CyberScoop, 29 Eylül 2026'da saldırganların Citrix NetScaler cihazlarındaki bir açığı, doğrulanmadan önce en az üç hafta boyunca istismar ettiğini bildirdi; bilinen en erken istismar 3 Eylül'de gerçekleşti. Mandiant kampanyayı gelişmiş ve devlet destekli olduğu şüphelenilen aktörlere atfediyor; Citrix ise 28 Eylül Pazar günü her iki açık ve altı ek kusur için yamalar yayımladı [1] [3]. Raporlar kurumları ilgilendiriyor, ancak aynı ağ geçitleri küçük ofislerin ve uzaktan çalışanların önünde de duruyor.
Arka plan
NetScaler ADC ve NetScaler Gateway, bir ağın kenarında bulunan, uzaktan erişimi ve trafik iletimini yöneten cihazlardır; bu nedenle tasarım gereği internetten erişilebilirler. CyberScoop, bu tür kurumsal saldırıların geçen yıl yüzde 48'inin kenar cihazlarından oluştuğunu ve bunların genellikle uç nokta tespit izlemesinden yoksun olduğunu not ediyor [1]. Dosyalarına ya da uygulamalarına bir NetScaler VPN üzerinden ulaşan bir ofis, cihazı kendisi işletsin ya da bir sağlayıcı onun adına işletsin, o cihazın yamalı olmasına bağımlıdır.
Bulgular
İki açık adlandırılıyor: CVE-2026-88772 ve CVE-2026-88771. CyberScoop ikincisini bir komut enjeksiyonu açığı olarak tanımlıyor ve ikisinin de CVSS ölçeğinde 9,5 puan aldığını ve varsayılan yapılandırmalarda NetScaler ADC ve Gateway cihazlarında uzaktan kod çalıştırmaya izin verdiğini bildiriyor [2]. watchTowr'ın CVE-2026-88772 analizi, parçalanmış DTLS el sıkışma mesajlarının işlenmesinde bir bellek taşması anlatıyor. DTLS, VPN sanal sunucuları için varsayılan olarak etkin; maruziyetten kaçınmak için bir yöneticinin bunu açıkça kapatmış olması gerekiyor [4].
CyberScoop'a göre GreyNoise 24 Eylül'de başarısız bir istismar denemesi gördü ve Citrix kamuoyu önünde sessizken hafta sonu boyunca resmî olmayan kanallardan uyarılar dolaştı; Citrix bültenini 28 Eylül Pazar günü yayımladı [2]. watchTowr'ın CEO'su Ben Harris'in, müşterilerin o dönemde resmî olmayan kanallardan uyarılar aldığını söylediği aktarılıyor [2].
Mandiant, bozuk biçimli DTLS kayıt başlıklarının yığın (heap) belleği bozulmasına ve root yetkisiyle kod çalıştırmaya yol açtığı bir saldırı zincirini anlatıyor. Ardından saldırganlar cihazın web sunucusu yapılandırmasında kalıcılık sağlıyor ve Mandiant'ın adlandırdığı iki aracı devreye alıyor: bir PHP web kabuğu olan WHIPSHOT ve trafiği tünellemek için kullanılan bir Python vekili olan SLAPSHOT [3]. CyberScoop, Mandiant'tan Charles Carmakal'ın, Mandiant'ın onlarca etkilenen kurumdan haberdar olduğunu ve yakın vadede yaygın ve fırsatçı istismar beklediğini söylediğini ekliyor. Etkilenen sektörler arasında Kuzey Amerika ve Avrupa'daki kamu, finansal hizmetler, eğitim, telekomünikasyon, hukuk ve profesyonel hizmetler yer alıyor [1].
CyberScoop, Palo Alto Networks'ün Pazar günü itibarıyla internete açık 50.000'den fazla savunmasız örnek tespit ettiğini ve CISA'nın her iki açığı da bilinen istismar edilen güvenlik açıkları kataloğuna eklediğini bildiriyor. Bu, 2026'daki beşinci ve 2021 sonundan bu yana 26. Citrix kaydıydı [2].
