Citrix, NetScaler ADC ve NetScaler Gateway kurulumlarını etkileyen iki güvenlik açığını gidermek üzere yeni güncellemeler yayınladı. Bu açıklardan biri, kritik düzeyde kimlik doğrulama atlatma imkanı tanıyan tehlikeli bir açık olarak dikkat çekiyor.
Şirketin açıklamasına göre bu sorunlar, müşteri tarafından yönetilen NetScaler ADC ve NetScaler Gateway sistemlerini etkiliyor. Ayrıca belirli FIPS ve NDcPP sürümleri ile müşteri tarafından yönetilen NetScaler örneklerini kullanan SecurAccess ZTNA Hybrid kurulumları da risk altında.
Öte yandan, gerekli yamalar halihazırda uygulandığı için bu açıkların Citrix tarafından yönetilen bulut hizmetlerini veya Citrix Uyarlanabilir Kimlik Doğrulama sistemlerini etkilemediğini de belirtmek gerekiyor. Etkilenen NetScaler sürümlerinin tam listesi ise şu şekilde:
- NetScaler ADC ve NetScaler Gateway 14.1 (14.1-73.32 sürümünden öncekiler)
- NetScaler ADC ve NetScaler Gateway 13.1 (13.1-63.21 sürümünden öncekiler)
- NetScaler ADC FIPS (14.1-73.32 FIPS sürümünden öncekiler)
- NetScaler ADC FIPS ve NDcPP (13.1-37.277 sürümünden öncekiler)
İki güvenlik açığından ilki olan CVE-2026-19489 (CVSS puanı: 8.8), öngörülemeyen sistem davranışlarına veya hizmet reddi (DoS) saldırılarına yol açabilecek bir bellek taşması açığı. Ancak bu açık, yalnızca Büyük Ölçekli NAT (LSN) grup yapılandırmasında Oturum Başlatma Protokolü Uygulama Katmanı Ağ Geçidi (SIP ALG) özelliği etkinleştirildiğinde devreye giriyor.
İki açıktan çok daha tehlikeli olan diğeri ise CVE-2026-19490 (CVSS puanı: 9.3). Bu açık, Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) veya AAA sanal sunucusu olarak yapılandırılan cihazları doğrudan etkileyen bir kimlik doğrulama atlatma açığı. Sistemin bu açığa karşı savunmasız olması için aşağıdaki sürüm gereksinimlerinin karşılanması gerekiyor:
- 14.1-43.56 ve sonrası: Yalnızca bir SAML eylemi ile yapılandırıldığında VE NetScaler, Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) veya AAA vserver olarak yapılandırıldığında geçerlidir.
- 14.1-66.68-FIPS ve sonrası: Yalnızca bir SAML eylemi ile yapılandırıldığında VE NetScaler, Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) veya AAA vserver olarak yapılandırıldığında geçerlidir.
- 14.1-43.55 ve öncesi: Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) veya AAA vserver olarak yapılandırıldığında geçerlidir.
- 13.1-61.28 ve sonrası: Yalnızca bir SAML eylemi ile yapılandırıldığında geçerlidir.
- 13.1-61.27 ve öncesi: Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) veya AAA vserver olarak yapılandırıldığında geçerlidir.
- 13.1 FIPS: Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) veya AAA vserver olarak yapılandırıldığında geçerlidir.
Konuyla ilgili açıklama yapan Citrix yetkilileri, "Müşterilerin, belgelenen ön koşulların kendi sistemlerinde geçerli olup olmadığını belirlemek için yapılandırmalarını detaylıca incelemesi gerekiyor. Yama önceliklendirmesi yapılırken sistemin maruziyet düzeyi, dağıtım rolü ve etkilenen yapılandırmanın aktif olup olmadığı dikkate alınmalıdır" ifadelerini kullandı.
CVE-2026-19489 açığı için kullanıcılar, NetScaler yapılandırmalarında aşağıdaki komut satırını arayarak cihazlarının bu riski taşıyıp taşımadığını kontrol edebilir:
- add lsn group.*sipalg.*
Aynı şekilde CVE-2026-19490 açığı için de kullanıcılar, NetScaler yapılandırmalarında aşağıdaki komut satırlarını arayarak sistemlerini tarayabilir:
- add authentication samlAction.* (SAML eylem yapılandırması)
- add authentication vserver .* veya add vpn vserver .* (AAA veya VPN vserver için)
Citrix yetkilileri olası çözümlere de değinerek, "Ayrıca bu açık, NetScaler Console (Hizmet veya şirket içi) kullanan ve donanım yazılımı sürümü 14.1-60.52 ile 13.1-63.16 veya daha üzeri olan sistemlerde, imza dosyaları kullanılarak engellenebilir. Bu sürümlerde, imzaları işleyerek NetScaler Console üzerinden yönetilen cihazlara otomatik olarak uygulayan 'Global Red Listeleri' (Global Deny Lists) adlı bir özellik bulunuyor ve bu özellik varsayılan olarak aktif durumda" açıklamasını yaptı.
Güvenlik açıklarını gideren yeni güncellemeler ise aşağıdaki sürümlerde yayınlandı:
- NetScaler ADC ve NetScaler Gateway 14.1-73.32 ve sonrası
- NetScaler ADC ve NetScaler Gateway 13.1-63.21 ve sonrası
- NetScaler ADC FIPS 14.1-73.32 FIPS ve sonrası
- NetScaler ADC FIPS ve NDcPP 13.1-37.277 ve sonrası
Citrix, bu güvenlik açıklarını keşfedip raporladığı için JPMorgan Chase sızma testi ekibinden Samarth Vashisht'a teşekkür etti. Açıkların şimdilik gerçek dünya saldırılarında kullanıldığına dair herhangi bir kanıt bulunmuyor. Ancak geçmişte yeni duyurulan Citrix açıkları, siber saldırganlar için her zaman çok cazip birer hedef oldu.
Hatırlanacağı gibi geçen ay ortaya çıkan ve yetersiz girdi doğrulama sorunu içeren CVE-2026-8451 (CVSS puanı: 8.8) açığı, kamuoyuna duyurulmasının üzerinden 24 saat bile geçmeden aktif olarak sömürülmeye başlanmıştı.