# Brister i Citrix NetScaler utnyttjades i minst tre veckor innan korrigeringar släpptes

> Två kritiska brister i NetScaler ADC och Gateway användes i attacker från början av september 2026. Vad rapporterna säger och vad ett litet kontor bakom en sådan gateway kan kontrollera.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-01
Canonical: https://hisnlabs.com/sv/news/citrix-netscaler-flaws-exploited-three-weeks-before-disclosure

CyberScoop rapporterade den 29 september 2026 att angripare utnyttjade en brist i Citrix NetScaler-enheter i minst tre veckor innan den bekräftades, med den tidigaste kända utnyttjandet den 3 september. Mandiant tillskriver kampanjen avancerade och misstänkt statligt sponsrade aktörer, och Citrix släppte korrigeringar söndagen den 28 september för båda bristerna och sex ytterligare fel [[1]](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/) [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). Rapporterna handlar om organisationer, men samma gateways står framför små kontor och distansarbetare.

## Bakgrund

NetScaler ADC och NetScaler Gateway är enheter som sitter i utkanten av ett nätverk och hanterar fjärråtkomst och trafikleverans, så de är nåbara från internet av design. CyberScoop noterar att kantenheter stod för 48 procent av företagsattacker av det här slaget förra året, och att de vanligtvis saknar övervakning med endpoint detection [[1]](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/). Ett kontor som når sina filer eller program via en NetScaler-VPN, oavsett om det själv driver enheten eller en leverantör gör det åt kontoret, är beroende av att enheten är korrigerad.

## Resultat

Två brister nämns, CVE-2026-88772 och CVE-2026-88771. CyberScoop beskriver den andra som en sårbarhet för kommandoinjektion och rapporterar att båda bedöms till 9,5 på CVSS-skalan och tillåter körning av kod på distans på NetScaler ADC- och Gateway-enheter i standardkonfigurationer [[2]](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/). watchTowrs analys av CVE-2026-88772 beskriver ett minnesöverflöde vid hanteringen av fragmenterade DTLS-handskakningsmeddelanden. DTLS är aktiverat som standard för virtuella VPN-servrar, och en administratör måste uttryckligen ha stängt av det för att undvika exponering [[4]](https://labs.watchtowr.com/here-we-go-again-citrix-netscaler-dtls-preauth-memory-overflow-cve-2026-88772/).

Enligt CyberScoop såg GreyNoise ett misslyckat utnyttjandeförsök den 24 september, och varningar cirkulerade genom inofficiella kanaler under helgen medan Citrix var tyst offentligt; Citrix publicerade sin säkerhetsrådgivning söndagen den 28 september [[2]](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/). watchTowrs vd Ben Harris citeras för att kunder under den perioden fick varningar via inofficiella kanaler [[2]](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/).

Mandiant beskriver en attackkedja där felformade DTLS-posthuvuden leder till skadat heapminne och kodkörning med root-behörighet. Därefter etablerade angriparna beständighet i enhetens konfiguration av webbservern och driftsatte två verktyg som Mandiant kallar WHIPSHOT, ett PHP-webbskal, och SLAPSHOT, en Python-proxy som används för att tunnla trafik [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). CyberScoop tillägger att Mandiants Charles Carmakal sa att Mandiant känner till dussintals drabbade organisationer och räknar med bred och opportunistisk exploatering på kort sikt. De drabbade sektorerna omfattar myndigheter, finansiella tjänster, utbildning, telekommunikation samt juridiska och professionella tjänster i Nordamerika och Europa [[1]](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/).

CyberScoop rapporterar att Palo Alto Networks identifierade mer än 50 000 offentligt exponerade sårbara instanser från och med söndagen, och att CISA lade till båda bristerna i sin katalog över kända utnyttjade sårbarheter. Det var den femte Citrix-posten under 2026 och den 26:e sedan slutet av 2021 [[2]](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/).

