Alvarlegir veikleikar hjá Citrix NetScaler

Þann 27. september gaf Citrix út öryggisuppfærslur vegna átta veikleika í NetScaler ADC og NetScaler Gateway. Þar á meðal eru tveir þeirra þegar í virkri misnotkun og skráðir á KEV lista CISA (CVE-2026-88771 og CVE-2026-88772) sem innihalda alvarlega „Zero-Day“ veikleika.
CERT-IS hvetur rekstraraðila til að uppfæra strax og kanna hvort merki séu um innbrot.

Citrix NetScaler ADC og Citrix NetScaler Gateway

Misnotkun á veikleikunum getur gert óauðkenndum ógnaraðila kleift að fjarkeyra kóða (e. remote code execution) á NetScaler ADC og NetScaler Gateway.

  • CVE-2026-88771 stafar af villu í meðhöndlun inntaks (e. input validation) og nær til allra uppsetninga.
  • CVE-2026-88772 er yfirflæði á biðminni (e. memory overflow) í DTLS og nær til uppsetninga þar sem DTLS er virkt. DTLS er virkt sjálfkrafa á VPN vServer þjónum. Misnotkun veikleikans getur einnig leitt til álagsárásar (e. denial of service).

Báðir veikleikarnir eru í virkri misnotkun samkvæmt Citrix og komnir á KEV-lista CISA yfir misnotaða veikleika. Sama uppfærsla lagar sex aðra veikleika: CVE-2026-88773 til CVE-2026-88778.
Veikleikarnir eru til staðar í NetScaler ADC og NetScaler Gateway útgáfum 14.1 eldri en 14.1-73.37 og 13.1 eldri en 13.1-64.23, NetScaler ADC FIPS útgáfum eldri en 14.1-73.37 og NetScaler ADC FIPS/NDcPP eldri en 13.1-37.279.

Þar sem misnotkun er þegar hafin er mælt með að kanna tækin fyrir merkjum um innbrot. Citrix býður upp á tól til aðstoðar í NetScaler Console.

CVE CWE CVSSv4 Í virkri misnotkun
CVE-2026-88771 CWE-20: Improper Input Validation 9.5 Já
CVE-2026-88772 CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer 9.5 Já
CVE-2026-88773 CWE-444: Inconsistent Interpretation of HTTP Requests 9.3
CVE-2026-88774 CWE-16: Configuration 7.0
CVE-2026-88775 CWE-119 8.8
CVE-2026-88776 CWE-119 8.8
CVE-2026-88777 CWE-119 8.8
CVE-2026-88778 CWE-342: Predictable Exact Value from Previous Values 8.8

Tilvísanir
[1] https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096
[2] https://community.citrix.com/techzone-blogs/110_security-updates/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve-2026-88771-through-cve-2026-88778/#Indicators_of_Compromise__cabcb4
[3] https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88771

Scroll to Top