Citrix bekreftet at to feil i programvaren NetScaler ADC og NetScaler Gateway, registrert som CVE-2026-88771 og CVE-2026-88772, ble brukt av angripere før det fantes en rettelse, meldte BleepingComputer 27. september 2026 [1]. «Utnyttelse av CVE-2026-88771 og CVE-2026-88772 på NetScaler-installasjoner uten avbøtende tiltak er observert», sa Citrix [1]. Dagen etter påla CISA amerikanske føderale etater å oppdatere eller koble fra berørte enheter innen onsdag 30. september, og la begge feilene til katalogen Known Exploited Vulnerabilities [2] [6].
Bakgrunn
NetScaler ADC og Gateway er enheter som står i ytterkanten av et selskaps nettverk. Gateway er ofte den delen de ansatte ser direkte: påloggingssiden eller VPN-klienten en Mac kobler seg til hjemmefra for å nå jobb-e-post, interne verktøy eller filområder. En feil i denne enheten befinner seg mellom fjernarbeiderens egen enhet og alt i selskapsnettverket bak den.
Funn
Ifølge SecurityWeek lar CVE-2026-88771, vurdert til 9,5 av 10, en angriper uten legitimasjon kjøre kommandoer på en standardkonfigurasjon, mens CVE-2026-88772, også vurdert til 9,5, er en feil i minnehåndteringen som kan krasje enheten eller føre til fjernkjøring av kode på systemer der DTLS er slått på, noe Network World påpeker er standard for VPN-tilkoblinger [3] [6]. Rapid7 ba kundene oppdatere «som et nødtiltak, utenfor de vanlige oppdateringssyklusene», og mente at pålitelig utnyttelse av den første feilen er sannsynlig mot alle sårbare enheter [5]. Unit 42 opplyste at selskapets egen skanning fant over 50 000 NetScaler-instanser tilgjengelige fra internett som kan være berørt, og anbefalte organisasjoner å sikre logger og se etter mistenkelige administratorøkter før de oppdaterer, i tilfelle en enhet allerede var kompromittert [4].
Hva dette betyr for organisasjoner og fjernarbeidere
Dette er et problem på serversiden: det ligger i NetScaler-enheten som en arbeidsgiver, skole eller annen organisasjon drifter, ikke i noe på en personlig Mac. Ingenting i en Macs innstillinger eller programvare forårsaket det, og ingenting på en Mac kan rette det. Men for alle som i hverdagen logger på via en påloggingsside for Citrix Gateway eller en VPN-klient som kobler seg til en slik hjemmefra, er sikkerheten til denne enheten direkte relevant: en angriper som kjørte kommandoer på den før den ble oppdatert, kan i prinsippet allerede ha posisjonert seg inne i nettverket det logges på [1] [4].
Anbefalinger
- Spør IT- eller sikkerhetsavdelingen om NetScaler ADC eller Gateway som brukes, er oppdatert til en rettet versjon (14.1-73.37, 13.1-64.23 eller nyere, ifølge Citrix’ bulletin slik SecurityWeek og Network World gjengir den).
- Spør om det ble gjennomført en kontroll av om enheten var kompromittert, før eller etter oppdateringen, slik både Unit 42 og Rapid7 anbefalte siden feilene ble utnyttet før en rettelse fantes.
- Hvis du får beskjed om at gatewayen på noe tidspunkt var eksponert, bytt passordet du bruker til å logge på den når du får klarsignal, særlig hvis det også brukes andre steder.
- Behandle enhver uventet ny pålogging eller forespørsel om tofaktorautentisering for jobb-VPN-en de kommende dagene som mistenkelig, ikke som rutine.
- Hold macOS og nettleseren oppdatert; det påvirker ikke denne konkrete feilen på serversiden, men det lukker andre dører.
Relevans for FireAI
FireAI berører ikke dette problemet i det hele tatt. NetScaler ADC og NetScaler Gateway er infrastruktur på serversiden som et selskaps IT-avdeling drifter og oppdaterer; en personlig brannmur for Mac har ikke innsyn i enheten og ingen mulighet til å rette, skanne eller beskytte den. Hvis en arbeidsgivers gateway ikke ble oppdatert i tide, endrer ingen app på en Mac det.
Det FireAI kontrollerer, er Macen i den andre enden av tilkoblingen. Regler per app viser og lar brukeren godkjenne nøyaktig hvilke apper på en Mac som når internett og hvor, verdenskartet viser hvor en VPN-klient og andre apper faktisk sender data, og med Undersøk en tilkobling kan en ukjent tilkobling sjekkes i stedet for å gjette. Ingenting av dette når inn i et selskaps gateway, men det betyr at Mac-halvdelen av et oppsett for fjernarbeid ikke er en blindsone mens IT-avdelingen håndterer serverhalvdelen.
Begrensninger
Kildene sier ikke hvor mange organisasjoner som allerede var kompromittert før oppdateringen, bare at utnyttelse «er observert» på installasjoner uten avbøtende tiltak [1]. Tallet fra Unit 42 på over 50 000 instanser tilgjengelige fra internett er en opptelling av eksponerte enheter, ikke av bekreftede kompromitteringer [4]. Ingen av kildene gir en tidslinje for når sårbarhetene først ble brukt i angrep, sammenlignet med når Citrix eller forskere oppdaget dem.
Vil du se hvilke apper på en Mac som kommuniserer med internett, og hvor? Last ned FireAI og prøv gratis i 17 dager. FireAI er utviklet av HisnLabs.