> FireAI, den lokala brandväggen för macOS från HisnLabs, visar vilken app på en Mac som ansluter till vilken server, inklusive VPN-klienten som når ett kontors gateway. En 17 dagars provperiod finns. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Följder för små kontor och distansarbetare

Den sårbara komponenten är enheten, inte bärbara datorn bakom den. Den som ansluter via en NetScaler-gateway kan inte korrigera den, och kan inte på klientsidan avgöra om den har uppdaterats. Mandiant listar autentiseringsuppgifter som lagras på eller passerar genom enheten bland det som bör roteras efter ett intrång, bland annat LDAP-bindningskonton, delade RADIUS-hemligheter och TACACS-uppgifter, och rekommenderar att man granskar infrastruktur längre ned i kedjan, som StoreFront- och Virtual Apps-värdar [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). För ett litet kontor översätts det till frågor till den som driftar gatewayen.

## Rekommendationer

1. Fråga den som driftar gatewayen, IT-leverantören eller arbetsgivarens IT-team, om den kör NetScaler och vilket bygge. De korrigerade byggen som Mandiant och watchTowr nämner är 14.1-73.37 och 13.1-64.23 eller senare, inklusive deras FIPS-varianter [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances) [[4]](https://labs.watchtowr.com/here-we-go-again-citrix-netscaler-dtls-preauth-memory-overflow-cve-2026-88772/).
2. Där korrigeringen försenas listar Mandiant kompenserande kontroller: stänga av DTLS där det är möjligt, blockera inkommande UDP 443 uppströms och tillåtelselista källadresser i perimeterbrandväggen [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances).
3. Efter ett misstänkt intrång: återkalla aktiva administratörs- och VPN-sessioner och rotera enhetens autentiseringsuppgifter och SSH-nycklar [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances).
4. Behandla lösenord som har använts via gatewayen sedan början av september som potentiellt exponerade om driftsansvarig inte kan bekräfta att enheten är ren, och byt dem [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances).
5. Lita inte på att inga larm har kommit. Kampanjen pågick i minst tre veckor innan den bekräftades [[1]](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/).

## Relevans för FireAI

FireAI körs på en Mac. Det korrigerar, söker igenom eller övervakar inte en NetScaler-enhet, kan inte se trafik till eller inuti gatewayen utöver det som Macen själv skickar, och upptäcker inte ett intrång på en nätverksenhet. Det det gör är lokalt. [Aktivitet och anslutningshistorik](https://hisnlabs.com/en/docs/activity-and-connection-history) visar vilken app som anslöt till vilken server, så en oväntad app som kontaktar ett nytt mål syns. [Regler](https://hisnlabs.com/en/docs/per-app-rules) kan tillåta VPN-klienten att nå kontorets gateway och inget annat. Om någon misstänker att ett konto som använts från en Mac har exponerats nekar [nödbrytaren](https://hisnlabs.com/en/docs/kill-switch) nya anslutningar utanför hem- eller kontorsnätverket, men den stänger inte anslutningar som redan är öppna.

> En gateway som inte kan korrigeras från den bärbara datorn lämnar ändå datorn synlig. FireAI visar varje app som ansluter utåt och frågar innan en okänd gör det. Prova gratis i 17 dagar. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Begränsningar

De två artiklarna i CyberScoop är sekundär rapportering, och uppgifter som skiljer sig mellan dem, till exempel exakt datum då attackerna bekräftades, stämdes inte av. Siffran från Palo Alto Networks på 50 000 exponerade instanser citeras av CyberScoop; själva hotsammanfattningen från Unit 42 kunde inte hämtas för den här nyheten. Källorna säger inte hur många små kontor som berörs, om något offer var en Mac-användare eller vilka aktörerna är utöver Mandiants beskrivning. Siffran 48 procent avser företagsattacker av det här slaget under föregående år enligt CyberScoop och kontrollerades inte mot den underliggande studien.

Prova [FireAI från HisnLabs](https://hisnlabs.com/en/download) gratis i 17 dagar.

## Sources

- [CyberScoop, 29 September 2026: Attackers exploited Citrix NetScaler flaw for at least three weeks undetected](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/)
- [CyberScoop, September 2026: Citrix patches actively exploited NetScaler flaws after a weekend of unofficial warnings](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/)
- [Mandiant (Google Cloud), 29 September 2026: Defending against active exploitation of Citrix NetScaler ADC and Gateway appliances](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances)
- [watchTowr Labs, 29 September 2026: CVE-2026-88772, Citrix NetScaler DTLS memory overflow](https://labs.watchtowr.com/here-we-go-again-citrix-netscaler-dtls-preauth-memory-overflow-cve-2026-88772/)
