
Dy Zero-Days të Papatçuara të Citrix NetScaler Nën Shfrytëzim Aktiv
Firma e sigurisë watchTowr raporton se dy dobësi të papatçuara të ekzekutimit të kodit në distancë në pajisjet Citrix NetScaler ADC dhe Gateway po shfrytëzohen në mënyrë aktive, pa asnjë rregullim apo zgjidhje…
Firma e sigurisë watchTowr paralajmëroi më 26 shtator se dy cenueshmëri zero-day të papatçuara në pajisjet Citrix NetScaler ADC dhe NetScaler Gateway po shfrytëzohen në mënyrë aktive, duke u lejuar sulmuesve të ekzekutojnë kod me qëllim të keq nga distanca. Citrix ende nuk i ka konfirmuar dobësitë ose nuk ka publikuar një rregullim, dhe disa administratorë kanë ndërmarrë tashmë hapin drastik të fikjes së pajisjeve të tyre për të parandaluar komprometimin.
NetScaler ADC (Kontrolluesi i Shpërndarjes së Aplikacioneve) dhe NetScaler Gateway ndodhen në skajin e rrjeteve të korporatave, ku kryejnë funksione kritike: lidhje të sigurta VPN për punonjësit në distancë, balancim të ngarkesës për të shpërndarë trafikun midis serverëve dhe vërtetim të përdoruesve para se t'u jepet akses në sistemet e brendshme. Për shkak se këto pajisje përballen me internetin, një dobësi e ekzekutimit të kodit në distancë (RCE), një sulm që i lejon një të huaji të ekzekutojë programe në pajisje pa leje, mund t'u japë sulmuesve një rrugë të drejtpërdrejtë në zemrën e rrjetit të një kompanie.
Dy dobësitë e reja nuk janë anashkalimi i vërtetimit i gjurmuar si CVE-2026-19490, të cilin Citrix e rregulloi më 19 gusht dhe Agjencia Amerikane e Sigurisë Kibernetike dhe Infrastrukturës (CISA) e shtoi në katalogun e saj të Dobësive të Njohura të Shfrytëzuara më 9 shtator. watchTowr, që ka një histori të analizimit të cenueshmërive të NetScaler, i përshkroi zero-day-et e reja si plotësisht të papatçuara. Në gusht, watchTowr demonstroi se si një tejmbushje e grumbullit që Citrix e kishte rregulluar në qershor mund të armatosej për ekzekutim kodi në distancë, duke nënvizuar njohjen e tyre me platformën. Më 26 shtator, firma fillimisht postoi në X rreth thashethemeve të besueshme për disa dobësi RCE të papatçuara të NetScaler, pastaj pasoi me një deklaratë më të detajuar në orën 22:19 UTC. Ajo tha se të dyja dobësitë mundësojnë ekzekutim kodi në distancë dhe janë shfrytëzuar në natyrë para se të ekzistonte ndonjë rregullim, dhe se shfrytëzimi u zbulua gjatë hetimeve mjeko-ligjore. watchTowr drejtoi pyetjet e mëtejshme te Citrix dhe nuk publikoi asnjë provë, nuk përmendi asnjë viktimë, ose nuk specifikoi hetimet e kujt zbuluan sulmet. Ajo vuri në dukje se shitësi pritej të publikonte një buletin sigurie dhe rregullime në fillim të javës së 28 shtatorit.
Mungesa e udhëzimeve zyrtare i ka lënë operatorët e NetScaler me një zgjedhje të vështirë. Raportet në Reddit më 26 shtator përshkruan se furnizuesit e TI-së po telefononin klientët për t'i këshilluar që të fikin menjëherë NetScaler-ët, dhe disa organizata konfirmuan se e kishin bërë tashmë këtë. Burimi i atyre paralajmërimeve nga furnizuesit mbetet i paqartë. Pa asnjë zgjidhje nga shitësi dhe pa tregues të publikuar të komprometimit (gjurmë që tregojnë se një sulmues ka hyrë), kushdo që përdor një NetScaler duhet të vendosë nëse do ta mbajë pajisjen në linjë, do ta izolojë nga rrjetet kritike ose do ta fikë plotësisht. Për shkak se shfrytëzimi ndodhi para çdo rregullimi, instalimi i një arne të ardhshme nuk do t'i tregojë një operatori nëse një sulmues ka hyrë tashmë. Siç vuri në dukje Qendra Kombëtare Holandeze e Sigurisë Kibernetike në vitin 2025 pas një zero-day të ngjashëm të NetScaler, vetëm rregullimi nuk e largon rrezikun nëse një sulmues ka ruajtur aksesin.
