Pr. 28. september er meldingen om to urettede NetScaler-zero-days forældet. Citrix har bekræftet, at CVE-2026-88771 og CVE-2026-88772 er blevet udnyttet, og har frigivet sikkerhedsopdateringer. Administratorer bør installere den rettelse, der passer til deres NetScaler-version og udgave, bevare tilgængelige beviser og undersøge tiden før opdateringen for tegn på kompromittering.
3
33
50
Disse NetScaler-versioner er rettet
For standardinstallationer af NetScaler ADC og NetScaler Gateway angiver Citrix 14.1-73.37 eller nyere og 13.1-64.23 eller nyere som rettede versioner. FIPS- og NDcPP-udgaver har særskilte krav: Citrix angiver 14.1-73.37 FIPS eller nyere samt 13.1.37.279 eller nyere til 13.1-FIPS og 13.1-NDcPP. Kontrollér Citrix’ bulletin for den version, der gælder netop jeres enhed; gå ikke ud fra, at standardversionen også gælder alle udgaver.
3
Det vigtigste for dem, der bruger 13.1, er, at den nye rettede version er 13.1-64.23 eller nyere. En opdatering, der lukkede en tidligere NetScaler-sårbarhed, er ikke nødvendigvis tilstrækkelig.
3
4
De nye sårbarheder er ikke CVE-2026-19490
CVE-2026-19490 er et separat problem. Citrix beskriver det som en omgåelse af godkendelse via en alternativ sti, som kræver en bestemt konfiguration af Gateway eller en AAA-virtuel server. De rettede versioner for den sårbarhed omfatter 14.1-73.32 og 13.1-63.21. Begge ligger under versionskravene for de to nye RCE-sårbarheder. En enhed, der er opdateret for CVE-2026-19490, er derfor ikke automatisk beskyttet mod CVE-2026-88771 og CVE-2026-88772.
4
20
De tilgængelige oplysninger beskriver CVE-2026-88771 som en fejl i validering af input, der kan gøre det muligt for en uautentificeret angriber at køre kommandoer. Begge CVE’er omtales som sårbarheder, der kan føre til fjernkørsel af kode, men oplysningerne her er ikke tilstrækkelige til en pålidelig sammenligning af, hvordan de udnyttes teknisk.
33
50
54
Afvej driftsafbrydelse mod risikoen ved fortsat eksponering
Det kan afbryde fjernadgang eller applikationer, hvis en NetScaler-enhed tages ud af drift. Omvendt indebærer det en anden risiko at lade en sårbar enhed være eksponeret, mens en tilgængelig opdatering udskydes: Citrix har bekræftet, at begge sårbarheder er blevet udnyttet på systemer, der ikke var afhjulpet. Prioritér at installere den korrekte rettede version. Hvis det ikke kan ske hurtigt, bør I overveje at begrænse ekstern adgang eller tage enheden ud af drift, samtidig med at de driftsmæssige konsekvenser vurderes.
3
50
Det er særligt vigtigt for 13.1: Behandl ikke den tidligere rettelse mod CVE-2026-19490 som tilstrækkelig beskyttelse mod disse RCE-sårbarheder. Kontrollér enhedens præcise version og udgave op mod Citrix’ aktuelle bulletin.
3
20
Bevar beviser, og undersøg tiden før opdateringen
En opdatering lukker sårbarhederne, men viser ikke, om nogen nåede at få adgang til enheden inden da. Hvis driften tillader det, bør relevante logfiler, konfigurationer og andre tilgængelige spor sikres, før handlinger som genstart eller opgradering kan ændre dem. Undersøg derefter perioden før opdateringen for mistænkelig adgang eller ændringer, og inddrag incident response-specialister, hvis der er mistanke om kompromittering. watchTowr anbefaler også at bevare beviser, kontrollere for kompromittering og derefter opdatere til en rettet version.
33
Citrix har bekræftet, at sårbarhederne er blevet udnyttet, men de oplysninger, der henvises til her, fastslår ikke, hvor mange organisationer der blev ramt, hvem der stod bag angrebene, eller hvornår udnyttelsen begyndte. Betragt derfor de spørgsmål som uafklarede; patchstatus alene beviser hverken, at et system er rent, eller hvor omfattende et eventuelt angreb har været.
49