Den första rapporteringen om två opatchade noll-dagssårbarheter i NetScaler är inaktuell. Per den 28 september har Citrix bekräftat att CVE-2026-88771 och CVE-2026-88772 utnyttjats och släppt säkerhetsuppdateringar. Administratörer bör installera rätt version för sin NetScaler-utgåva, säkra tillgängliga bevis och undersöka tiden före uppdateringen efter tecken på intrång.
3
33
50
Vilka NetScaler-versioner är åtgärdade?
För standardutgåvor av NetScaler ADC och NetScaler Gateway anger Citrix 14.1-73.37 eller senare respektive 13.1-64.23 eller senare som åtgärdade versioner. ADC står för Application Delivery Controller – en enhet som bland annat kan hantera och förmedla trafik till applikationer.
FIPS- och NDcPP-utgåvor har separata krav: Citrix anger 14.1-73.37 FIPS eller senare samt 13.1.37.279 eller senare för 13.1-FIPS och 13.1-NDcPP. Kontrollera Citrix säkerhetsbulletin för just er enhets utgåva; utgå inte från att standardversionen gäller för alla.
3
För den som använder 13.1 är det särskilt viktigt att notera att den nya åtgärdade målversionen är 13.1-64.23 eller senare. En version som åtgärdade en tidigare NetScaler-sårbarhet behöver alltså inte räcka här.
3
4
Inte samma sårbarhet som CVE-2026-19490
CVE-2026-19490 är ett separat problem. Citrix beskriver det som en autentiseringsförbikoppling via en alternativ väg, med särskilda krav på hur en Gateway- eller AAA-virtuell server är konfigurerad. De åtgärdade versionerna för den sårbarheten omfattar bland annat 14.1-73.32 och 13.1-63.21 – versionsnummer som ligger under de nya åtgärdade målen för de två RCE-sårbarheterna. En enhet som uppdaterats för CVE-2026-19490 ska därför inte automatiskt betraktas som skyddad mot CVE-2026-88771 och CVE-2026-88772.
4
20
Tillgänglig rapportering beskriver CVE-2026-88771 som ett fel i valideringen av indata som kan göra det möjligt för en obehörig angripare att köra kommandon. Båda CVE-numren beskrivs som sårbarheter för fjärrkörning av kod, men underlaget här räcker inte för att säkert jämföra hur de utnyttjas tekniskt.
33
50
54
Väg avbrott mot fortsatt exponering
Att stänga av en NetScaler-enhet kan slå ut fjärråtkomst eller de applikationer som enheten förmedlar. Men att låta en sårbar enhet fortsätta vara exponerad medan uppdateringen dröjer innebär en annan risk: Citrix har bekräftat att båda sårbarheterna utnyttjats på enheter som inte hade åtgärdats. Prioritera därför att installera rätt säkerhetsuppdatering. Om det inte kan göras skyndsamt bör ni överväga att begränsa extern åtkomst eller ta enheten ur drift, med hänsyn till verksamhetspåverkan.
3
50
Det gäller även NetScaler 13.1. En tidigare uppdatering för CVE-2026-19490 är inte tillräcklig för de nya RCE-sårbarheterna. Kontrollera enhetens exakta version och utgåva mot Citrix aktuella bulletin.
3
20
Säkra bevis och undersök tiden före uppdateringen
En uppdatering åtgärdar sårbarheterna, men visar inte om angripare hann komma åt enheten innan den installerades. Om driften tillåter det bör ni spara relevanta loggar, konfiguration och annan tillgänglig forensisk information innan exempelvis omstart eller uppgradering riskerar att förändra materialet. Undersök sedan perioden före uppdateringen efter misstänkt åtkomst eller ändringar. Ta hjälp av incidenthanterare om ni misstänker intrång. watchTowr rekommenderar också att bevis säkras, att man kontrollerar om enheten komprometterats och därefter uppdaterar till en åtgärdad version.
33
Citrix har bekräftat att sårbarheterna utnyttjats, men rapporteringen här fastställer inte hur många organisationer som drabbats, vem som låg bakom angreppen eller när utnyttjandet började. Behandla de frågorna som obesvarade: en installerad uppdatering är inte i sig ett bevis på att systemet är rent, och omfattningen är inte känd.
49