Két aktívan kihasznált NetScaler-hibát javított a Citrix
A Citrix megerősítette, hogy két kritikus NetScaler-sérülékenységet már támadásokban is kihasználtak. Az érintett, saját üzemeltetésű NetScaler ADC és Gateway rendszereknél a gyártó javítás telepítését kéri.
Két, egyaránt 9,5-ös súlyosságú NetScaler-sérülékenységhez adott ki javítást a Citrix, miután megerősítette: a hibákat már valós támadásokban is kihasználták. A CVE-2026-88771 és a CVE-2026-88772 az úgynevezett nulladik napi hibák közé tartozott, vagyis a támadások még a nyilvános javítás megjelenése előtt elindulhattak.
Ez elsősorban azoknak a szervezeteknek fontos, amelyek saját maguk üzemeltetnek NetScaler ADC vagy NetScaler Gateway eszközt. Ezek a rendszerek gyakran az internet felől elérhető kapuként működnek: távoli belépést és vállalati alkalmazások elérését segítik. Pont ezért egy ilyen eszköznek nagyobb a tétje, mint egy elfelejtett irodai nyomtatónak, amely legfeljebb passzív-agresszíven villogtatja a hibajelzőt.
Mit tud a két hiba?
Az RCE a remote code execution, vagyis távoli kódfuttatás rövidítése. Egyszerűbben: egy támadó a sérülékenységet kihasználva parancsokat futtathat egy távoli rendszeren. Ez különösen kockázatos egy olyan hálózati eszköznél, amely a vállalati infrastruktúra peremén áll, mert belépési pontot adhat a belső rendszerek felé.
A Citrix szerint a CVE-2026-88771 nem megfelelő bemenetellenőrzésből ered. Egy hitelesítés nélküli támadó tetszőleges parancsokat futtathat rajta keresztül. A gyártó közlése alapján a hiba minden NetScaler ADC- és NetScaler Gateway-telepítést érinthet, az alapértelmezett beállításokat használókat is; nincs szükség külön bekapcsolt funkcióra.
A CVE-2026-88772 memória-túlcsordulási hiba, amely távoli kódfuttatáshoz vagy szolgáltatásmegtagadáshoz vezethet. Ennél akkor áll fenn a kihasználhatóság, ha engedélyezett a DTLS. A Citrix megjegyezte, hogy VPN virtuális szervereken a DTLS alapértelmezés szerint be van kapcsolva.
Előbb jöttek a figyelmeztetések, aztán a hivatalos közlemény
A nyilvános Citrix-tájékoztató előtt rendszergazdák arról írtak, hogy informatikai szolgáltatók és biztonsági csapatok arra kérték őket: azonnal állítsák le NetScaler eszközeiket. Mások szerint bűnüldöző szervektől, CERT-ektől és nemzeti kiberbiztonsági szervezetektől is érkeztek jelzések.
A watchTowr biztonsági cég később azt közölte, hiteles forrásokkal ellenőrizte az értesülést több, javítatlan NetScaler RCE-hiba aktív kihasználásáról. Akkor még kevés műszaki részlet és CVE-azonosító volt nyilvános, ezért a szervezeteknek nem volt könnyű a szokásos „majd a következő karbantartási ablakban” fiókba tenni az ügyet.
A holland NCSC-NL állítólagos előzetes értesítése is két kritikus hibára figyelmeztetett. A központ szerint több Citrix-ügyfélnél azonosítottak kihasználást világszerte, de azt nem tudták megmondani, mennyire széles körűek a támadások. A szervezet arra is figyelmeztetett, hogy a javítások és a technikai részletek megjelenése után megszaporodhatnak a próbálkozások.
Nyolc hibát kezel az új csomag
A Citrix a CTX697096 biztonsági közleményben adta ki a javításokat. A frissítés nem csupán a két aktívan kihasznált problémát kezeli: további hat NetScaler-sérülékenységet is javít, így összesen nyolcat.
A gyártó által felsorolt érintett kiadások között szerepel a NetScaler ADC és NetScaler Gateway 14.1 14.1-73.37 előtti, a 13.1 13.1-64.23 előtti, valamint a FIPS és NDcPP 13.1-37.279 előtti változata. A Secure Private Access Hybrid NetScaler-példányai szintén érintettek, ezeket is az ajánlott buildre kell frissíteni.
A közlemény a saját üzemeltetésű NetScaler ADC- és Gateway-eszközökre vonatkozik. A Citrix által kezelt felhőszolgáltatások és a Citrix által kezelt Adaptive Authentication frissítését a Cloud Software Group végzi.
A konkrét következő lépés
Az érintett eszközök üzemeltetőinek a Citrix javaslata szerint mielőbb a javított verzióra kell frissíteniük. Ha ez azonnal nem oldható meg, a gyártó azt kéri, hogy ahol a működés engedi, csökkentsék az eszközök internetes kitettségét a frissítésig. Egy hálózati kapunál ez ritkán látványos munka, de most éppen a csendes, gondos karbantartás a legfontosabb biztonsági fejlemény.
Ajánló
Tetszett a cikk? Ezt is olvasd el
2026 augusztusában az EU-ban a csomagutazások átlagára 3,2 százalékkal haladta meg az egy évvel korábbit, miközben a légi személyszállítás ára 0,4 százalékkal mérséklődött. Foglalás előtt érdemes külön nézni a repülőjegyet és a csomag teljes tartalmát, mert az ármozgásuk látványosan eltérhet.
A macOS-es Muse egyik nulladik napi sérülékenysége révén egy helyben futó alkalmazás vagy terminálparancs megszerezhette az AI-ügynök fiókjának hitelesítő tokenjét. A Meta szerint már kiadott javítást, az eset mégis megmutatja, miért különösen érzékeny kérdés az olyan asszisztensek védelme, amelyek több személyes szolgáltatáshoz férnek hozzá.
Matolcsy György szerint nem történhetett olyan fenyegetés az MNB-nél, amilyet Simor András egy korábbi állításában felidézett. Az Erste ügyfelei számára egyelőre nem jelentettek be díj-, szolgáltatási vagy szerződéses változást.