Citrix har bekräftat att två brister i programvaran NetScaler ADC och NetScaler Gateway, registrerade som CVE-2026-88771 och CVE-2026-88772, användes av angripare innan någon korrigering fanns, rapporterade BleepingComputer den 27 september 2026 [1]. "Utnyttjande av CVE-2026-88771 och CVE-2026-88772 i NetScaler-installationer utan skyddsåtgärder har observerats", uppgav Citrix [1]. Dagen därpå beordrade CISA amerikanska federala myndigheter att korrigera eller koppla bort berörda enheter senast onsdagen den 30 september, och lade till båda bristerna i sin katalog Known Exploited Vulnerabilities [2] [6].
Bakgrund
NetScaler ADC och Gateway är enheter som står i utkanten av ett företags nätverk. Gateway är ofta den del som anställda ser direkt: den inloggningssida eller VPN-klient som en Mac ansluter till hemifrån för att nå jobbmejl, interna verktyg eller filresurser. En brist i den enheten befinner sig mellan distansarbetarens egen enhet och allt i företagsnätverket bakom den.
Resultat
Enligt SecurityWeek låter CVE-2026-88771, med betyget 9,5 av 10, en angripare utan inloggningsuppgifter köra kommandon i en standardkonfiguration, medan CVE-2026-88772, också med betyget 9,5, är en brist i minneshanteringen som kan få enheten att krascha eller leda till fjärrkörning av kod på system där DTLS är påslaget, vilket enligt Network World är standard för VPN-anslutningar [3] [6]. Rapid7 uppmanade kunderna att korrigera "som en nödåtgärd, utanför de normala uppdateringscyklerna", och bedömde det som troligt att den första bristen kan utnyttjas tillförlitligt mot varje sårbar enhet [5]. Unit 42 uppgav att dess egen skanning hittade fler än 50 000 NetScaler-instanser nåbara från internet som kunde vara berörda, och rekommenderade organisationer att bevara loggar och leta efter misstänkta administratörssessioner innan de korrigerade, ifall en enhet redan hade komprometterats [4].
Följder för organisationer och distansarbetare
Det här är ett problem på serversidan: det finns i den NetScaler-enhet som en arbetsgivare, skola eller annan organisation driver, inte i något på en privat Mac. Ingenting i en Macs inställningar eller programvara orsakade det, och ingenting på en Mac kan åtgärda det. Men för den som i vardagen loggar in på en inloggningssida för Citrix Gateway eller använder en VPN-klient som ansluter till en sådan hemifrån är enhetens säkerhet direkt relevant: en angripare som körde kommandon på den innan den korrigerades skulle i princip redan kunna ha en position inne i det nätverk man loggar in på [1] [4].
Rekommendationer
- Fråga IT- eller säkerhetsavdelningen om den NetScaler ADC eller Gateway som används har uppdaterats till en åtgärdad version (14.1-73.37, 13.1-64.23 eller senare, enligt Citrix bulletin som den återges av SecurityWeek och Network World).
- Fråga om enheten kontrollerades för intrång före eller efter korrigeringen, vilket både Unit 42 och Rapid7 rekommenderade eftersom bristerna utnyttjades innan det fanns en åtgärd.
- Om du får veta att gatewayen var exponerad vid något tillfälle, byt det lösenord som används för att logga in på den när du fått klartecken att göra det, särskilt om det återanvänds på andra ställen.
- Betrakta varje oväntad ny inloggning eller fråga om tvåfaktorsautentisering för jobbets VPN under de kommande dagarna som misstänkt snarare än som rutin.
- Håll macOS och webbläsaren uppdaterade; det påverkar inte just den här bristen på serversidan, men det stänger andra dörrar.
Relevans för FireAI
FireAI påverkar inte det här problemet alls. NetScaler ADC och NetScaler Gateway är infrastruktur på serversidan som ett företags IT-avdelning driver och korrigerar; en personlig brandvägg för Mac har ingen insyn i den enheten och inget sätt att åtgärda, skanna eller skydda den. Om en arbetsgivares gateway inte korrigerades i tid ändrar ingen app på en Mac det.
Det FireAI styr är den Mac som finns i andra änden av anslutningen. Regler per app visar exakt vilka appar på en Mac som når internet och vart, och låter en person godkänna dem, världskartan visar vart en VPN-klient och andra appar faktiskt skickar data, och med Undersök en anslutning går det att granska en okänd anslutning i stället för att gissa. Inget av detta når in i ett företags gateway, men det innebär att Mac-halvan av en distansarbetsmiljö inte är en blind fläck medan IT-avdelningen hanterar serverhalvan.
Begränsningar
Källorna anger inte hur många organisationer som redan hade komprometterats innan de korrigerade, bara att utnyttjande "har observerats" i installationer utan skyddsåtgärder [1]. Unit 42:s siffra på fler än 50 000 instanser nåbara från internet är ett antal exponerade enheter, inte ett antal bekräftade intrång [4]. Ingen av källorna ger en tidslinje för när sårbarheterna först användes i attacker i förhållande till när Citrix eller forskare upptäckte dem.
Vill du se vilka appar på en Mac som kommunicerar med internet, och vart? Ladda ned FireAI och prova gratis i 17 dagar. FireAI utvecklas av HisnLabs.