CVE-2026-88771
Citrix NetScaler ADC és Gateway távoli kódfuttatási hibája hitelesítést nem igénylő támadóknak teszi lehetővé tetszőleges parancsok futtatását (CVE-2026-88771)
A Citrix NetScaler ADC és Gateway termékekben egy nem megfelelő bemenet-ellenőrzésből eredő hiba lehetővé teszi, hogy hitelesítést nem igénylő támadó a hálózaton keresztül tetszőleges parancsokat futtasson. A CISA KEV-katalógusa aktívan kihasználtként tartja nyilván. Alkalmazza a javított kiadásokat: ADC 14.1-73.37 vagy 13.1-64.23; Gateway 14.1-73.37 vagy 13.1-64.23.
Mi történt
A Citrix NetScaler ADC és a Citrix NetScaler Gateway termékeket nem megfelelő bemenet-ellenőrzési hiba érinti. A CVE-rekord szerint a hiba lehetővé teszi, hogy hitelesítést nem igénylő támadó tetszőleges parancsokat futtasson. A CVSS 4.0 vektor alapján a sérülékenység kritikus besorolású, CVSS-alappontszáma 9,5: a hálózaton keresztül, alacsony támadási bonyolultság mellett érhető el, bár bizonyos támadási feltételeknek teljesülniük kell, jogosultságot vagy felhasználói közreműködést pedig nem igényel. A sikeres kihasználás súlyos hatással lehet az érintett rendszer, valamint az azt követő rendszerek bizalmasságára, sértetlenségére és rendelkezésre állására.
CISA 2026. szeptember 27-én vette fel a CVE-2026-88771 azonosítót az ismerten kihasznált sérülékenységek katalógusába (Known Exploited Vulnerabilities, KEV). A CISA SSVC-értékelése szerint a kihasználás aktív és automatizálható, technikai hatása pedig teljes. A CISA KEV szerinti határidő 2026. szeptember 30. A javított verziókat a CVE-rekord tartalmazza.
Kit érint
Érintett termékek a Citrix NetScaler ADC és a Citrix NetScaler Gateway. Az ADC esetében a 14.1-73.37, a 13.1-64.23, a 14.1-73.37 FIPS, valamint a 13.1.37.279 FIPS és NDcPP kiadásoknál korábbi verziók érintettek. A Gateway esetében a 14.1-73.37 és a 13.1-64.23 kiadásnál korábbi verziók érintettek. Ezeket az eszközöket jellemzően a hálózat szélén helyezik üzembe alkalmazáskiszolgáláshoz és biztonságos távoli hozzáféréshez, ezért ha egy érintett build az internet felől is elérhető, a helyzet különösen sürgős.
Mit kell most tenni
- Mérje fel az összes Citrix NetScaler ADC és Gateway üzemelést, és ellenőrizze a telepített kiadást.
- Elsőként az internet felől elérhető rendszereken telepítse a javítást. A javított kiadások: ADC 14.1-73.37, ADC 13.1-64.23, ADC 14.1-73.37 FIPS, ADC 13.1.37.279 FIPS és NDcPP, Gateway 14.1-73.37 és Gateway 13.1-64.23.
- Kövesse a CISA KEV által előírt intézkedést és a gyártói utasításokat a Citrix CTX697096 számú támogatási cikkében: alkalmazza a mérséklő intézkedéseket a gyártói utasításoknak megfelelően, kövesse a CISA BOD 26-04 iránymutatását és a forenzikus vizsgálatok osztályozási követelményeit, valamint értékelje az egyes eszközök internetes kitettségét. A CISA által megadott határidő 2026. szeptember 30.
- Ha a javítás telepítését el kell halasztani, korlátozza az érintett eszközök hálózati elérését, és figyelje a váratlan parancsvégrehajtást. Ha nem áll rendelkezésre mérséklő intézkedés, a CISA által előírt intézkedés szerint a termék használatát meg kell szüntetni.
Hogyan észlelhető
Kezdje a Citrix NetScaler ADC és Gateway eszközök leltárával, és azonosítsa az érintett buildet futtató eszközöket, különösen az internetről elérhetőket. Mivel a sérülékenység parancsvégrehajtást tesz lehetővé, vizsgálja meg ezeket az eszközöket a váratlan adminisztratív módosítások és folyamatok szempontjából is. A hivatkozott forrásokban nincsenek a gyártó vagy a CISA által közzétett kompromittálódásra utaló indikátorok.
A javításon túl
Mivel a CISA KEV és az SSVC aktív kihasználást jelez, a hiba pedig hitelesítő adatok nélkül, a hálózaton keresztül érhető el, nemcsak javítási, hanem kitettségi problémaként is kell kezelni. A Menedzselt kiberbiztonsági felügyelet (MDR) segíthet a kihasználási kísérletek észlelésében és kezelésében, a Virtuális CISO szolgáltatás pedig abban, hogy az internet felől elérhető NetScaler ADC és Gateway üzemeléseket azonosítsák és megfelelő irányítás alatt tartsák, így a következő riasztás kevésbé zavarja meg a működést.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| ADC | – < 14.1-73.37 – < 13.1-64.23 – < 14.1-73.37 FIPS – < 13.1.37.279 FIPS and NDcPP | 14.1-73.37 13.1-64.23 14.1-73.37 FIPS 13.1.37.279 FIPS and NDcPP |
| Gateway | – < 14.1-73.37 – < 13.1-64.23 | 14.1-73.37 13.1-64.23 |