Kaj se je zgodilo
Citrix je 27. septembra 2026 objavil varnostno obvestilo CTX697096, ki obravnava osem ranljivosti v lastnih (customer-managed) namestitvah NetScaler ADC in NetScaler Gateway. Med njimi sta dve kritični ranljivosti, ki omogočata oddaljeno izvajanje poljubne kode (RCE) brez predhodne prijave:
- CVE-2026-88771 – CVSS 4.0: 9,5 (kritično), uvrščena v katalog CISA KEV, EPSS 1,1 %
- CVE-2026-88772 – CVSS 4.0: 9,5 (kritično), uvrščena v katalog CISA KEV, EPSS 1,3 %
Po navedbah Citrixa in CERT-EU se obe kritični ranljivosti že aktivno izkoriščata v praksi. CVE-2026-88771 je po poročanju prizadeta že pri privzeti konfiguraciji naprave, brez dodatnih vključenih funkcij, zahtevnost napada pa naj bi bila nizka, kar pomeni, da je zanesljiv izkoristek mogoč pri večini ranljivih naprav. CVE-2026-88772 je ranljivost tipa poškodbe pomnilnika in zahteva vključeno funkcijo DTLS, zahtevnost napada pa je ocenjena kot visoka.
Poleg omenjenih dveh so bile objavljene še dodatne ranljivosti z visoko oceno tveganja: CVE-2026-88773 (CVSS 9,3, kritično), CVE-2026-88775, CVE-2026-88776, CVE-2026-88777 (vse CVSS 8,8, visoko) ter CVE-2026-88774 (CVSS 7,0, visoko). Za nobeno od teh ni zabeleženega vpisa v katalog CISA KEV.
Loženo od tega obvestila velja omeniti tudi CVE-2026-107406 – ranljivost tipa prekoračitve pomnilnika (memory overflow), ki po navedbah enega od virov prizadene NetScaler ADC in Gateway, ko sta konfigurirana kot ponudnik identitete SAML (IdP), pri starejših različicah pa tudi kot ponudnik storitve SAML (SP). Ranljivost ima oceno CVSS 4.0 9,5, Citrix pa je po navedbah vira sporočil, da ni seznanjen z nepopravljenimi izkoristki te ranljivosti.
Kaj to pomeni za slovenska in evropska podjetja
Naprave NetScaler ADC in Gateway so pogosto postavljene na robu omrežja, kjer skrbijo za oddaljeni dostop, uravnoteženje obremenitev in varnostno posredovanje prometa. Taka izpostavljenost internetu pomeni, da so privlačna tarča za napadalce, ki iščejo vstopno točko v notranje omrežje organizacije. Ker gre pri dveh kritičnih ranljivostih za potrjeno aktivno izkoriščanje, je tveganje za organizacije, ki uporabljajo prizadete različice in jih še niso posodobile, neposredno in visoko.
Evropska podjetja, ki NetScaler uporabljajo za zagotavljanje oddaljenega dostopa zaposlenih ali kot aplikacijski prehod, so še posebej izpostavljena, saj uspešen izkoristek lahko napadalcu omogoči izvajanje poljubne kode na napravi, ki nadzoruje dostop do notranjih sistemov. CERT-EU opozarja, da je treba pri napravah, izpostavljenih internetu, poleg posodobitve izvesti tudi oceno morebitnega kompromisa.
Priporočeni ukrepi
- Nemudoma nadgradite vse naprave NetScaler ADC in NetScaler Gateway na popravljene različice, kot jih je objavil Citrix v obvestilu CTX697096.
- Po nadgradnji preverite morebitne znake predhodnega vdora oziroma izvedite oceno kompromisa (compromise assessment), kot priporoča CERT-EU, zlasti pri napravah, dostopnih iz interneta.
- Pri napravah, ki imajo vključeno funkcijo DTLS, bodite posebej pozorni na ranljivost CVE-2026-88772.
- Preverite, ali je na vaših napravah vključena funkcionalnost za oddaljeni dostop prek NetScaler Gateway, saj je ta privzeto omogočena in po navedbah SI-CERT zadostuje za izrabo ene od ranljivosti.
- Pri napravah, konfiguriranih kot ponudnik identitete ali storitve SAML, preverite izpostavljenost ranljivosti CVE-2026-107406 in namestite ustrezno popravljeno različico.
- Spremljajte obvestila SI-CERT in CERT-EU za morebitne dodatne informacije o tej skupini ranljivosti.
Pogosta vprašanja
Katere ranljivosti so trenutno označene kot aktivno izkoriščane?
Po potrjenih navedbah Citrixa, CERT-EU in CISA KEV se aktivno izkoriščata CVE-2026-88771 in CVE-2026-88772. Za ostale ranljivosti iz tega obvestila (vključno s CVE-2026-107406) aktivno izkoriščanje ni potrjeno.
Ali zadostuje samo posodobitev programske opreme?
Po priporočilih CERT-EU posodobitev ni dovolj, če je bila naprava izpostavljena internetu pred namestitvijo popravka. V tem primeru je treba izvesti tudi pregled morebitnega kompromisa.
Pogosta vprašanja
Katere ranljivosti so trenutno označene kot aktivno izkoriščane?
Po potrjenih navedbah Citrixa, CERT-EU in CISA KEV se aktivno izkoriščata CVE-2026-88771 in CVE-2026-88772. Za ostale ranljivosti iz tega obvestila, vključno s CVE-2026-107406, aktivno izkoriščanje ni potrjeno.
Ali zadostuje samo posodobitev programske opreme?
Po priporočilih CERT-EU posodobitev sama ni dovolj, če je bila naprava izpostavljena internetu pred namestitvijo popravka. V tem primeru je priporočljivo izvesti tudi pregled morebitnega kompromisa.
Viri
- SI-CERT 2026-06 / Kritične ranljivosti v Citrix NetScaler ADC in Gateway
- 2026-014: Critical Vulnerabilities in Citrix NetScaler ADC and Gateway
- Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772
- Citrix issues its weekly critical security patch for NetScaler ADC and NetScaler Gateway
