobësive të shfrytëzuara pas sulmeve globale. Agjencitë federale duhet t'i rregullojnë ato deri më 30 shtator 2026.

Agjencia Amerikane e Sigurisë Kibernetike dhe Infrastrukturës (CISA) ka ngritur alarmin për dy dobësi kritike në Citrix NetScaler ADC dhe NetScaler Gateway që sulmuesit po i shfrytëzojnë aktivisht në mbarë botën. Agjencia i shtoi këto dobësi, të identifikuara si CVE-2026-88771 dhe CVE-2026-88772, në katalogun e saj të Dobësive të Njohura të Shfrytëzuara (KEV) më 29 shtator 2026, pasi mori informacione kërcënimi dhe raporte nga partnerët që konfirmonin sulme të vazhdueshme.

Të dyja vrimat e sigurisë mbajnë vlerësimin më të lartë të mundshëm të ashpërsisë, 9.5, në Sistemin e Përbashkët të Vlerësimit të Dobësive (CVSS). CVE-2026-88771 rrjedh nga validimi i papërshtatshëm i të dhënave hyrëse dhe mund t'i lejojë një përdoruesi të paautentifikuar të ekzekutojë komanda arbitrare në pajisjen e prekur. Dobësia e dytë, CVE-2026-88772, është një difekt i kufizimit të buferit të memories që mund të çojë në ekzekutim kodi në distancë ose mohim shërbimi. Ndërsa defekti i parë prek të gjitha instalimet e NetScaler ADC dhe NetScaler Gateway, i dyti është i shfrytëzueshëm vetëm kur protokolli Datagram Transport Layer Security (DTLS) është aktiv. Në mënyrë kritike, DTLS është i aktivizuar si parazgjedhje në serverat virtualë VPN, çka do të thotë se një numër i madh vendosjesh janë të cenueshme, përveçse nëse administratorët e kanë çaktivizuar qëllimisht.

Citrix ka publikuar përditësime softuerike për të zgjidhur të dyja çështjet. Versionet e rregulluara përfshijnë NetScaler ADC dhe NetScaler Gateway 14.1-73.37 dhe versione të mëvonshme, versionin 13.1-64.23 dhe më vonë të degës 13.1, NetScaler ADC 14.1-FIPS në versionin 14.1-73.37 FIPS dhe më pas, dhe NetScaler ADC 13.1-FIPS plus 13.1-NDcPP në versionin 13.1.37.279 dhe përditësimet pasuese. Duke njohur se aplikimi i përditësimeve të firmuerit në pajisjet e rrjetit mund të përfshijë kompleksitet dhe ndërprerje të planifikuar, CISA publikoi alarmin për të ndihmuar organizatat të vlerësojnë ekspozimin e tyre dhe të prioritizojnë përpjekjet e zbutjes.

Studiues të pavarur në watchTowr Labs shpërthyen shpejt CVE-2026-88771 dhe konfirmuan se dobësia rrënjoset në një skript Perl të quajtur "ns_monuploadd_err.pl". Ky skript trajton raportet e përplasjeve dhe gabimeve në pajisjen NetScaler. Ai ndërton një komandë shell duke përdorur të dhëna hyrëse që vijnë nga të dhënat e shkruara në skedarët regjistër të pajisjes. Një sulmues mund të dërgojë një kërkesë HTTP POST të punuar posaçërisht në pikën fundore "/nf/auth/doAuthentication.do" – një faqe para-autentifikimi – ku fusha e hyrjes përmban një ngarkesë që detyron skriptin të ekzekutojë komanda sistemi. Për shkak se të dhënat e injektuara përfundojnë në një hyrje regjistri që më pas përpunohet nga skripti i cenueshëm Perl, komandat e sulmuesit ekzekutohen me privilegje rrënjësore, duke i dhënë kontroll të plotë mbi pajisjen. Studiuesit e demonstruan këtë duke dërguar një kërkesë që shkruante një skedar të padëmshëm në /var/tmp, duke konfirmuar ekzekutimin e kodit. Ky shfrytëzim i parëndësishëm do të thotë se thjesht lënia e një NetScaler të parregulluar të ekspozuar në internet mund të çojë në një kompromis të plotë pa asnjë kredencial të mëparshëm.

