Sikkerhet og AI-nyheter

Sårbarhet i VPN-gateway · Av FireAI Security & Research Team · Publisert

Citrix bekrefter at to sårbarheter i NetScaler ble utnyttet før det fantes rettelser

Citrix bekrefter at to sårbarheter i NetScaler ble utnyttet før rettelsene kom. Dette bør fjernarbeidere som når jobben via NetScaler fra en Mac, sjekke.

A broken link icon and the FireAI armoured mascot, next to the words “Citrix flaws exploited before the patch shipped.”

Citrix bekreftet at to feil i programvaren NetScaler ADC og NetScaler Gateway, registrert som CVE-2026-88771 og CVE-2026-88772, ble brukt av angripere før det fantes en rettelse, meldte BleepingComputer 27. september 2026 [1]. «Utnyttelse av CVE-2026-88771 og CVE-2026-88772 på NetScaler-installasjoner uten avbøtende tiltak er observert», sa Citrix [1]. Dagen etter påla CISA amerikanske føderale etater å oppdatere eller koble fra berørte enheter innen onsdag 30. september, og la begge feilene til katalogen Known Exploited Vulnerabilities [2] [6].

Bakgrunn

NetScaler ADC og Gateway er enheter som står i ytterkanten av et selskaps nettverk. Gateway er ofte den delen de ansatte ser direkte: påloggingssiden eller VPN-klienten en Mac kobler seg til hjemmefra for å nå jobb-e-post, interne verktøy eller filområder. En feil i denne enheten befinner seg mellom fjernarbeiderens egen enhet og alt i selskapsnettverket bak den.

Funn

Ifølge SecurityWeek lar CVE-2026-88771, vurdert til 9,5 av 10, en angriper uten legitimasjon kjøre kommandoer på en standardkonfigurasjon, mens CVE-2026-88772, også vurdert til 9,5, er en feil i minnehåndteringen som kan krasje enheten eller føre til fjernkjøring av kode på systemer der DTLS er slått på, noe Network World påpeker er standard for VPN-tilkoblinger [3] [6]. Rapid7 ba kundene oppdatere «som et nødtiltak, utenfor de vanlige oppdateringssyklusene», og mente at pålitelig utnyttelse av den første feilen er sannsynlig mot alle sårbare enheter [5]. Unit 42 opplyste at selskapets egen skanning fant over 50 000 NetScaler-instanser tilgjengelige fra internett som kan være berørt, og anbefalte organisasjoner å sikre logger og se etter mistenkelige administratorøkter før de oppdaterer, i tilfelle en enhet allerede var kompromittert [4].

Hva dette betyr for organisasjoner og fjernarbeidere

Dette er et problem på serversiden: det ligger i NetScaler-enheten som en arbeidsgiver, skole eller annen organisasjon drifter, ikke i noe på en personlig Mac. Ingenting i en Macs innstillinger eller programvare forårsaket det, og ingenting på en Mac kan rette det. Men for alle som i hverdagen logger på via en påloggingsside for Citrix Gateway eller en VPN-klient som kobler seg til en slik hjemmefra, er sikkerheten til denne enheten direkte relevant: en angriper som kjørte kommandoer på den før den ble oppdatert, kan i prinsippet allerede ha posisjonert seg inne i nettverket det logges på [1] [4].

Anbefalinger

  1. Spør IT- eller sikkerhetsavdelingen om NetScaler ADC eller Gateway som brukes, er oppdatert til en rettet versjon (14.1-73.37, 13.1-64.23 eller nyere, ifølge Citrix’ bulletin slik SecurityWeek og Network World gjengir den).
  2. Spør om det ble gjennomført en kontroll av om enheten var kompromittert, før eller etter oppdateringen, slik både Unit 42 og Rapid7 anbefalte siden feilene ble utnyttet før en rettelse fantes.
  3. Hvis du får beskjed om at gatewayen på noe tidspunkt var eksponert, bytt passordet du bruker til å logge på den når du får klarsignal, særlig hvis det også brukes andre steder.
  4. Behandle enhver uventet ny pålogging eller forespørsel om tofaktorautentisering for jobb-VPN-en de kommende dagene som mistenkelig, ikke som rutine.
  5. Hold macOS og nettleseren oppdatert; det påvirker ikke denne konkrete feilen på serversiden, men det lukker andre dører.

Relevans for FireAI

FireAI berører ikke dette problemet i det hele tatt. NetScaler ADC og NetScaler Gateway er infrastruktur på serversiden som et selskaps IT-avdeling drifter og oppdaterer; en personlig brannmur for Mac har ikke innsyn i enheten og ingen mulighet til å rette, skanne eller beskytte den. Hvis en arbeidsgivers gateway ikke ble oppdatert i tide, endrer ingen app på en Mac det.

Det FireAI kontrollerer, er Macen i den andre enden av tilkoblingen. Regler per app viser og lar brukeren godkjenne nøyaktig hvilke apper på en Mac som når internett og hvor, verdenskartet viser hvor en VPN-klient og andre apper faktisk sender data, og med Undersøk en tilkobling kan en ukjent tilkobling sjekkes i stedet for å gjette. Ingenting av dette når inn i et selskaps gateway, men det betyr at Mac-halvdelen av et oppsett for fjernarbeid ikke er en blindsone mens IT-avdelingen håndterer serverhalvdelen.

Begrensninger

Kildene sier ikke hvor mange organisasjoner som allerede var kompromittert før oppdateringen, bare at utnyttelse «er observert» på installasjoner uten avbøtende tiltak [1]. Tallet fra Unit 42 på over 50 000 instanser tilgjengelige fra internett er en opptelling av eksponerte enheter, ikke av bekreftede kompromitteringer [4]. Ingen av kildene gir en tidslinje for når sårbarhetene først ble brukt i angrep, sammenlignet med når Citrix eller forskere oppdaget dem.

Vil du se hvilke apper på en Mac som kommuniserer med internett, og hvor? Last ned FireAI og prøv gratis i 17 dager. FireAI er utviklet av HisnLabs.

Kilder

  1. BleepingComputer (Lawrence Abrams), 27 September 2026: Citrix admins warned to shut down NetScalers over 2 exploited zero-days
  2. BleepingComputer (Sergiu Gatlan), 28 September 2026: CISA orders feds to patch exploited Citrix flaws by Wednesday
  3. SecurityWeek (Eduard Kovacs), 28 September 2026: Citrix confirms 2 NetScaler zero-days after admins pulled the plug
  4. Unit 42, Palo Alto Networks, 28 September 2026: Threat brief — NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild
  5. Rapid7, 27 September 2026: Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772
  6. Network World (Shweta Sharma), 28 September 2026: NetScaler admins told to patch critical zero-days in ADC and Gateway now
  7. CISA Known Exploited Vulnerabilities Catalog, added 27 September 2026: CVE-2026-88771 and CVE-2026-88772 (Citrix NetScaler)