Udhëzimi ekzistues i Citrix për një komprometim të dyshuar të NetScaler përshkruan një përgjigje rigoroze. Ai thotë që së pari të ruhen provat: bëni një pamje të çastit të një instance të pajisjes virtuale, mblidhni regjistrat nga serverët e largët syslog (sisteme të centralizuara regjistrimi) dhe nga Konsola NetScaler, krijoni një paketë mbështetjeje teknike dhe kapni një core dump (një pamje të kujtesës së motorit të paketave). Më pas, izoloni pajisjen nga rrjeti. Pastaj ndryshoni çdo fjalëkalim të llogarisë së shërbimit dhe sekret të ruajtur në pajisje, rivendosni fjalëkalimet e të gjithë përdoruesve që janë identifikuar përmes saj dhe revokoni çdo certifikatë dhe çelës privat që ajo mbante. Në mënyrë kritike, Citrix paralajmëron se ndërfaqja e menaxhimit të NetScaler nuk duhet të ekspozohet kurrë në internetin publik. Skriptet holandeze të vitit 2025 të përmendura nga NCSC mund të skanojnë një pajisje të gjallë, core dump-et ose imazhet e plota të NetScaler për skedarë që sugjerojnë komprometim, por ato nuk ofrojnë garanci për efektivitetin dhe janë përditësuar për herë të fundit në shtator 2025.
Një pyetje tjetër e hapur është se cilat versione të NetScaler do të marrin një rregullim. Dega NetScaler 13.1 arriti datën e Përfundimit të Mirëmbajtjes më 15 shtator, që do të thotë se Citrix nuk garanton më përditësime të rregullta sigurie për të. Kompania nuk ka thënë nëse ato versione më të vjetra, ose ndërtimet e gushtit 14.1-73.32 dhe 13.1-63.21, janë të prekura.
Për çdo organizatë që menaxhon pajisje kritike në skajin e rrjetit, përfshirë ato që mbrojnë shërbimet e ekspozuara në internet, një partner TI-i i orientuar nga siguria mund të ndihmojë në vlerësimin e ekspozimit dhe zbatimin e masave mbrojtëse. AEU-I ofron konsulencë për infrastrukturën dhe sigurinë për të ndihmuar bizneset të mbajnë sistemet të forcuara kundër kërcënimeve të reja, një shtresë e arsyeshme gatishmërie kur rregullimet e shitësit ende priten.
Deri të dielën në mëngjes, Citrix nuk kishte publikuar asnjë deklaratë për dobësitë e reja. The Hacker News i ka kërkuar Cloud Software Group, që zotëron Citrix dhe NetScaler, dhe watchTowr-it një koment, por derisa të dalë një rregullim, operatorët e NetScaler janë në pozitën e pakëndshme që duhet t'i trajtojnë pajisjet e tyre si tashmë të komprometuara.
Si të Mbroheni
- Nëse vendi juaj i punës përdor Citrix NetScaler për akses në distancë, kontaktoni menjëherë departamentin tuaj të TI-së dhe pyesni nëse pajisjet janë vënë jashtë linje.
- Mos u identifikoni në VPN-në e kompanisë ose në desktopin në distancë derisa TI të konfirmojë se lidhja është e sigurt dhe shmangni futjen e fjalëkalimeve të ndjeshme në çdo rrjet të komprometuar potencialisht.
- Monitoroni llogaritë tuaja të punës për email-e të papritura të rivendosjes së fjalëkalimit, sinjalizime identifikimi nga vendndodhje të panjohura ose çdo aktivitet të pazakontë.
- Nëse ndihmoni në menaxhimin e TI-së, ndiqni përgjigjen e Citrix ndaj komprometimit: bëni një pamje të çastit të pajisjes, izoloni atë nga rrjeti dhe ndryshoni çdo fjalëkalim dhe certifikatë të ruajtur në të.
- Inkurajoni organizatën tuaj të përdorë vërtetimin me shumë faktorë (MFA), një hap shtesë identifikimi si një kod i dërguar në telefonin tuaj, për të zvogëluar dëmin nëse fjalëkalimet vidhen.
Dobësitë & Zgjidhjet
- CVE-2026-19490 An authentication bypass vulnerability in Citrix NetScaler fixed on August 19, 2026. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- zero-day Një cenueshmëri softuerike që sulmuesit po e shfrytëzojnë përpara se shitësi të ketë publikuar një rregullim.
- remote code execution (RCE) Një lloj sulmi që i lejon një të huaji të ekzekutojë programe në një pajisje pa leje.
- NetScaler ADC Një pajisje Citrix që trajton shpërndarjen e aplikacioneve, përfshirë balancimin e ngarkesës dhe menaxhimin e trafikut.
- NetScaler Gateway Një pajisje Citrix që siguron akses të sigurt në distancë dhe lidhje VPN për përdoruesit.
- VPN (Virtual Private Network) Një shërbim që kodon trafikun e internetit në mënyrë që punonjësit në distancë të lidhen në mënyrë të sigurt me rrjetin e kompanisë.
- core dump Një pamje e kujtesës së një kompjuteri e marrë në një moment, e përdorur për diagnostikimin e përplasjeve ose shkeljeve të sigurisë.
- indicators of compromise (IOCs) Gjurmë si skedarë të çuditshëm ose sjellje rrjeti që sugjerojnë se një sulmues mund të ketë depërtuar në një sistem.