Küçük ofisler ve uzaktan çalışanlar için sonuçlar
Savunmasız bileşen, arkasındaki dizüstü bilgisayar değil, cihazın kendisidir. Bir NetScaler ağ geçidi üzerinden bağlanan kişi onu yamalayamaz ve istemci tarafından güncellenip güncellenmediğini de anlayamaz. Mandiant, bir ele geçirilmeden sonra yenilenmesi gerekenler arasında cihazda saklanan ya da cihazdan geçen kimlik bilgilerini sayıyor; bunlar arasında LDAP bağlama hesapları, RADIUS paylaşımlı sırları ve TACACS kimlik bilgileri var ve StoreFront ile Virtual Apps sunucuları gibi aşağı akış altyapısının denetlenmesini öneriyor [3]. Küçük bir ofis için bu, ağ geçidini işleten kişiye sorulacak sorulara dönüşür.
Öneriler
- Ağ geçidini işleten kişiye, yani BT sağlayıcısına ya da işverenin BT ekibine, NetScaler çalıştırıp çalıştırmadığını ve hangi derlemeyi kullandığını sorun. Mandiant ve watchTowr'ın adlandırdığı düzeltilmiş derlemeler, FIPS varyantları dahil, 14.1-73.37 ve 13.1-64.23 veya daha yenisidir [3] [4].
- Yamalamanın geciktiği durumlarda Mandiant telafi edici denetimleri listeliyor: mümkün olan yerde DTLS'yi devre dışı bırakmak, gelen UDP 443'ü yukarı akışta engellemek ve çevre güvenlik duvarında kaynak adreslerini izin listesine almak [3].
- Şüpheli bir ele geçirmeden sonra etkin yönetici ve VPN oturumlarını iptal edin, cihazın kimlik bilgilerini ve SSH anahtarlarını yenileyin [3].
- İşletici temiz bir cihazı doğrulayamıyorsa, Eylül başından beri ağ geçidi üzerinden kullanılan parolaları potansiyel olarak ifşa olmuş sayın ve değiştirin [3].
- Uyarı olmamasına güvenmeyin. Kampanya doğrulanmadan önce en az üç hafta boyunca sürdü [1].
FireAI açısından önemi
FireAI bir Mac üzerinde çalışır. Bir NetScaler cihazını yamalamaz, taramaz ya da izlemez; Mac'in kendisinin gönderdiğinin ötesinde ağ geçidine giden ya da ağ geçidi içindeki trafiği göremez ve bir ağ cihazındaki izinsiz girişi tespit etmez. Yaptığı şey yereldir. Etkinlik ve bağlantı geçmişi hangi uygulamanın hangi sunucuya bağlandığını gösterir; böylece beklenmedik bir uygulamanın yeni bir hedefle iletişime geçmesi görülebilir. Kurallar, VPN istemcisinin ofis ağ geçidine ulaşmasına izin verip başka hiçbir yere ulaştırmayabilir. Bir kişi Mac'ten kullanılan bir hesabın ifşa olduğundan şüphelenirse, kill switch ev ya da ofis ağı dışındaki yeni bağlantıları reddeder; ancak halihazırda açık olan bağlantıları kapatmaz.
Sınırlamalar
İki CyberScoop makalesi ikincil haberciliktir ve aralarında farklılık gösteren ayrıntılar, örneğin saldırıların doğrulandığı kesin tarih, uzlaştırılmamıştır. Palo Alto Networks'ün 50.000 açık örnek rakamı CyberScoop tarafından aktarılıyor; Unit 42 tehdit özetinin kendisine bu haber için ulaşılamadı. Kaynaklar kaç küçük ofisin etkilendiğini, herhangi bir mağdurun Mac kullanıcısı olup olmadığını ya da Mandiant'ın tanımının ötesinde aktörlerin kim olduğunu söylemiyor. Yüzde 48 rakamı, CyberScoop'un belirttiği üzere önceki yıldaki bu tür kurumsal saldırılara ilişkindir ve altta yatan çalışmayla karşılaştırılmamıştır.
HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.