Duke pasur parasysh shfrytëzimin aktiv global, CISA u ka dhënë agjencive federale civile amerikane një afat deri më 30 shtator 2026 për të aplikuar rregullimet. Agjencia gjithashtu tregoi tregues të përgjithshëm të kompromisit (IoC) që Citrix ka shpërndarë përmes NetScaler Console për të ndihmuar administratorët të kontrollojnë nëse pajisjet e tyre janë komprometuar tashmë. Nëse dyshohet për kompromis, përgjigjja e rekomanduar përfshin ruajtjen e provave mjeko-ligjore, izolimin e pajisjes së prekur nga rrjeti, revokimin e të gjitha kredencialeve dhe të drejtave të lidhura, hetimin e çdo sistemi të lidhur për shenja lëvizjeje anësore, rindërtimin dhe përditësimin e firmuerit në versionin më të fundit, rrotullimin e të gjitha fjalëkalimeve të llogarive lokale dhe çelësave të enkriptimit, zëvendësimin e çdo certifikate SSL të rivendosur dhe forcimin e pajisjes sipas udhëzimeve të sigurisë të Citrix.

Për operatorët e faqeve të internetit dhe bizneset që varen nga Citrix NetScaler për balancim ngarkese ose qasje të sigurt në distancë, mesazhi është i qartë: verifikoni menjëherë versionin e instaluar dhe aplikoni rregullimin. Mosveprimi ekspozon jo vetëm pajisjen, por edhe aplikacionet web, të dhënat e ndjeshme dhe rrjetet e brendshme që qëndrojnë pas saj. Organizatat që mbështeten te ofruesit e mirëmbajtjes së serverave mund të shkarkojnë një pjesë të këtij rreziku. AEU Hosting, për shembull, siguron mjedise të menaxhuara WordPress nga fillimi në fund, duke garantuar që komponentët e infrastrukturës themelore të monitorohen dhe përditësohen vazhdimisht nga ekspertët, çka mund t'i mbrojë pronarët e faqeve nga nevoja për të ndjekur vetë dobësitë në nivel pajisjeje.

Si të Mbroheni

  1. Nëse organizata juaj përdor Citrix NetScaler për qasje në distancë ose balancim ngarkese, kërkojini departamentit tuaj IT të përditësojë pajisjen menjëherë.
  2. Nëse nuk mund ta aplikoni rregullimin menjëherë, shkëputeni pajisjen nga rrjeti për të bllokuar çdo shfrytëzim të vazhdueshëm derisa të mund ta rregulloni.
  3. Pas përditësimit, ndryshoni të gjitha fjalëkalimet dhe çelësat sekretë të lidhur me pajisjen NetScaler, sepse sulmuesit mund t'i kenë vjedhur para rregullimit.
  4. Kontrolloni regjistrat e pajisjes për mesazhe gabimi ose komanda të pazakonta dhe nëse diçka duket e dyshimtë, kërkoni ndihmë nga një ekspert sigurie.
  5. Mbani një listë aktuale të gjithë pajisjeve dhe programeve nga të cilat varet faqja juaj e internetit, që të mund të reagoni shpejt kur shfaqet një alarm kritik sigurie.
  6. Mendoni për një ofrues të mirëmbajtjes së serverave që trajton përditësimet e serverit dhe pajisjeve të rrjetit për ju, në mënyrë që të mos ju duhet të ndiqni vetë çdo rregullim urgjent.

Dobësitë & Zgjidhjet

  • CVE-2026-88771 An improper input validation vulnerability in Citrix NetScaler ADC and Gateway that allows an unauthenticated attacker to execute arbitrary commands; fixed in versions 14.1-73.37 and later, 13.1-64.23 and later, and corresponding FIPS/NDcPP releases. Shiko zgjidhjen & detajet →
  • CVE-2026-88772 An improper restriction of operations within a memory buffer vulnerability in Citrix NetScaler ADC and Gateway that can lead to remote code execution or denial-of-service when DTLS is enabled; fixed in the same software versions as CVE-2026-88771. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • CVE (Common Vulnerabilities and Exposures) Një listë publike që i cakton një numër unik identifikimi çdo defekti të njohur sigurie në softuer.
  • CVSS (Common Vulnerability Scoring System) Një shkallë nga 0 në 10 që vlerëson sa serioze është një dobësi sigurie, ku 10 është më kritikja.
  • KEV (Known Exploited Vulnerabilities) Një katalog i mirëmbajtur nga CISA i dobësive të softuerit që sulmuesit po i shfrytëzojnë aktivisht tani.
  • NetScaler ADC (Application Delivery Controller) Një pajisje fizike ose softuer që menaxhon dhe shpejton rrjedhën e të dhënave drejt faqeve web dhe aplikacioneve.
  • NetScaler Gateway Një produkt që u lejon punonjësve të lidhen në mënyrë të sigurt me aplikacionet dhe desktopët e punës nga jashtë zyrës.
  • DTLS (Datagram Transport Layer Security) Një protokoll që kodon të dhënat e dërguara përmes lidhjeve të shpejta dhe të lehta të internetit, në mënyrë që hakerat të mos i lexojnë dot.
  • Command injection Një sulm ku një haker fut udhëzime të sistemit operativ në një faqe web ose program për ta detyruar serverin të ekzekutojë komanda të rrezikshme.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar