CISA: dve kritične Citrix NetScaler mane aktivno se koriste u napadima

CISA je u katalog Known Exploited Vulnerabilities (KEV) uvrstila dve kritične ranjivosti u uređajima Citrix NetScaler ADC i Citrix NetScaler Gateway: CVE-2026-88771 i CVE-2026-88772. Obe imaju CVSS ocenu 9,5, a CISA navodi da akteri pretnji ove propuste aktivno koriste širom sveta.
CVE-2026-88771 je propust u proveri ulaznih podataka koji neautentifikovanom napadaču može omogućiti izvršavanje proizvoljnih komandi. CVE-2026-88772 odnosi se na nedovoljno ograničavanje operacija u memorijskom baferu i može dovesti do udaljenog izvršavanja koda ili uskraćivanja usluge.
Koji NetScaler sistemi su izloženi
Prva ranjivost pogađa sve implementacije NetScaler ADC i NetScaler Gateway proizvoda. Za drugu je neophodno da je uključen DTLS. Ta opcija je podrazumevano aktivirana na VPN virtuelnim serverima, zbog čega administratori treba da provere stvarnu konfiguraciju, a ne samo spisak instaliranih verzija.
Citrix je ispravke objavio u izdanjima NetScaler ADC i Gateway 14.1-73.37 i novijim, kao i 13.1-64.23 i novijim iz grane 13.1. Za NetScaler ADC 14.1-FIPS potrebna je verzija 14.1-73.37 FIPS ili novija, dok su za 13.1-FIPS i 13.1-NDcPP dostupne ispravke od verzije 13.1.37.279 naviše.
Prioritet za operativne timove
CISA upozorava da ažuriranje NetScaler uređaja može biti složeno i zahtevati prekid rada, ali upravo zato organizacije treba da procene izloženost i uključe ove propuste u upravljanje rizikom. Kontekst kataloga KEV, koji obuhvata aktivno iskorišćene ranjivosti u katalogu KEV i pokazuje da aktivna eksploatacija zahteva brže određivanje prioriteta zakrpa, važan je za planiranje intervencije.
Citrix je kroz NetScaler Console objavio opšte indikatore kompromitacije koji mogu pomoći korisnicima da provere da li je njihova implementacija pogođena. Ako postoji sumnja na kompromitaciju, preporučeni koraci obuhvataju očuvanje dokaza sa NetScaler ADC VPX instance, izolaciju uređaja, opoziv pristupa i akreditiva, kao i istragu svih povezanih servera i sistema.
Postupci nakon sumnje na kompromitaciju
Nakon istrage, Citrix preporučuje obnovu uređaja, ažuriranje firmvera na najnovije izdanje, rotaciju lozinki lokalnih naloga i ključeva za šifrovanje ključeva. Pri vraćanju iz pouzdane NetScaler rezervne kopije treba zameniti i obnovljene SSL sertifikate, a uređaj dodatno ojačati prema preporučenim praksama.
Za federalne civilne izvršne agencije u SAD rok za primenu ispravki je 30. septembar 2026. Za ostale organizacije praktičan zaključak je isti: bez odlaganja identifikovati NetScaler uređaje, proveriti da li je DTLS uključen, uskladiti verzije sa dostupnim zakrpama i unapred pripremiti postupak odgovora na moguću kompromitaciju.

