BleepingComputer'ın 27 Eylül 2026'da bildirdiğine göre Citrix, NetScaler ADC ve NetScaler Gateway yazılımlarında CVE-2026-88771 ve CVE-2026-88772 olarak izlenen iki açığın, bir yama yokken saldırganlar tarafından kullanıldığını doğruladı [1]. Citrix, "Önlem alınmamış NetScaler kurulumlarında CVE-2026-88771 ve CVE-2026-88772'nin istismar edildiği gözlemlendi" dedi [1]. Ertesi gün CISA, ABD federal kurumlarına etkilenen cihazları 30 Eylül Çarşamba gününe kadar yamalamalarını ya da çevrim dışı bırakmalarını emretti ve iki açığı da Known Exploited Vulnerabilities kataloğuna ekledi [2] [6].
Arka plan
NetScaler ADC ve Gateway, bir şirket ağının sınırında duran cihazlardır. Gateway çoğu zaman çalışanların doğrudan gördüğü kısımdır: bir Mac'in evden iş e-postasına, dahili araçlara ya da dosya paylaşımlarına ulaşmak için bağlandığı oturum açma sayfası ya da VPN istemcisi. Bu cihazdaki bir açık, uzaktan çalışan birinin kendi cihazı ile arkadaki şirket ağındaki her şeyin arasında durur.
Bulgular
SecurityWeek'e göre 10 üzerinden 9,5 puan alan CVE-2026-88771, kimlik bilgisi olmayan bir saldırganın varsayılan bir yapılandırmada komut çalıştırmasını sağlıyor; yine 9,5 puan alan CVE-2026-88772 ise cihazı çökertebilen ya da DTLS'nin açık olduğu sistemlerde uzaktan kod çalıştırmaya yol açabilen bir bellek işleme açığı. Network World, DTLS'nin VPN bağlantıları için varsayılan olduğunu belirtiyor [3] [6]. Rapid7 müşterilerine "olağan yama döngülerinin dışında, acil olarak" yama yapmalarını söyledi ve ilk açığın savunmasız her cihaza karşı güvenilir biçimde istismar edilmesinin olası olduğunu belirtti [5]. Unit 42, kendi taramasında internetten erişilebilen ve etkilenebilecek 50.000'den fazla NetScaler örneği bulduğunu söyledi ve bir cihazın zaten ele geçirilmiş olma ihtimaline karşı kuruluşlara yama yapmadan önce günlükleri korumalarını ve şüpheli yönetici oturumlarını kontrol etmelerini önerdi [4].
Kuruluşlar ve uzaktan çalışanlar için sonuçlar
Bu sunucu tarafında bir sorundur: Kişisel bir Mac'teki herhangi bir şeyde değil, bir işverenin, okulun ya da başka bir kuruluşun işlettiği NetScaler cihazında bulunur. Bir Mac'in ayarları ya da yazılımı buna yol açmadı ve bir Mac'teki hiçbir şey bunu düzeltemez. Ancak günlük rutininde bir Citrix Gateway oturum açma sayfası ya da evden ona bağlanan bir VPN istemcisi bulunan herkes için o cihazın güvenliği doğrudan önemlidir: Cihaz yamalanmadan önce üzerinde komut çalıştırmış bir saldırgan, ilke olarak oturum açılan ağın içinde zaten konumlanmış olabilir [1] [4].
Öneriler
- Bilgi teknolojileri ya da güvenlik ekibine, kullanılan NetScaler ADC ya da Gateway'in düzeltilmiş bir derlemeye (SecurityWeek ve Network World'ün aktardığı Citrix bültenine göre 14.1-73.37, 13.1-64.23 ya da sonrası) güncellenip güncellenmediğini sorun.
- Açıklar bir düzeltme yokken istismar edildiği için Unit 42 ve Rapid7'nin önerdiği gibi, cihazda yama öncesinde ya da sonrasında bir ele geçirilme kontrolü yapılıp yapılmadığını sorun.
- Ağ geçidinin herhangi bir noktada açıkta kaldığı söylenirse, izin verildiğinde ona giriş için kullandığınız parolayı, özellikle başka yerlerde de kullanıyorsanız, değiştirin.
- Önümüzdeki günlerde o iş VPN'i için beklenmedik bir yeniden giriş ya da çok faktörlü doğrulama istemini olağan değil, şüpheli kabul edin.
- macOS'u ve tarayıcıyı güncel tutun; bu, sunucu tarafındaki bu açığı etkilemez ama başka kapıları kapatır.
FireAI açısından önemi
FireAI bu sorunla hiçbir şekilde ilgili değildir. NetScaler ADC ve NetScaler Gateway, bir şirketin bilgi teknolojileri ekibinin işlettiği ve yamaladığı sunucu tarafı altyapılardır; kişisel bir Mac güvenlik duvarının bu cihaza dair bir görünürlüğü yoktur ve onu düzeltemez, tarayamaz ya da koruyamaz. Bir işverenin ağ geçidi zamanında yamalanmadıysa, bir Mac'teki hiçbir uygulama bunu değiştirmez.
FireAI'ın denetlediği şey, o bağlantının öbür ucundaki Mac'tir. Uygulama başına kurallar, bir Mac'teki tam olarak hangi uygulamaların internete ve nereye ulaştığını gösterir ve kişinin bunları onaylamasını sağlar; dünya haritası bir VPN istemcisinin ve diğer uygulamaların verileri gerçekte nereye gönderdiğini gösterir; Bir bağlantıyı inceleme ise tanınmayan bir bağlantıyı tahmin yürütmek yerine kontrol etmeyi sağlar. Bunların hiçbiri bir şirketin ağ geçidinin içine uzanmaz; ancak bilgi teknolojileri ekibi sunucu tarafıyla ilgilenirken uzaktan çalışma düzeninin Mac tarafının kör bir nokta olmamasını sağlar.
Sınırlamalar
Kaynaklar yama öncesinde kaç kuruluşun ele geçirildiğini söylemiyor; yalnızca önlem alınmamış kurulumlarda istismarın "gözlemlendiğini" belirtiyor [1]. Unit 42'nin internetten erişilebilen 50.000'den fazla örnek rakamı, doğrulanmış ele geçirmelerin değil, açıkta kalan cihazların sayısıdır [4]. Kaynakların hiçbiri açıkların saldırılarda ilk kez ne zaman kullanıldığına ve bunun Citrix'in ya da araştırmacıların onları keşfettiği zamana göre konumuna dair bir zaman çizelgesi vermiyor.
Bir Mac'teki hangi uygulamaların internetle ve nereyle konuştuğunu görmek için FireAI'ı indirin ve 17 gün ücretsiz deneyin. FireAI, HisnLabs tarafından geliştirilmektedir.