VMTech
Razgovarajmo →

Dva aktivno zloupotrebljena NetScaler RCE zero-day propusta bez zakrpe

Dva aktivno zloupotrebljena NetScaler RCE zero-day propusta bez zakrpe

Kompanija watchTowr upozorila je 26. septembra na dve neispravljene zero-day ranjivosti za udaljeno izvršavanje koda u uređajima Citrix NetScaler ADC i NetScaler Gateway. Prema njenim navodima, oba propusta se aktivno zloupotrebljavaju pre objavljivanja zakrpe, dok Citrix još nije potvrdio ranjivosti niti objavio ispravku.

NetScaler ADC i NetScaler Gateway često se nalaze na obodu poslovne mreže: obrađuju VPN i udaljeni pristup, balansiranje opterećenja i autentifikaciju korisnika. Zbog takve pozicije kompromitacija može zahvatiti sistem koji posreduje između interneta i unutrašnjih servisa.

Šta je poznato, a šta nije

watchTowr je u naknadnoj objavi naveo da su tokom forenzičkih istraga pronađena dva propusta za udaljeno izvršavanje koda i da su iskorišćena pre dostupnosti zakrpe. Firma nije objavila tehničke dokaze, nije imenovala žrtve niti navela čije su istrage dovele do tog zaključka.

Ovo upozorenje nije povezano sa zaobilaženjem autentifikacije CVE-2026-19490, koje je Citrix ispravio 19. avgusta, a CISA uvrstila u katalog Known Exploited Vulnerabilities 9. septembra. Takođe nije poznato da li su pogođene verzije iz avgustovskih izdanja 14.1-73.32 i 13.1-63.21, niti novije verzije.

Bez Citrixovog biltena nema zvaničnog zaobilaznog rešenja niti objavljenih indikatora kompromitacije za nove ranjivosti. Otvoreno je i pitanje podrške za NetScaler 13.1, koji je prema rasporedu izdanja dostigao kraj održavanja 15. septembra.

Odgovor na sumnju o kompromitaciji

Ako se potvrdi napad, sama naknadna instalacija zakrpe ne pokazuje da li je napadač prethodno ostvario pristup. Holandski National Cyber Security Center je posle zero-day napada na NetScaler uređaje 2025. upozorio da ažuriranje ne uklanja nužno već stečeni pristup i preporučio upotrebu svojih skripti za proveru.

Citrixova postojeća uputstva za sumnju na kompromitaciju nalažu da se najpre sačuvaju dokazi: snimak VPX instance, dnevnici sa udaljenih syslog servera i NetScaler Console, paket tehničke podrške i core dump packet engine procesa. Zatim treba izolovati uređaj od mreže, promeniti lozinke servisnih naloga i tajne sačuvane na njemu, resetovati naloge korisnika koji su se prijavljivali preko uređaja i opozvati sertifikate i privatne ključeve.

Upravljački interfejs ne bi trebalo izlagati javnom internetu. Skripte holandskog centra mogu proveravati aktivni uređaj, core dump i kompletnu NetScaler sliku, ali njihova dokumentacija naglašava da traže fajlove koji ukazuju na kompromitaciju, nisu vezane za jednu ranjivost i ne garantuju otkrivanje.

Poslovni zaključak

Dok Citrix ne objavi potvrdu, obuhvaćene verzije i zakrpu, organizacije koje koriste NetScaler treba da procene da li uređaj ostaje u radu, prelazi u izolaciju ili se gasi, uz očuvanje forenzičkih podataka pre svake promene. Plan odgovora treba da obuhvati ograničavanje izloženosti, proveru tragova kompromitacije i pripremu zamene pristupnih podataka i kriptografskog materijala.

#cybersecurity#netscaler#vulnerability#incidentresponse
Otvorena analitika
Na sajtu 4 pregleda
min čitanja 3 27.09.2026
Instagram

Dva aktivno zloupotrebljena NetScaler RCE zero-day propusta bez zakrpe

Otvorite objavu na Instagramu ↗