De første meldingene om to urettede nulldagssårbarheter i Citrix NetScaler er ikke lenger oppdaterte. Per 28. september har Citrix bekreftet at CVE-2026-88771 og CVE-2026-88772 ble utnyttet, og publisert sikkerhetsoppdateringer. Administratorer bør finne rettet versjon for sin utgave, oppdatere raskt og undersøke perioden før oppdateringen for tegn på kompromittering.
3
33
50
Hvilke NetScaler-versjoner retter feilene?
For standardutgaver av NetScaler ADC og NetScaler Gateway oppgir Citrix 14.1-73.37 eller nyere og 13.1-64.23 eller nyere som rettede versjoner. FIPS- og NDcPP-utgaver har egne versjonskrav: For 14.1-FIPS gjelder 14.1-73.37 FIPS eller nyere, og for 13.1-FIPS og 13.1-NDcPP gjelder 13.1.37.279 eller nyere. Sjekk Citrix’ sikkerhetsmelding for den utgaven som faktisk er installert; ikke gå ut fra at standardversjonen gjelder alle.
3
For NetScaler 13.1 er det særlig viktig å merke seg at den nye rettede versjonen er 13.1-64.23 eller nyere. En eldre versjon som rettet en annen NetScaler-sårbarhet, er ikke nødvendigvis tilstrekkelig.
3
4
Ikke bland sammen feilene med CVE-2026-19490
CVE-2026-19490 er en separat sårbarhet. Citrix beskriver den som en omgåelse av autentisering via en alternativ bane, og den krever en bestemt Gateway- eller AAA-konfigurasjon. Versjonene som retter den – blant annet 14.1-73.32 og 13.1-63.21 – er eldre enn versjonene som retter de to nye sårbarhetene for fjernkjøring av kode. En NetScaler som er oppdatert mot CVE-2026-19490, kan derfor ikke uten videre regnes som beskyttet mot CVE-2026-88771 og CVE-2026-88772.
4
20
Tilgjengelig rapportering beskriver CVE-2026-88771 som en feil i validering av inndata, som kan gjøre det mulig for en uautentisert angriper å kjøre kommandoer. Begge sårbarhetene omtales som feil for fjernkjøring av kode, men informasjonen som foreligger her, gir ikke grunnlag for en pålitelig sammenligning av hvordan de utnyttes teknisk.
33
50
54
Vei nedetid opp mot risikoen ved å vente
Hvis en NetScaler tas ut av drift, kan det forstyrre fjerntilgang eller applikasjoner som leveres gjennom enheten. Samtidig innebærer det en annen risiko å la en sårbar enhet stå eksponert mens man utsetter en tilgjengelig oppdatering: Citrix har bekreftet at begge feilene er utnyttet på systemer som ikke var sikret. Prioriter derfor å installere riktig rettet versjon. Hvis det ikke lar seg gjøre raskt, bør administratorer vurdere å begrense ekstern tilgang eller ta enheten ut av drift, med driftskonsekvensene i mente.
3
50
Dette gjelder også NetScaler 13.1. Ikke regn en oppdatering til nivået for CVE-2026-19490 som tilstrekkelig for de nye RCE-sårbarhetene. Kontroller nøyaktig versjon og utgave mot Citrix’ gjeldende sikkerhetsmelding.
3
20
Ta vare på bevis og undersøk tiden før oppdateringen
En oppdatering tetter sårbarhetene, men avklarer ikke om angripere fikk tilgang før den ble installert. Hvis driften tillater det, bør relevante logger, konfigurasjon og andre tilgjengelige spor sikres før omstart eller oppgradering kan endre dem. Undersøk deretter perioden før oppdateringen for mistenkelig tilgang eller endringer, og involver hendelseshåndterere hvis det er mistanke om kompromittering. watchTowr anbefaler også å sikre bevis, undersøke mulig kompromittering og deretter oppdatere til rettede versjoner.
33
Citrix har bekreftet at sårbarhetene er utnyttet, men rapporteringen som foreligger her, fastslår ikke hvor mange virksomheter som er rammet, hvem som står bak angrepene eller når utnyttelsen startet. Dette er fortsatt uavklart. Status som «oppdatert» alene er derfor ikke bevis på at et system ikke ble kompromittert tidligere.
49