Citrix, NetScaler ADC ve NetScaler Gateway cihazlarını etkileyen ve saldırganlar tarafından halihazırda istismar edilen yeni bir sıfırıncı gün (zero-day) açığını kapattı. CVE-2026-88779 olarak izlenen ve 8.7 CVSS puanı alan güvenlik açığı, SAML kimlik doğrulaması kullanan Gateway veya AAA yapılandırmalarına sahip cihazlarda hizmet dışı bırakma (denial-of-service) saldırılarına yol açıyor.
Citrix’in güvenlik bildirimine göre açık, korunmasız NetScaler dağıtımlarına yönelik hedefli saldırılarda kullanıldı. Şirket, durumun tekrar tetiklenmesi halinde hizmetin kullanılamaz hale gelebileceğini belirterek müşteri verilerinin bütünlüğüne yönelik bir etki tespit etmediklerini açıkladı. Citrix, Pazar sabahı erken saatlerde açığı gideren 14.1-73.41 ve 13.1-64.28 sürümlerini yayımladı; FIPS dağıtımları için 14.1-73.41 FIPS, 13.1 dalındaki FIPS ve NDcPP müşterileri için ise 13.1-37.282 güncellemesi öneriliyor.
Araştırmacılar uzaktan kod çalıştırma ihtimalini araştırıyor
Citrix açığı resmi olarak bir hizmet dışı bırakma zafiyeti olarak tanımlasa da, NetScaler yöneticileri ve güvenlik araştırmacıları yamalı cihazlarda beklenmedik şekilde yeniden başlatma sorunları gözlemledi. Reddit’te paylaşılan raporlara göre, en güncel yamaları yüklemiş bazı 14.1-73.37 sürümündeki cihazlar tekrarlanan zorla yeniden başlatmalar yaşadı. Bazı yöneticiler, kimlik doğrulama kullanıcı adı alanlarına gömülü kabuk komutları aracılığıyla 213.209.159.55 adresinden kötü amaçlı bir dosya indirilip çalıştırılmaya çalışıldığını tespit etti. Güvenlik araştırmacısı Kevin Beaumont, yamalı NetScaler honeypot sistemlerinde çalışan kötü amaçlı bir ikili dosya bulduğunu belirterek olayı “PitScaler” olarak adlandırdı. watchTowr Labs ise açığı başarıyla yeniden ürettiğini doğruladı ancak teknik detayları henüz paylaşmadı.
Bunlar da İlginizi Çekebilir
Etkilenen sistemlerin tespiti ve önlem alınması için öne çıkan noktalar şöyle:
- Cihaz SAML SP olarak yapılandırılmışsa authentication samlAction ayarı aranmalı
- Cihaz SAML IdP olarak yapılandırılmışsa authentication samlIdPProfile ayarı kontrol edilmeli
- Daha önce CVE-2026-88771 ile CVE-2026-88778 arasındaki açıklar için güncellenen cihazların yeniden yamanması gerekiyor
- Citrix, bilinen kötü amaçlı IP adreslerini engelleyen Global Deny Lists sağlıyor
- nsaaad sürecinin çökmesi ve Pitboss sürecinin yeniden başlatma limitine ulaşması belirti olarak kabul ediliyor
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE-2026-88779’u Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekleyerek federal kurumlara 7 Ekim’e kadar gerekli önlemleri alma süresi tanıdı. Açığın yalnızca hizmet kesintisine mi yol açtığı yoksa tam anlamıyla uzaktan kod çalıştırmaya mı izin verdiği henüz netleşmiş değil; Citrix’in konuyla ilgili resmi doğrulaması ve ayrıntılı teknik analiz beklenmeye devam ediyor. NetScaler kullanan kurumların, daha önce yama uygulamış olsalar bile en kısa sürede yeni güncellemeleri devreye almaları ve SAML yapılandırmalarını gözden geçirmeleri büyük önem taşıyor.
Kaynak: BleepingComputer



YORUMLAR
(0)