Ugrás a tartalomra

CVE-2026-88772

A Citrix NetScaler ADC és a Citrix NetScaler Gateway memóriatúlcsordulása távoli kódfuttatást vagy szolgáltatásmegtagadást tesz lehetővé (CVE-2026-88772)

Kritikus 9.5 KEV Közzétéve

A Citrix NetScaler ADC és a Citrix NetScaler Gateway kritikus memóriatúlcsordulási hibája (CVE-2026-88772) hitelesítés nélküli távoli kódfuttatást vagy szolgáltatásmegtagadást tesz lehetővé. A CISA ismert, kihasznált sérülékenységeket tartalmazó katalógusa (KEV) kihasználtként tartja nyilván. Telepítse a javított buildeket: ADC 14.1-73.37, 13.1-64.23; Gateway 14.1-73.37, 13.1-64.23.

Mi történt

A Citrix NetScaler ADC és a Citrix NetScaler Gateway CWE-119 kategóriába sorolt memóriatúlcsordulási hibát tartalmaznak. A sérülékenységet a támadó hálózaton keresztül, hitelesítés nélkül és a felhasználó bármilyen közreműködése nélkül válthatja ki. A sikeres kihasználás távoli kódfuttatáshoz vagy szolgáltatásmegtagadáshoz vezethet. A CVSS v4.0 szerinti 9,5-ös pontszám kritikus minősítésű, és mind a sérülékeny rendszerre, mind a további rendszerekre gyakorolt hatása magas.

A CISA 2026. szeptember 27-én vette fel a CVE-2026-88772 azonosítót az ismert, kihasznált sérülékenységeket tartalmazó katalógusba (Known Exploited Vulnerabilities, KEV). A CISA SSVC-értékelése a kihasználást aktívnak minősíti, a KEV-bejegyzés pedig kihasznált sérülékenységként tartja nyilván.

Kit érint

Érintett termékek:

  • ADC: a 14.1-73.37, a 13.1-64.23, a 14.1-73.37 FIPS, valamint a 13.1.37.279 FIPS és NDcPP verzió előtti kiadások.
  • Gateway: a 14.1-73.37 és a 13.1-64.23 verzió előtti kiadások.

Ha ezeket a termékeket az internet felől elérhető, alkalmazáskézbesítést vagy távoli hozzáférést nyújtó infrastruktúraként üzemelteti, ellenőrizze a futó verziót az alábbi javított buildek alapján.

Mit kell most tenni

  1. Telepítse a gyártó által kiadott javított buildeket. Az ADC esetében frissítsen a 14.1-73.37 vagy a 13.1-64.23 verzióra; az ADC FIPS és NDcPP esetében a 14.1-73.37 FIPS vagy a 13.1.37.279 FIPS és NDcPP verzióra. A Gateway esetében frissítsen a 14.1-73.37 vagy a 13.1-64.23 verzióra.
  2. Helyezze előtérbe az internetről elérhető eszközöket. A CISA által előírt intézkedés arra utasítja a szervezeteket, hogy mérjék fel az internetes kitettséget, és kövessék a BOD 26-04 irányelveit; a KEV-ben megadott határidő 2026. szeptember 30.
  3. Ha a javított build nem telepíthető azonnal, kövesse a CISA BOD 26-04 irányelveit, és ahol nem állnak rendelkezésre kockázatcsökkentő intézkedések, szüntesse be a termék használatát.
  4. Ellenőrizze, hogy az érintett példányok frissültek, és már nem jeleznek sérülékeny verziót.

A javításon túl

Ez egy internetről elérhető eszköz, és a sérülékenységet aktívan kihasználják, ezért a javítás mellett a támadások észlelését és a kitettség felülvizsgálatát is el kell végezni. A Menedzselt kiberbiztonsági felügyelet (MDR) figyelemmel tudja kísérni az érintett NetScaler-példányokon a kihasználást követő tevékenységet, a Virtuális CISO szolgáltatás (vCISO) pedig segíthet az internetről elérhető eszközök leltározásában és a BOD 26-04 irányelvekhez igazodó válaszlépések megtervezésében.

Érintett és javított verziók

TermékÉrintettJavítva
ADC– < 14.1-73.37
– < 13.1-64.23
– < 14.1-73.37 FIPS
– < 13.1.37.279 FIPS and NDcPP
14.1-73.37
13.1-64.23
14.1-73.37 FIPS
13.1.37.279 FIPS and NDcPP
Gateway– < 14.1-73.37
– < 13.1-64.23
14.1-73.37
13.1-64.23

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.