Citrix rregullon dobësitë zero-day të NetScaler-it që po shfrytëzohen aktivisht
Imazh i krijuar me IA

Citrix rregullon dobësitë zero-day të NetScaler-it që po shfrytëzohen aktivisht

Dy dobësi kritike të NetScaler-it (CVE-2026-88771 dhe CVE-2026-88772) që lejojnë ekzekutimin e kodit në distancë janë nën sulm aktiv; rregullimet janë tashmë të disponueshme.

Citrix ka konfirmuar se dy dobësi kritike të ekzekutimit të kodit në distancë (RCE) në pajisjet e saj NetScaler ADC dhe NetScaler Gateway po sulmohen aktivisht dhe ka publikuar përditësime sigurie për të rregulluar këto defekte, të emërtuara CVE-2026-88771 dhe CVE-2026-88772.

Dobësia e parë, CVE-2026-88771, shkaktohet nga validimi i papërshtatshëm i të dhënave hyrëse dhe i lejon një sulmuesi të paautentikuar të ekzekutojë komanda arbitrare në pajisje. Ajo ka rezultatin maksimal të ashpërsisë 9.5 nga 10. Sipas Citrix-it, kjo dobësi prek të gjitha implementimet e NetScaler ADC dhe NetScaler Gateway, madje edhe ato që funksionojnë në konfigurimet e paracaktuara, dhe nuk kërkon që ndonjë funksionalitet shtesë të jetë i aktivizuar.

Dobësia e dytë, CVE-2026-88772, është një tejmbushje memorie që mund të çojë në ekzekutim kodi në distancë ose në një gjendje mohimi të shërbimit. Ajo gjithashtu ka rezultatin e ashpërsisë 9.5. Shfrytëzimi është i mundur kur DTLS, një protokoll që siguron komunikim të sigurt për shërbimet në kohë reale, është i aktivizuar. Citrix vëren se DTLS është i aktivizuar si parazgjedhje në serverët virtualë VPN, çka do të thotë se shumë instalime janë potencialisht të ekspozuara.

Citrix deklaroi në buletinin e tij të sigurisë CTX697096 se "janë vërejtur shfrytëzime të CVE-2026-88771 dhe CVE-2026-88772 në implementimet e NetScaler-it të parregulluara." Versionet e prekura përfshijnë NetScaler ADC dhe NetScaler Gateway 14.1 përpara 14.1-73.37, 13.1 përpara 13.1-64.23, si dhe disa ndërtime FIPS dhe NDcPP. Në total, përditësimi adreson tetë dobësi, përfshirë dy zero-day-et.

Paralajmërimet rreth shfrytëzimit filluan të qarkullojnë gjatë fundjavës, shumë përpara se Citrix të bënte njoftimin publik. Administratorët në Reddit raportuan se u kontaktuan nga furnitorë IT, ekipe sigurie, forca të rendit dhe agjenci kombëtare të sigurisë kibernetike me udhëzime urgjente për të fikur menjëherë pajisjet e tyre NetScaler. Një administrator shkroi se furnitori i tyre këshilloi fikjen e pajisjeve "menjëherë" pa dhënë detaje të mëtejshme.

Firma e sigurisë kibernetike watchTowr konfirmoi më vonë besueshmërinë e thashethemeve, duke thënë se po "reagonte me shpejtësi ndaj thashethemeve se disa dobësi RCE të parregulluara të Citrix NetScaler po qarkullojnë në natyrë." Qendra Kombëtare e Sigurisë Kibernetike e Holandës (NCSC-NL) raportohet se u dërgoi një para-njoftim organizatave në Holandë, duke paralajmëruar se dy dobësi mund të çonin në mënyrë të pavarur në ekzekutim kodi në distancë. Njoftimi, i parë nga burime të shumta, tregonte se Citrix i zbuloi defektet gjatë hetimit të incidenteve në mjediset e klientëve dhe kishte paraqitur një njoftim sipas Aktit të Rezistencës Kibernetike të Bashkimit Evropian.

