Citrix rregullon zero-day në NetScaler të shfrytëzuar në sulme të synuara DoS
Imazh i krijuar me IA

Citrix rregullon zero-day në NetScaler të shfrytëzuar në sulme të synuara DoS

Citrix publikoi rregullime për CVE-2026-88779, një dobësi zero-day me ashpërsi të lartë në NetScaler ADC dhe Gateway, e shfrytëzuar në sulme të synuara për të shkaktuar mohim shërbimi.

Citrix ka lëshuar përditësime sigurie për një dobësi zero-day me ashpërsi të lartë në produktet e saj NetScaler ADC dhe NetScaler Gateway, të cilën sulmuesit e kanë shfrytëzuar tashmë në fushata të synuara. E meta, e identifikuar si CVE-2026-88779, ka një vlerësim të ashpërsisë CVSS prej 8.7 nga 10 dhe mund të shfrytëzohet për të nxjerrë jashtë funksionit vendosjet e hyrjes së vetme (single sign-on) të bazuara në SAML përmes një gjendjeje mohimi shërbimi. NetScaler ADC është një kontrollues i shpërndarjes së aplikacioneve që menaxhon trafikun e rrjetit drejt aplikacioneve web, ndërsa NetScaler Gateway ofron qasje të sigurt në distancë në burimet e korporatës. Të dyja janë të zakonshme në rrjetet e ndërmarrjeve, dhe statusi zero-day do të thotë se sulmuesit po e shfrytëzonin problemin para se Citrix të kishte një rregullim të disponueshëm.

Dobësia është një tejmbushje memorie që Citrix tha se mund të çojë në mohim shërbimi "në kushte specifike vendosjeje". Që një sulmues të shkaktojë të metën, NetScaler ADC ose Gateway duhet të jetë konfiguruar ose si ofrues shërbimi SAML (SP) ose si ofrues identiteti SAML (IdP). SAML, shkurtim për Security Assertion Markup Language, është një standard i përdorur gjerësisht që u lejon përdoruesve të hyjnë një herë dhe pastaj të kenë qasje në shumë aplikacione pa u identifikuar përsëri. Administratorët mund të kontrollojnë nëse pajisja e tyre NetScaler plotëson parakushtin duke shqyrtuar konfigurimin për hyrje që përfshijnë ose "add authentication samlAction" (për një ofrues shërbimi) ose "add authentication samlIdPProfile" (për një ofrues identiteti). Citrix theksoi se vetëm vendosjet e menaxhuara nga klientët që ekzekutojnë versione të mbështetura të prekura janë të cenueshme, dhe vetëm kur ato cilësime SAML janë të pranishme.

Kompania e ka adresuar problemin në disa familje lëshimesh. Përdoruesit duhet të përditësojnë në NetScaler ADC dhe NetScaler Gateway versionin 14.1-73.41 ose më vonë, ose versionin 13.1-64.28 dhe lëshimet e mëvonshme të degës 13.1. Për variantet e përputhshme me FIPS, lëshimet e rregulluara janë NetScaler ADC 14.1-FIPS 14.1-73.41 FIPS dhe më vonë, dhe NetScaler ADC 13.1-FIPS dhe 13.1-NDcPP 13.1-37.282 dhe më vonë. Citrix's Cloud Software Group vlerësoi firmat e sigurisë Bishop Fox dhe watchTowr për raportimin e dobësisë. Në një postim në X, watchTowr tha se studiuesit e saj ishin në gjendje të riprodhonin të metën brenda disa orësh nga zbulimi i aktivitetit në honeypots NetScaler, të cilat janë sisteme mashtruese të ngritura për të joshur dhe vëzhguar sulmuesit.

Citrix konfirmoi se ka vëzhguar sulme të synuara kundër vendosjeve NetScaler të pambrojtura që mund të shkaktojnë mohim shërbimi. Nëse gjendja e tejmbushjes së memories shkaktohet në mënyrë të përsëritur, shërbimi mund të mbetet i padisponueshëm. Kompania tha se analiza e saj tregon se problemi ndikon vetëm në disponueshmërinë e shërbimit, dhe nuk ka identifikuar ndonjë ndikim në integritetin e të dhënave të klientëve. Rregullimet vijnë pasi Citrix tha se po ndiqte një problem të vëzhguar rishtazi lidhur me autentikimin SAML në vendosjet NetScaler të menaxhuara nga klientët, veçanërisht ato që kombinojnë autentikimin SAML me funksionalitetin Gateway ose AAA. AAA qëndron për authentication, authorization, and accounting, një grup shërbimesh që kontrollojnë qasjen e përdoruesve në burimet e rrjetit. Ky zhvillim vjen gjithashtu pas raporteve të mëparshme të shfrytëzimit aktiv të CVE-2026-88771 dhe CVE-2026-88772, të cilat u përdorën për të vendosur web shells dhe mjete tunelimi në sistemet e komprometuara.

