Sikkerhet og AI-nyheter

Gatewayer for fjerntilgang · Av FireAI Security & Research Team · Publisert

Sårbarheter i Citrix NetScaler ble utnyttet i minst tre uker før oppdateringene kom

To kritiske sårbarheter i NetScaler ADC og Gateway ble brukt i angrep fra tidlig i september 2026. Hva rapportene sier, og hva et lite kontor bak en slik gateway kan sjekke.

A gateway icon with a warning mark and the FireAI under-attack knight mascot, illustrating Citrix NetScaler flaws exploited for weeks before patches.

CyberScoop meldte 29. september 2026 at angripere utnyttet en sårbarhet i Citrix NetScaler-enheter i minst tre uker før den ble bekreftet, med den tidligste kjente utnyttelsen 3. september. Mandiant tilskriver kampanjen avanserte og mistenkte statsstøttede aktører, og Citrix ga ut oppdateringer søndag 28. september for begge sårbarhetene og seks andre feil [1] [3]. Rapportene gjelder organisasjoner, men de samme gatewayene står foran små kontorer og hjemmearbeidende.

Bakgrunn

NetScaler ADC og NetScaler Gateway er enheter som står i kanten av et nettverk og håndterer fjerntilgang og trafikkdistribusjon, så de er nåbare fra internett ved selve designet. CyberScoop påpeker at kantenheter sto for 48 prosent av bedriftsangrep av denne typen i fjor, og at de vanligvis mangler overvåking med endepunktsdeteksjon [1]. Et kontor som når filene eller programmene sine gjennom en NetScaler-VPN, enten det driver enheten selv eller en leverandør driver den på vegne av kontoret, er avhengig av at enheten er oppdatert.

Funn

To sårbarheter er navngitt, CVE-2026-88772 og CVE-2026-88771. CyberScoop beskriver den andre som en sårbarhet for kommandoinjeksjon og melder at begge er vurdert til 9,5 på CVSS-skalaen og tillater kjøring av vilkårlig kode eksternt på NetScaler ADC- og Gateway-enheter i standardkonfigurasjoner [2]. watchTowrs analyse av CVE-2026-88772 beskriver et minneoverløp i håndteringen av fragmenterte DTLS-håndtrykksmeldinger. DTLS er slått på som standard for virtuelle VPN-servere, og en administrator må uttrykkelig ha slått det av for å unngå eksponering [4].

Ifølge CyberScoop så GreyNoise et mislykket utnyttelsesforsøk 24. september, og advarsler sirkulerte gjennom uoffisielle kanaler i løpet av helgen mens Citrix var offentlig taust; Citrix publiserte sin sikkerhetsmelding søndag 28. september [2]. watchTowrs administrerende direktør Ben Harris siteres på at kundene fikk advarsler gjennom uoffisielle kanaler i denne perioden [2].

Mandiant beskriver en angrepskjede der misdannede DTLS-posthoder fører til korrupsjon i heap-minnet og kodekjøring med root-rettigheter. Deretter etablerte angriperne persistens i enhetens webserverkonfigurasjon og la ut to verktøy som Mandiant kaller WHIPSHOT, en PHP-webshell, og SLAPSHOT, en Python-proxy som brukes til å tunnelere trafikk [3]. CyberScoop legger til at Mandiants Charles Carmakal sa at Mandiant kjenner til dusinvis av berørte organisasjoner og forventer bred og opportunistisk utnyttelse på kort sikt. De berørte sektorene omfatter offentlig forvaltning, finansielle tjenester, utdanning, telekommunikasjon, juridiske tjenester og profesjonelle tjenester i Nord-Amerika og Europa [1].

CyberScoop melder at Palo Alto Networks identifiserte mer enn 50 000 offentlig eksponerte sårbare instanser per søndag, og at CISA la begge sårbarhetene til i katalogen over kjente utnyttede sårbarheter. Det var den femte Citrix-oppføringen i 2026 og den 26. siden slutten av 2021 [2].