Paralajmërimet e hershme kishin për qëllim t'u jepnin organizatave kohë për t'u përgatitur, për të zbatuar masa mbrojtëse dhe për të instaluar rregullimet sapo ato të bëheshin të disponueshme, pasi aplikimi i përmirësimeve të NetScaler-it mund të shkaktojë ndërprerje. NCSC gjithashtu paralajmëroi se përpjekjet për shfrytëzim mund të shtoheshin pasi rregullimet dhe detajet teknike të publikoheshin, dhe se shfrytëzimi ishte identifikuar tashmë në shumë klientë të Citrix-it në mbarë botën.

Për organizatat që menaxhojnë vetë pajisjet e tyre NetScaler, e vetmja rrugë e sigurt përpara është përmirësimi menjëherë në versionet e rregulluara. Ata që nuk mund të rregullojnë menjëherë duhet të kufizojnë ekspozimin në internet të pajisjeve kudo që është e mundur operacionalisht. Duke qenë se pajisjet NetScaler shpesh vendosen në skajin e një rrjeti duke ofruar akses në distancë, një komprometim mund t'u japë sulmuesve një pikëmbështetje të drejtpërdrejtë në sistemet e brendshme të korporatës. Për bizneset pa ekspertizë të brendshme sigurie për të vlerësuar rreziqet e pajisjeve të skajit, konsultimi me një partner IT të fokusuar në siguri si AEU-I mund të ofrojë udhëzimet e nevojshme për të identifikuar dhe zgjidhur dobësi të tilla para se të shfrytëzohen.

Si të Mbroheni

  1. Nëse organizata juaj përdor Citrix NetScaler ADC ose Gateway, aplikoni menjëherë përditësimin më të fundit nga Citrix.
  2. Nëse nuk mund ta rregulloni menjëherë, hiqeni pajisjen nga interneti publik ose bllokoni aksesin nga rrjetet e pabesueshme derisa të instalohet përditësimi.
  3. Pyetni ofruesin tuaj IT ose kompaninë e hostimit nëse ata menaxhojnë ndonjë pajisje NetScaler për ju dhe konfirmoni që e kanë aplikuar rregullimin.
  4. Monitoroni regjistrat e pajisjes për ndonjë komandë të papritur ose modele të pazakonta trafiku që mund të tregojnë një komprometim të mëparshëm.
  5. Mbani një inventar të përditësuar të të gjitha pajisjeve të rrjetit të ekspozuara në internet, në mënyrë që të identifikoni shpejt cilat prej tyre kanë nevojë për rregullim kur shpallen përditësime kritike si ky.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • Remote code execution (RCE) Një lloj dobësie sigurie që i lejon një sulmuesi të ekzekutojë komanda ose programe në një pajisje nga larg, shpesh duke marrë kontrollin e plotë të saj.
  • Zero-day Një dobësi që po shfrytëzohet tashmë nga sulmuesit përpara se prodhuesi i softuerit të nxjerrë një rregullim.
  • DTLS Një protokoll që kodon transmetimet e të dhënave në kohë reale, i ngjashëm me TLS, por i projektuar për shërbime si zëri dhe video që kanë nevojë për vonesë të ulët.
  • NetScaler ADC Një pajisje Citrix që menaxhon dhe optimizon shpërndarjen e aplikacioneve nëpër rrjete, shpesh e vendosur në skajin e një rrjeti korporate.
  • NetScaler Gateway Një pajisje Citrix që ofron akses të sigurt në distancë për përdoruesit në aplikacionet dhe desktopët e brendshëm, zakonisht e arritshme nëpërmjet internetit.
  • CERT Ekipi i Reagimit ndaj Emergjencave Kompjuterike; një grup ekspertësh që koordinon reagimet ndaj incidenteve madhore të sigurisë kibernetike brenda një vendi ose organizate.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie