Ugrás a tartalomra

CVE-2026-88771

Citrix NetScaler ADC és Gateway távoli kódfuttatási hibája hitelesítést nem igénylő támadóknak teszi lehetővé tetszőleges parancsok futtatását (CVE-2026-88771)

Kritikus 9.5 KEV Közzétéve

A Citrix NetScaler ADC és Gateway termékekben egy nem megfelelő bemenet-ellenőrzésből eredő hiba lehetővé teszi, hogy hitelesítést nem igénylő támadó a hálózaton keresztül tetszőleges parancsokat futtasson. A CISA KEV-katalógusa aktívan kihasználtként tartja nyilván. Alkalmazza a javított kiadásokat: ADC 14.1-73.37 vagy 13.1-64.23; Gateway 14.1-73.37 vagy 13.1-64.23.

Mi történt

A Citrix NetScaler ADC és a Citrix NetScaler Gateway termékeket nem megfelelő bemenet-ellenőrzési hiba érinti. A CVE-rekord szerint a hiba lehetővé teszi, hogy hitelesítést nem igénylő támadó tetszőleges parancsokat futtasson. A CVSS 4.0 vektor alapján a sérülékenység kritikus besorolású, CVSS-alappontszáma 9,5: a hálózaton keresztül, alacsony támadási bonyolultság mellett érhető el, bár bizonyos támadási feltételeknek teljesülniük kell, jogosultságot vagy felhasználói közreműködést pedig nem igényel. A sikeres kihasználás súlyos hatással lehet az érintett rendszer, valamint az azt követő rendszerek bizalmasságára, sértetlenségére és rendelkezésre állására.

CISA 2026. szeptember 27-én vette fel a CVE-2026-88771 azonosítót az ismerten kihasznált sérülékenységek katalógusába (Known Exploited Vulnerabilities, KEV). A CISA SSVC-értékelése szerint a kihasználás aktív és automatizálható, technikai hatása pedig teljes. A CISA KEV szerinti határidő 2026. szeptember 30. A javított verziókat a CVE-rekord tartalmazza.

Kit érint

Érintett termékek a Citrix NetScaler ADC és a Citrix NetScaler Gateway. Az ADC esetében a 14.1-73.37, a 13.1-64.23, a 14.1-73.37 FIPS, valamint a 13.1.37.279 FIPS és NDcPP kiadásoknál korábbi verziók érintettek. A Gateway esetében a 14.1-73.37 és a 13.1-64.23 kiadásnál korábbi verziók érintettek. Ezeket az eszközöket jellemzően a hálózat szélén helyezik üzembe alkalmazáskiszolgáláshoz és biztonságos távoli hozzáféréshez, ezért ha egy érintett build az internet felől is elérhető, a helyzet különösen sürgős.

Mit kell most tenni

  1. Mérje fel az összes Citrix NetScaler ADC és Gateway üzemelést, és ellenőrizze a telepített kiadást.
  2. Elsőként az internet felől elérhető rendszereken telepítse a javítást. A javított kiadások: ADC 14.1-73.37, ADC 13.1-64.23, ADC 14.1-73.37 FIPS, ADC 13.1.37.279 FIPS és NDcPP, Gateway 14.1-73.37 és Gateway 13.1-64.23.
  3. Kövesse a CISA KEV által előírt intézkedést és a gyártói utasításokat a Citrix CTX697096 számú támogatási cikkében: alkalmazza a mérséklő intézkedéseket a gyártói utasításoknak megfelelően, kövesse a CISA BOD 26-04 iránymutatását és a forenzikus vizsgálatok osztályozási követelményeit, valamint értékelje az egyes eszközök internetes kitettségét. A CISA által megadott határidő 2026. szeptember 30.
  4. Ha a javítás telepítését el kell halasztani, korlátozza az érintett eszközök hálózati elérését, és figyelje a váratlan parancsvégrehajtást. Ha nem áll rendelkezésre mérséklő intézkedés, a CISA által előírt intézkedés szerint a termék használatát meg kell szüntetni.

Hogyan észlelhető

Kezdje a Citrix NetScaler ADC és Gateway eszközök leltárával, és azonosítsa az érintett buildet futtató eszközöket, különösen az internetről elérhetőket. Mivel a sérülékenység parancsvégrehajtást tesz lehetővé, vizsgálja meg ezeket az eszközöket a váratlan adminisztratív módosítások és folyamatok szempontjából is. A hivatkozott forrásokban nincsenek a gyártó vagy a CISA által közzétett kompromittálódásra utaló indikátorok.

A javításon túl

Mivel a CISA KEV és az SSVC aktív kihasználást jelez, a hiba pedig hitelesítő adatok nélkül, a hálózaton keresztül érhető el, nemcsak javítási, hanem kitettségi problémaként is kell kezelni. A Menedzselt kiberbiztonsági felügyelet (MDR) segíthet a kihasználási kísérletek észlelésében és kezelésében, a Virtuális CISO szolgáltatás pedig abban, hogy az internet felől elérhető NetScaler ADC és Gateway üzemeléseket azonosítsák és megfelelő irányítás alatt tartsák, így a következő riasztás kevésbé zavarja meg a működést.

Érintett és javított verziók

TermékÉrintettJavítva
ADC– < 14.1-73.37
– < 13.1-64.23
– < 14.1-73.37 FIPS
– < 13.1.37.279 FIPS and NDcPP
14.1-73.37
13.1-64.23
14.1-73.37 FIPS
13.1.37.279 FIPS and NDcPP
Gateway– < 14.1-73.37
– < 13.1-64.23
14.1-73.37
13.1-64.23

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.