K 28. září už neplatí, že dvě zero-day zranitelnosti NetScaleru čekají na opravu. Citrix potvrdil zneužívání CVE-2026-88771 a CVE-2026-88772 a 27. září vydal bezpečnostní aktualizace. Správci by měli co nejdříve nasadit správnou opravenou verzi pro svou edici zařízení a zároveň prověřit, zda nedošlo k napadení ještě před aktualizací.
3
33
50
Opravené verze NetScaleru
Pro běžné nasazení NetScaler ADC a NetScaler Gateway Citrix uvádí jako opravené verze 14.1-73.37 a novější a 13.1-64.23 a novější. Edice FIPS a NDcPP mají vlastní požadavky: pro ADC 14.1-FIPS je to 14.1-73.37 FIPS a novější, pro edice 13.1-FIPS a 13.1-NDcPP pak 13.1.37.279 a novější. Ověřte si požadavek v bezpečnostním bulletinu Citrixu podle konkrétní edice; standardní čísla verzí se nemusí vztahovat na všechny varianty.
3
U řady 13.1 je důležité nepovažovat dřívější aktualizaci za dostatečnou. Novým opraveným cílem je 13.1-64.23 nebo novější. Verze, která řešila předchozí zranitelnost NetScaleru, může být stále zranitelná vůči těmto dvěma chybám.
3
4
Nejde o CVE-2026-19490
CVE-2026-19490 je jiná zranitelnost: Citrix ji popisuje jako obejití autentizace alternativní cestou. Její zneužitelnost závisí na konkrétním nastavení zařízení jako Gateway nebo AAA virtuálního serveru. Opravené verze pro tuto chybu zahrnují 14.1-73.32 a 13.1-63.21, tedy verze starší než cíle potřebné pro nové chyby vzdáleného spuštění kódu. Aktualizace kvůli CVE-2026-19490 proto sama o sobě neznamená ochranu před CVE-2026-88771 a CVE-2026-88772.
4
20
Veřejné informace popisují CVE-2026-88771 jako chybu nesprávné validace vstupu, která může neautentizovanému útočníkovi umožnit spouštět příkazy. Obě zranitelnosti jsou označovány jako chyby umožňující vzdálené spuštění kódu, ale dostupné podklady neposkytují dost detailů pro spolehlivé srovnání způsobu jejich zneužití.
33
50
54
Zvažte výpadek i riziko dalšího vystavení
Odstavení NetScaleru může přerušit vzdálený přístup nebo provoz aplikací, které zařízení zpřístupňuje. Ponechat zranitelné zařízení vystavené útokům při dostupné opravě však znamená jiné riziko: Citrix potvrdil, že útočníci zneužívali obě chyby na neopravených nasazeních. Prioritou by proto měla být instalace správné opravené verze. Pokud ji nelze provést bezprostředně, zvažte omezení přístupu z internetu nebo dočasné odstavení zařízení s ohledem na dopad na provoz.
3
50
To platí i pro NetScaler 13.1. Oprava CVE-2026-19490 na starší úrovni verzí nestačí k ochraně před těmito dvěma zranitelnostmi. Ověřte přesné číslo verze i edici zařízení podle aktuálního bulletinu Citrixu.
3
20
Zachovejte důkazy a prověřte období před opravou
Aktualizace odstraní zranitelnost, ale neukáže, zda útočníci zařízení napadli před jejím nasazením. Pokud to provoz dovolí, před restartem či upgradem uchovejte dostupné logy, konfiguraci a další podklady pro případné forenzní šetření. Poté prověřte období před opravou, zda se neobjevily podezřelé přístupy nebo změny; při podezření na kompromitaci zapojte tým pro řešení bezpečnostních incidentů. Takový postup — zachovat důkazy, ověřit možné napadení a následně aktualizovat — doporučuje také watchTowr.
33
Citrix potvrdil zneužívání zranitelností, ale dostupné informace neuvádějí, kolik organizací bylo zasaženo, kdo za útoky stojí ani kdy začaly. Samotný stav „opraveno“ proto nepředstavuje důkaz, že zařízení nebylo kompromitováno, ani jasnou odpověď na rozsah případného incidentu.
49