CVE-2026-88772
A Citrix NetScaler ADC és a Citrix NetScaler Gateway memóriatúlcsordulása távoli kódfuttatást vagy szolgáltatásmegtagadást tesz lehetővé (CVE-2026-88772)
A Citrix NetScaler ADC és a Citrix NetScaler Gateway kritikus memóriatúlcsordulási hibája (CVE-2026-88772) hitelesítés nélküli távoli kódfuttatást vagy szolgáltatásmegtagadást tesz lehetővé. A CISA ismert, kihasznált sérülékenységeket tartalmazó katalógusa (KEV) kihasználtként tartja nyilván. Telepítse a javított buildeket: ADC 14.1-73.37, 13.1-64.23; Gateway 14.1-73.37, 13.1-64.23.
Mi történt
A Citrix NetScaler ADC és a Citrix NetScaler Gateway CWE-119 kategóriába sorolt memóriatúlcsordulási hibát tartalmaznak. A sérülékenységet a támadó hálózaton keresztül, hitelesítés nélkül és a felhasználó bármilyen közreműködése nélkül válthatja ki. A sikeres kihasználás távoli kódfuttatáshoz vagy szolgáltatásmegtagadáshoz vezethet. A CVSS v4.0 szerinti 9,5-ös pontszám kritikus minősítésű, és mind a sérülékeny rendszerre, mind a további rendszerekre gyakorolt hatása magas.
A CISA 2026. szeptember 27-én vette fel a CVE-2026-88772 azonosítót az ismert, kihasznált sérülékenységeket tartalmazó katalógusba (Known Exploited Vulnerabilities, KEV). A CISA SSVC-értékelése a kihasználást aktívnak minősíti, a KEV-bejegyzés pedig kihasznált sérülékenységként tartja nyilván.
Kit érint
Érintett termékek:
- ADC: a 14.1-73.37, a 13.1-64.23, a 14.1-73.37 FIPS, valamint a 13.1.37.279 FIPS és NDcPP verzió előtti kiadások.
- Gateway: a 14.1-73.37 és a 13.1-64.23 verzió előtti kiadások.
Ha ezeket a termékeket az internet felől elérhető, alkalmazáskézbesítést vagy távoli hozzáférést nyújtó infrastruktúraként üzemelteti, ellenőrizze a futó verziót az alábbi javított buildek alapján.
Mit kell most tenni
- Telepítse a gyártó által kiadott javított buildeket. Az ADC esetében frissítsen a 14.1-73.37 vagy a 13.1-64.23 verzióra; az ADC FIPS és NDcPP esetében a 14.1-73.37 FIPS vagy a 13.1.37.279 FIPS és NDcPP verzióra. A Gateway esetében frissítsen a 14.1-73.37 vagy a 13.1-64.23 verzióra.
- Helyezze előtérbe az internetről elérhető eszközöket. A CISA által előírt intézkedés arra utasítja a szervezeteket, hogy mérjék fel az internetes kitettséget, és kövessék a BOD 26-04 irányelveit; a KEV-ben megadott határidő 2026. szeptember 30.
- Ha a javított build nem telepíthető azonnal, kövesse a CISA BOD 26-04 irányelveit, és ahol nem állnak rendelkezésre kockázatcsökkentő intézkedések, szüntesse be a termék használatát.
- Ellenőrizze, hogy az érintett példányok frissültek, és már nem jeleznek sérülékeny verziót.
A javításon túl
Ez egy internetről elérhető eszköz, és a sérülékenységet aktívan kihasználják, ezért a javítás mellett a támadások észlelését és a kitettség felülvizsgálatát is el kell végezni. A Menedzselt kiberbiztonsági felügyelet (MDR) figyelemmel tudja kísérni az érintett NetScaler-példányokon a kihasználást követő tevékenységet, a Virtuális CISO szolgáltatás (vCISO) pedig segíthet az internetről elérhető eszközök leltározásában és a BOD 26-04 irányelvekhez igazodó válaszlépések megtervezésében.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| ADC | – < 14.1-73.37 – < 13.1-64.23 – < 14.1-73.37 FIPS – < 13.1.37.279 FIPS and NDcPP | 14.1-73.37 13.1-64.23 14.1-73.37 FIPS 13.1.37.279 FIPS and NDcPP |
| Gateway | – < 14.1-73.37 – < 13.1-64.23 | 14.1-73.37 13.1-64.23 |