Siber Güvenlik

Uyarı: Aktif Olarak Sömürülen İki Yamalanmamış Citrix NetScaler Uzak Kod Çalıştırma Sıfırıncı Gün Açığı

Uyarı: Aktif Olarak Sömürülen İki Yamalanmamış Citrix NetScaler Uzak Kod Çalıştırma Sıfırıncı Gün Açığı
Yaz Boyunca Malta'da İngilizce

Citrix NetScaler ADC ve NetScaler Gateway cihazlarında uzaktan kod çalıştırmaya izin veren iki yeni yamalanmamış sıfırıncı gün açığı, güvenlik firması watchTowr'un 26 Eylül'de bildirdiğine göre gerçek dünyada aktif olarak sömürülüyor.

Citrix kusurları doğrulamadı ve bir düzeltme yayınlamadı. Bazı yöneticiler bir düzeltmenin çıkmasını beklemek yerine cihazları çevrimdışı aldıklarını söylüyor.

NetScaler ADC ve NetScaler Gateway, VPN ve uzaktan erişim, yük dengeleme ve kullanıcı kimlik doğrulamasını üstlendiği kurumsal ağların kenarında yer alıyor.

Yeni açıklar, Citrix'in 19 Ağustos'ta düzelttiği ve CISA'nın 9 Eylül'de Bilinen Sömürülen Açıklar kataloğuna eklediği kimlik doğrulama atlama açığı CVE-2026-19490 değil.

watchTowr yeni açıkları yamalanmamış olarak tanımladı ve atlama açığı için bir düzeltme 19 Ağustos'tan beri mevcut. Citrix, 14.1-73.32 ve 13.1-63.21 Ağustos sürümlerindeki veya daha yeni sürümlerdeki cihazların yeni açıklarca etkilenip etkilenmediğini söylemedi.

watchTowr'un 26 Eylül'de X'teki ilk paylaşımı, gerçek dünyada birkaç yamalanmamış NetScaler RCE açığına ilişkin söylentilere tepki verdiğini belirtti. "Detaylar sınırlı olsa da bilgi güvenilir" diye yazdı.

22:19 UTC'deki takip paylaşımı daha ayrıntılı açıklamayı verdi: iki açık, her ikisi de uzaktan kod çalıştırma, her ikisi de yamalanmamış, herhangi bir düzeltme çıkmadan önce sömürülmüş, adli incelemeler sırasında keşfedilmiş ve Citrix iletişimi ile yamaların 28 Eylül haftasının başında bekleniyordu. Daha fazla soru için Citrix'e yönlendirme yaptı.

Firma herhangi bir kanıt yayınlamadı, bir kurban belirtmedi ve sömürüyü hangi adli incelemenin bulduğunu söylemedi. Ağustos ayında Citrix'in Haziran'da yamaladığı bir NetScaler heap taşması açığının uzaktan kod çalıştırmada kullanılabileceğini göstermişti.

Aynı gün Reddit'te kapatma tavsiyesi haberleri çıktı. r/Citrix'te paylaşım yapan bir yönetici, BT tedarikçisinin güvenlik ekibinin detay vermeden NetScaler'larını derhal kapatmaları konusunda telefonla uyarıda bulunduğunu yazdı. İplikteki diğerleri kurumlarının aynısını yaptığını söyledi.

Tedarikçilerin uyarısının kaynağı belirlenmedi. Bir bülten olmadığı için satıcıdan geçici çözüm yok ve yeni açıklar için herhangi bir ihlal göstergesi yayınlanmadı. Bir düzeltme yayınlanana kadar NetScaler çalıştıran herkes için karar, cihazı çevrimiçi tutmak, izole etmek ya da kapatmak ve zaten ihlal edilmiş gibi mi davranmak gerektiği olacak.

watchTowr'un aktardığına göre sömürü herhangi bir düzeltme çıkmadan önce gerçekleştiği için, düzeltmeyi yüklemek bir operatöre saldırganın önce içeri girip girmediğini söylemeyecek.

2025'te bir NetScaler açığının Hollanda kuruluşlarına karşı sıfırıncı gün olarak sömürülmesinin ardından Hollanda Ulusal Siber Güvenlik Merkezi, yamanın tek başına riski ortadan kaldırmadığını, saldırganın yamadan önce elde ettiği erişimi sürdürebileceğini belirtti ve yöneticilere kontrol betiklerini çalıştırmalarını söyledi.

Citrix'in şüpheli bir NetScaler ihlali için mevcut rehberliği şunları söylüyor:

Önce kanıtı koruyun: bir VPX örneğinin anlık görüntüsü, uzak syslog sunucularında ve NetScaler Console'da tutulan günlükler, teknik destek paketi ve paket motorunun çekirdek dökümü.

Cihazı ağdan izole edin.

Üzerinde saklanan her hizmet hesabı parolasını ve gizli bilgisini değiştirin, cihaz üzerinden oturum açan kullanıcıların parolalarını sıfırlayın ve sertifikalarını ile özel anahtarlarını iptal edin.

Yönetim arayüzünü internetten uzak tutun. Rehberlikte "NetScaler Yönetim Hizmetleri asla genel internete açığa çıkarılmamalıdır" deniyor.

Hollanda kurumunun 2025 kontrol betikleri, canlı cihazı, çekirdek dökümlerini ve tam NetScaler görüntülerini kapsıyor ve sınırlamalarla ek bir seçenek oluşturuyor.

Canlı cihaz betiğinin README'si, ihlali gösteren dosyaları aradığını, tek bir açığa özgü olmadığını ve etkinlik garantisi getirmediğini söylüyor. Kod son olarak Eylül 2025'te güncellendi.

Hangi NetScaler sürümlerinin bir düzeltme alacağı da açık. NetScaler 13.1, Citrix'in yayın takvimine göre 15 Eylül'de Bakım Sonu'na ulaştı ve Citrix bunun bir düzeltme alıp almayacağını söylemedi.

Pazar sabahı itibarıyla Citrix yeni açıklar hakkında bir şey yayınlamamıştı. The Hacker News, Citrix ve NetScaler'in sahibi olan Cloud Software Group ile watchTowr'dan yorum istemişti.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: The Hacker News