Hva dette betyr for små kontorer og hjemmearbeidende

Den sårbare komponenten er enheten, ikke den bærbare maskinen bak den. Den som kobler til gjennom en NetScaler-gateway, kan ikke oppdatere den, og kan ikke fra klientsiden se om den er oppdatert. Mandiant lister legitimasjon som er lagret på eller går gjennom enheten blant det som bør byttes ut etter et kompromiss, blant annet LDAP-bindingskontoer, delte RADIUS-hemmeligheter og TACACS-legitimasjon, og anbefaler å revidere nedstrøms infrastruktur som StoreFront- og Virtual Apps-verter [3]. For et lite kontor betyr det spørsmål til den som driver gatewayen.

Anbefalinger

  1. Spør den som driver gatewayen, IT-leverandøren eller arbeidsgiverens IT-team, om den kjører NetScaler og hvilken build. De rettede buildene Mandiant og watchTowr oppgir, er 14.1-73.37 og 13.1-64.23 eller nyere, inkludert FIPS-variantene [3] [4].
  2. Der oppdateringen forsinkes, lister Mandiant opp kompenserende tiltak: slå av DTLS der det er mulig, blokkere innkommende UDP 443 oppstrøms og tillatelsesliste for kildeadresser i perimeterbrannmuren [3].
  3. Etter et mistenkt kompromiss bør du tilbakekalle aktive administrator- og VPN-økter og bytte ut enhetens legitimasjon og SSH-nøkler [3].
  4. Behandle passord som er brukt gjennom gatewayen siden tidlig i september, som potensielt eksponert hvis den som driver den ikke kan bekrefte at enheten er ren, og bytt dem [3].
  5. Ikke stol på at det ikke har kommet varsler. Kampanjen pågikk i minst tre uker før den ble bekreftet [1].

Relevans for FireAI

FireAI kjører på en Mac. Den oppdaterer, skanner eller overvåker ikke en NetScaler-enhet, kan ikke se trafikk til eller inne i gatewayen ut over det Macen selv sender, og oppdager ikke et innbrudd på en nettverksenhet. Det den gjør, er lokalt. Aktivitet og tilkoblingshistorikk viser hvilken app som koblet til hvilken server, så en uventet app som kontakter en ny destinasjon, er synlig. Regler kan la VPN-klienten nå kontorgatewayen og ingenting annet. Hvis noen mistenker at en konto som er brukt fra en Mac, er eksponert, nekter kill switch nye tilkoblinger utenfor hjemme- eller kontornettverket, men den lukker ikke tilkoblinger som allerede er åpne.

Begrensninger

De to CyberScoop-artiklene er sekundær rapportering, og detaljene som er ulike mellom dem, for eksempel den nøyaktige datoen angrepene ble bekreftet, er ikke avstemt. Tallet fra Palo Alto Networks på 50 000 eksponerte instanser siteres av CyberScoop; selve trusselbriefen fra Unit 42 kunne ikke hentes for denne saken. Kildene sier ikke hvor mange små kontorer som er berørt, om noe offer var Mac-bruker, eller hvem aktørene er utover Mandiants beskrivelse. Tallet på 48 prosent gjelder bedriftsangrep av denne typen året før, slik CyberScoop oppgir det, og ble ikke kontrollert mot den underliggende studien.

Prøv FireAI, av HisnLabs gratis i 17 dager.

Kilder

  1. CyberScoop, 29 September 2026: Attackers exploited Citrix NetScaler flaw for at least three weeks undetected
  2. CyberScoop, September 2026: Citrix patches actively exploited NetScaler flaws after a weekend of unofficial warnings
  3. Mandiant (Google Cloud), 29 September 2026: Defending against active exploitation of Citrix NetScaler ADC and Gateway appliances
  4. watchTowr Labs, 29 September 2026: CVE-2026-88772, Citrix NetScaler DTLS memory overflow