Agjencia Amerikane e Sigurisë së Infrastrukturës dhe Sigurisë Kibernetike (CISA) ka shtuar CVE-2026-88779 në katalogun e saj të Dobësive të Njohura të Shfrytëzuara (KEV), që do të thotë se agjencitë federale duhet të aplikojnë rregullimet deri më 7 tetor 2026. Katalogu KEV liston dobësitë që dihet se shfrytëzohen në mënyrë aktive, dhe agjencitë federale kërkohet t'i rregullojnë ato menjëherë. Për çdo organizatë që ekzekuton NetScaler ADC ose Gateway, veçanërisht me SAML të konfiguruar për hyrje të vetme, përditësimi në një version të rregulluar duhet të trajtohet si urgjent sepse një gjendje mohimi shërbimi mund të nxjerrë jashtë funksionit hyrjet e punonjësve dhe portalet e klientëve. Fakti që sulmuesit po shënjestrojnë në mënyrë aktive këtë të metë, i kombinuar me aktivitetin e mëparshëm të web shell në CVE të lidhura, e bën këtë një prioritet për ekipet e sigurisë.

Për pronarët e faqeve të internetit dhe ekipet e IT-së që mbështeten në qasje në distancë ose hyrje të vetme, ky incident është një kujtesë se pajisjet periferike si NetScaler janë objektiva me vlerë të lartë. Mbajtja e pajisjeve të tilla të përditësuara dhe rishikimi i konfigurimit për ekspozim të panevojshëm SAML janë hapa të menjëhershëm. Organizatat që kanë nevojë për ndihmë për të qëndruar të përditësuara me këto përditësime ose për të vlerësuar ekspozimin e tyre mund t'u drejtohen shërbimeve të infrastrukturës dhe konsulencës me fokus sigurinë si AEU-I, e cila mbështet bizneset në menaxhimin dhe sigurimin e mjediseve të tyre IT.

Si të Mbroheni

  1. Nëse kompania juaj përdor Citrix NetScaler për qasje në distancë ose hyrje të vetme, kërkojini departamentit tuaj të IT-së të kontrollojë versionin dhe të aplikojë përditësimin menjëherë.
  2. Zbuloni nëse NetScaler juaj është konfiguruar për SAML, sepse ky është kushti që sulmuesit kanë nevojë për të shkaktuar ndërprerjen; ekipi juaj i IT-së mund të kërkojë cilësimet samlAction ose samlIdPProfile.
  3. Derisa të aplikohet rregullimi, kufizoni se kush mund të arrijë faqet e menaxhimit dhe hyrjes së NetScaler, për shembull duke lejuar vetëm rrjetet e besuara të zyrës.
  4. Vëzhgoni për dështime të pazakonta të hyrjes ose ngadalësime në faqet tuaja të qasjes në distancë ose hyrjes së vetme, dhe raportojini ato tek ekipi juaj i IT-së ose sigurisë.
  5. Abonohuni në buletinet e sigurisë së Citrix ose listën CISA KEV që të mësoni shpejt për rregullime urgjente si ky.

Dobësitë & Zgjidhjet

  • CVE-2026-88771 Previously reported as actively exploited to plant web shells and tunneling tools on compromised systems; no separate fix is detailed in this article. Shiko zgjidhjen & detajet →
  • CVE-2026-88772 Previously reported as actively exploited to plant web shells and tunneling tools on compromised systems; no separate fix is detailed in this article. Shiko zgjidhjen & detajet →
  • CVE-2026-88779 High-severity memory overflow in Citrix NetScaler ADC and Gateway exploited in targeted denial-of-service attacks; fixed in versions 14.1-73.41, 13.1-64.28, 14.1-FIPS 14.1-73.41 FIPS, and 13.1-FIPS/13.1-NDcPP 13.1-37.282 or later. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • zero-day Një e metë sigurie që sulmuesit e shfrytëzojnë para se prodhuesi i softuerit të ketë lëshuar një rregullim.
  • denial-of-service Një sulm që e bën një shërbim të padisponueshëm duke e mbingarkuar ose duke e rrëzuar atë.
  • SAML Një mënyrë standarde që faqet e internetit t'u lejojnë përdoruesve të hyjnë një herë dhe pastaj të kenë qasje në shumë shërbime pa u identifikuar përsëri.
  • CVSS Një sistem vlerësimi që mat ashpërsinë e një dobësie sigurie nga 0 në 10.
  • honeypot Një sistem mashtrues i ngritur nga studiuesit e sigurisë për të tërhequr dhe vëzhguar sulmuesit.
  • web shell Një program i vogël me qëllim të keq i vendosur në një server që u lejon sulmuesve ta kontrollojnë atë nga distanca.
  • KEV catalog Një listë e dobësive të njohura të shfrytëzuara e mbajtur nga CISA që agjencitë federale duhet t'i rregullojnë.
  • CVE Një identifikues unik për një dobësi sigurie të njohur publikisht.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie