Citrix sürgős javítások
A Citrix sürgős javításokat adott ki a NetScaler ADC és NetScaler Gateway termékekhez, miután két kritikus zero-day sérülékenység, a CVE-2026-88771 és CVE-2026-88772 aktív kihasználását észlelték. A CISA szeptember 27-én külön riasztást adott ki, és arra kérte az érintett szervezeteket, hogy haladéktalanul telepítsék a javított verziókat. A veszély elsősorban az internet felől elérhető Gateway/AAA és menedzsment interfészeket érinti.
A CVE-2026-88771 a súlyosabb probléma: egy hitelesítés nélküli támadó bizonyos konfigurációk mellett távoli kódfuttatást érhet el a NetScaler appliance-en. A PentestIT elemzése szerint a hiba a ns_aaa komponensben található memóriakezelési problémához kapcsolódik, és megfelelően kialakított kérés heap corruptiont válthat ki. A CVE-2026-88772 ezzel szemben autentikáció-megkerülést tesz lehetővé, vagyis a támadó bizonyos védett funkciókhoz érvényes hitelesítés nélkül férhet hozzá. A két sérülékenység ezért egymást kiegészítő támadási lehetőséget jelenthet, bár nem minden NetScaler-konfiguráció egyformán érintett.
A kanadai Cyber Centre szerint valós támadásokban mindkét CVE kihasználását megfigyelték, ezért a puszta frissítés nem feltétlenül elegendő. A már kompromittált appliance-en a támadó perzisztenciát építhetett ki vagy hitelesítési adatokat szerezhetett meg, amelyek a patch után is használhatók. A szervezeteknek ezért a NetScaler-, HTTP- és auditnaplókat is át kell vizsgálniuk, különös tekintettel a szokatlan külső kérésekre, ismeretlen fájlokra és folyamatokra, konfigurációváltozásokra, valamint rendellenes adminisztratív vagy VPN-munkamenetekre.
A Citrix bulletin összesen nyolc sérülékenységet kezel, de a jelenlegi incidenskezelés szempontjából az első kettő a legsürgősebb az aktív exploitáció miatt. A támogatott ágakon a Citrix által megadott javított buildre kell frissíteni, a már támogatáson kívüli NetScaler-verziókhoz nem készül biztonsági javítás. Internet felől elérhető NetScaler esetén ezért a helyes sorrend, frissítés, kompromittálás vizsgálata, majd szükség esetén a kapcsolódó hitelesítő adatok és munkamenetek érvénytelenítése.