Citrix, Salı günü NetScaler ADC (eski adıyla Citrix ADC) ve NetScaler Gateway (eski adıyla Citrix Gateway) ürünlerindeki birden fazla güvenlik açığını gidermek için yamalar yayınladı. Bu açıklar, saldırganların keyfi dosyaları okumasına veya hizmet reddi (DoS) durumuna yol açmasına olanak tanıyabiliyor.
Açıklanan güvenlik açıkları şunlar:
- CVE-2026-8451 (CVSS puanı: 8.8) - NetScaler ADC veya NetScaler Gateway'in SAML IDP olarak yapılandırıldığı durumlarda yetersiz girdi doğrulaması nedeniyle bellek taşması (memory overread) oluşmasına yol açan zafiyet.
- CVE-2026-8452 (CVSS puanı: 8.8) - Cihazın Gateway veya AAA sanal sunucu olarak yapılandırıldığı durumlarda bellek taşması nedeniyle öngörülemeyen davranışlara ve hizmet reddine yol açan zafiyet.
- CVE-2026-8655 (CVSS puanı: 8.8) - NetScaler ADC'nin Oracle tipi LB, DNS Proxy veya DNS recursive resolver dağıtımı olarak yapılandırıldığı durumlarda birden fazla bellek taşması zafiyeti nedeniyle öngörülemeyen davranışlara ve hizmet reddine yol açan zafiyet.
- CVE-2026-10816 (CVSS puanı: 7.7) - NSIP, Cluster Management IP veya yönetim erişimi olan SNIP'ye erişim sağlandığında dosya adı yolunun harici kontrolü nedeniyle kimliği doğrulanmamış, rastgele dosya okumaya olanak tanıyan zafiyet.
- CVE-2026-10817 (CVSS puanı: 6.9) - TCP profilinde TCP TimeStamp etkinleştirildiğinde ve sanal sunucuya (LB, CS, VPN tipi) veya NetScaler'da yapılandırılan hizmete bağlandığında yetersiz girdi doğrulaması nedeniyle bellek taşmasına yol açan zafiyet.
- CVE-2026-13474 (CVSS puanı: 8.7) - HTTP profilinde HTTP/2 etkinleştirildiğinde ve sanal sunucuya (LB, CS, VPN tipi) veya NetScaler'da yapılandırılan hizmete bağlandığında, bozuk HTTP/2 istekleri aracılığıyla bellek sızıntısına (kullanım ömrü sonrası bellek boşaltılmaması) yol açarak hizmet reddine neden olan zafiyet.
Bu güvenlik açıklarına yönelik yamalar aşağıdaki sürümlerde yayınlandı:
- NetScaler ADC ve NetScaler Gateway 14.1-72.61 ve sonraki sürümler
- NetScaler ADC ve NetScaler Gateway 13.1-63.18 ve 13.1'in sonraki sürümleri
- NetScaler ADC 14.1-FIPS 14.1-72.61 FIPS ve 14.1-FIPS'in sonraki sürümleri
- NetScaler ADC 13.1-FIPS ve 13.1-NDcPP 13.1.37.272 ve 13.1-FIPS ile 13.1-NDcPP'nin sonraki sürümleri
CVE-2026-13474 ile ilgili olarak müşterilere ayrıca, HTTP/2 küçük pencere duraklatılmış akışları için zaman aşımını (saniye cinsinden) kontrol eden Http2SmallWndTimeout parametresini değiştirerek yapılandırmalarını güncellemeleri öneriliyor.