1. Ana sayfa
  2. Güvenlik Bültenleri

Citrix NetScaler Güvenlik Açığı: CVE-2026-88771 ve CVE-2026-88772

Güvenlik bülteni Kritik 3 dk okuma

Bu yazı şu dillerde de mevcut: EnglishDeutsch

Citrix NetScaler Güvenlik Açığı: CVE-2026-88771 ve CVE-2026-88772
CVECVE-2026-88771, CVE-2026-88772
Önem derecesiKritik
CVSS puanı 9,5
DurumYama yayınlandı
Etkilenen ürünlerNetScaler ADC ve NetScaler Gateway: 14.1-73.37 öncesi 14.1, 13.1-64.23 öncesi 13.1, 14.1-73.37 FIPS öncesi FIPS, 13.1-37.279 öncesi FIPS/NDcPP

Citrix, 27 Eylül 2026'da NetScaler ADC ve NetScaler Gateway'de kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırma (RCE) açıkları duyurdu. CVE-2026-88771 ve CVE-2026-88772 için CTX697096 danışmasında verilen puan CVSS v4.0 9,5'tir. Citrix, yama uygulanmamış cihazlarda…

Özet

Citrix, 27 Eylül 2026'da NetScaler ADC ve NetScaler Gateway'de kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırma (RCE) açıkları duyurdu. CVE-2026-88771 ve CVE-2026-88772 için CTX697096 danışmasında verilen puan CVSS v4.0 9,5'tir. Citrix, yama uygulanmamış cihazlarda istismar gözlemlediğini belirtiyor. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), her iki açığı 27 Eylül 2026'da Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi, istismarın dünya genelinde olduğunu söyledi ve ABD federal kurumları için son tarihi 30 Eylül 2026 olarak belirledi.

  • CVE-2026-88771: Varsayılan yapılandırmada hatalı girdi doğrulaması. Sonuç, kimlik doğrulamasız uzaktan kod çalıştırma.
  • CVE-2026-88772: DTLS açıkken bellek taşması. Sonuç, uzaktan kod çalıştırma veya hizmet reddi (DoS). Citrix, bir VPN sanal sunucusunda (vServer) DTLS'in varsayılan olarak açık olduğunu belirtiyor.
  • Çözüm durumu: Adı verilen yapılar için yama yayımlandı. Kaynaklarda geçici bir çözüm (workaround) yok.
  • Aynı danışmadaki diğer kayıtlar: CVE-2026-88773 ile CVE-2026-88778 arasındaki ek sorunlar da CTX697096 kapsamında yer alıyor. İstismarı doğrulanan kayıtlar yalnızca CVE-2026-88771 ve CVE-2026-88772'dir. Diğer kayıtlar için ayrı bir puan veya istismar tespiti bu bültende yoktur.

Ne olduğu

Her iki açık da NetScaler ADC ve Gateway üzerinde, oturum açmamış bir saldırganın uzaktan kod çalıştırmasına imkân veriyor. CVE-2026-88771, ürünün varsayılan yapılandırmasındaki girdi doğrulama hatasına dayanıyor; bu yüzden özel bir ayar açılmış olması gerekmiyor. CVE-2026-88772 ise DTLS etkinken bellek taşması üzerinden kod çalıştırma ya da hizmet kesintisine yol açabiliyor. Citrix'e göre DTLS, VPN vServer'da varsayılan olarak açıktır.

Kamuya açık duyuru tarihi 27 Eylül 2026'dır. Citrix, yaması uygulanmamış cihazlarda istismar gördüğünü açıkladı. CISA aynı gün her iki CVE'yi KEV kataloğuna aldı.

Kimler etkilenir

NetScaler ADC veya NetScaler Gateway çalıştıran ve aşağıdaki yama yapısının gerisinde kalan kurulumlar etkilenir. Ürün kurumlarda çoğu zaman uzaktan erişim (VPN) ve uygulama yayını için internete açıktır; kimlik doğrulaması gerekmemesi bu yüzden doğrudan sınır cihazını ilgilendirir.

Palo Alto Networks Unit 42, 27 Eylül 2026'da yaklaşık 50.277 açık örneğin etkilenebilir durumda olabileceğini tahmin etti. Bu, Unit 42'nin üçüncü taraf tahminidir; Doğa Network ölçümü değildir ve doğrulanmış savunmasız cihaz sayısı anlamına gelmez.

Bu bülten, kaynaklarda adı geçmeyen NetScaler dallarını etkileniyor ya da etkilenmiyor diye sınıflandırmaz.

Etkilenen sürümler

HatEtkilenenYama yapısı
14.114.1-73.37 öncesi14.1-73.37
13.113.1-64.23 öncesi13.1-64.23
FIPS14.1-73.37 FIPS öncesi14.1-73.37 FIPS
FIPS/NDcPP13.1-37.279 öncesi13.1-37.279

Ne yapılmalı

  1. Sürümü doğrulayın. ADC ve Gateway cihazlarında çalışan yapıyı yukarıdaki tabloyla karşılaştırın. VPN vServer kullanıyorsanız DTLS'in açık olup olmadığını da not edin; CVE-2026-88772 bu koşula bağlıdır.
  2. Yamadan önce kanıtı saklayın. CISA, güncellemenin adli kanıtı silebileceğini belirtiyor. Yama uygulamadan önce ilgili günlük ve kanıtı, kendi olay müdahale sürecinize göre koruma altına alın.
  3. Yama uygulayın. 14.1 hattını 14.1-73.37'ye, 13.1 hattını 13.1-64.23'e, FIPS hattını 14.1-73.37 FIPS'e, FIPS/NDcPP hattını 13.1-37.279'a yükseltin. Kaynaklarda bu yamaların yerine geçecek bir geçici çözüm yok.
  4. Yama sonrası cihazı kontrol edin. Sürümün beklenen yapıya geldiğini doğrulayın. İstismar şüphesi varsa yapılandırma ve oturum kayıtlarını olay müdahale kapsamında inceleyin; bu bülten saldırıya özel bir gösterge listesi vermez, çünkü kaynaklarda böyle bir liste yoktur.

Doğa Network nasıl yardımcı olabilir?

NetScaler sürüm envanteri, yama penceresinin planlanması ve yama öncesi kanıtın saklanması konusunda ekibimiz destek verebilir. Bize 0850 888 3642 numaralı telefondan veya hi@doga.network adresinden ulaşabilirsiniz.

Kaynaklar

#Citrix#NetScaler#VPN#CVE-2026-88771#CVE-2026-88772
Bülten

Kritik zafiyetleri ilk siz duyun.

Güvenlik bültenlerimizi, pratik rehberlerimizi ve duyurularımızı e-postanıza gönderelim. Ayda birkaç e-posta, reklam yok.

Hangi konularda e-posta almak istersiniz?