28 सितंबर तक NetScaler के दो अनपैच्ड Zero-Day की शुरुआती खबर पुरानी हो चुकी है। Citrix ने CVE-2026-88771 और CVE-2026-88772 के सक्रिय रूप से इस्तेमाल होने की पुष्टि की और 27 सितंबर को सुरक्षा अपडेट जारी किए। एडमिन को अपने उपकरण के संस्करण और एडिशन के मुताबिक सही फिक्स्ड बिल्ड लगाना चाहिए, उपलब्ध सबूत सुरक्षित रखने चाहिए और पैच से पहले की अवधि में सेंध के संकेतों की जाँच करनी चाहिए।
3
33
50
NetScaler के लिए फिक्स्ड बिल्ड
सामान्य NetScaler ADC और NetScaler Gateway इंस्टॉलेशन के लिए Citrix ने 14.1-73.37 या बाद का और 13.1-64.23 या बाद का बिल्ड फिक्स्ड बताया है। FIPS और NDcPP एडिशन के लिए अलग आवश्यकताएँ हैं: बुलेटिन में 14.1-73.37 FIPS या बाद का तथा 13.1-FIPS और 13.1-NDcPP के लिए 13.1.37.279 या बाद का बिल्ड दिया गया है। अपने उपकरण के एडिशन के अनुरूप Citrix का बुलेटिन देखें—यह न मानें कि सामान्य बिल्ड हर एडिशन पर लागू होगा।
3
13.1 इस्तेमाल करने वालों के लिए अहम बात यह है कि अब फिक्स्ड लक्ष्य 13.1-64.23 या बाद का है। NetScaler की किसी पुरानी कमजोरी को ठीक करने वाला बिल्ड भी इस नए लक्ष्य से पीछे हो सकता है।
3
4
ये CVE-2026-19490 से अलग कमजोरियाँ हैं
CVE-2026-19490 एक अलग समस्या है। Citrix इसे वैकल्पिक रास्ते से होने वाला ऑथेंटिकेशन बायपास बताता है, जिसके लिए Gateway या AAA वर्चुअल सर्वर का खास कॉन्फ़िगरेशन जरूरी है। इस कमजोरी के लिए दिए गए फिक्स्ड बिल्ड 14.1-73.32 और 13.1-63.21 हैं—ये दोनों नए RCE दोषों के फिक्स्ड बिल्ड से पुराने हैं। इसलिए CVE-2026-19490 के लिए अपडेट किए गए उपकरण को CVE-2026-88771 और CVE-2026-88772 से सुरक्षित न मानें।
4
20
उपलब्ध रिपोर्टिंग के मुताबिक CVE-2026-88771 में इनपुट की गलत जाँच से जुड़ी खामी है, जिसका फायदा उठाकर बिना ऑथेंटिकेशन वाला हमलावर कमांड चला सकता है। दोनों CVE को रिमोट कोड एक्ज़ीक्यूशन (RCE) कमजोरियाँ बताया गया है, लेकिन उपलब्ध जानकारी से इनके शोषण के तरीकों की विश्वसनीय तुलना नहीं की जा सकती।
33
50
54
सेवा बंद होने और जोखिम में रहने के बीच फैसला
NetScaler उपकरण को ऑफलाइन करने से रिमोट एक्सेस या उसके जरिए उपलब्ध कराए जा रहे ऐप्लिकेशन बाधित हो सकते हैं। दूसरी ओर, उपलब्ध सुरक्षा अपडेट में देरी करते हुए प्रभावित उपकरण को नेटवर्क के सामने खुला छोड़ने का भी जोखिम है: Citrix ने पुष्टि की है कि बिना फिक्स वाले डिप्लॉयमेंट पर दोनों कमजोरियों का शोषण हुआ। प्राथमिकता सही फिक्स्ड बिल्ड लगाने की होनी चाहिए। अगर यह तुरंत संभव न हो, तो परिचालन असर को देखते हुए बाहरी पहुँच सीमित करने या उपकरण को सेवा से हटाने पर विचार करें।
3
50
यह 13.1 के लिए खास तौर पर अहम है: CVE-2026-19490 के पुराने फिक्स स्तर को इन RCE कमजोरियों के लिए पर्याप्त न मानें। उपकरण का सटीक संस्करण और एडिशन Citrix के मौजूदा बुलेटिन से मिलाकर देखें।
3
20
जहाँ संभव हो, पैच से पहले सबूत सुरक्षित करें
अपडेट कमजोरियाँ बंद करता है, लेकिन यह साबित नहीं करता कि पैच से पहले किसी हमलावर ने उपकरण तक पहुँच बनाई थी या नहीं। जहाँ परिचालन रूप से संभव हो, रीबूट या अपग्रेड जैसे कदमों से पहले संबंधित लॉग, कॉन्फ़िगरेशन और उपलब्ध अन्य फॉरेंसिक सबूत सुरक्षित रखें—ऐसे कदम सबूत बदल सकते हैं। इसके बाद पैच से पहले की अवधि में संदिग्ध पहुँच या बदलावों की जाँच करें। सेंध का संदेह हो तो घटना-प्रतिक्रिया विशेषज्ञों को शामिल करें। watchTowr के अपडेट में भी सबूत सुरक्षित रखने, सेंध की जाँच करने और फिर फिक्स्ड बिल्ड पर जाने की सलाह दी गई है।
33
Citrix ने कमजोरियों के शोषण की पुष्टि की है, लेकिन उपलब्ध रिपोर्टिंग से यह पता नहीं चलता कि कितने संगठन प्रभावित हुए, हमलों के पीछे कौन था या शोषण कब शुरू हुआ। इन सवालों को अनसुलझा मानें—सिर्फ पैच की स्थिति से यह न मानें कि सिस्टम सुरक्षित है या नुकसान का दायरा मालूम है।
49