Þann 27. september gaf Citrix út öryggisuppfærslur vegna átta veikleika í NetScaler ADC og NetScaler Gateway. Þar á meðal eru tveir þeirra þegar í virkri misnotkun og skráðir á KEV lista CISA (CVE-2026-88771 og CVE-2026-88772) sem innihalda alvarlega „Zero-Day“ veikleika.
CERT-IS hvetur rekstraraðila til að uppfæra strax og kanna hvort merki séu um innbrot.
Citrix NetScaler ADC og Citrix NetScaler Gateway
Misnotkun á veikleikunum getur gert óauðkenndum ógnaraðila kleift að fjarkeyra kóða (e. remote code execution) á NetScaler ADC og NetScaler Gateway.
- CVE-2026-88771 stafar af villu í meðhöndlun inntaks (e. input validation) og nær til allra uppsetninga.
- CVE-2026-88772 er yfirflæði á biðminni (e. memory overflow) í DTLS og nær til uppsetninga þar sem DTLS er virkt. DTLS er virkt sjálfkrafa á VPN vServer þjónum. Misnotkun veikleikans getur einnig leitt til álagsárásar (e. denial of service).
Báðir veikleikarnir eru í virkri misnotkun samkvæmt Citrix og komnir á KEV-lista CISA yfir misnotaða veikleika. Sama uppfærsla lagar sex aðra veikleika: CVE-2026-88773 til CVE-2026-88778.
Veikleikarnir eru til staðar í NetScaler ADC og NetScaler Gateway útgáfum 14.1 eldri en 14.1-73.37 og 13.1 eldri en 13.1-64.23, NetScaler ADC FIPS útgáfum eldri en 14.1-73.37 og NetScaler ADC FIPS/NDcPP eldri en 13.1-37.279.
Þar sem misnotkun er þegar hafin er mælt með að kanna tækin fyrir merkjum um innbrot. Citrix býður upp á tól til aðstoðar í NetScaler Console.
| CVE | CWE | CVSSv4 | Í virkri misnotkun |
|---|---|---|---|
| CVE-2026-88771 | CWE-20: Improper Input Validation | 9.5 | Já |
| CVE-2026-88772 | CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer | 9.5 | Já |
| CVE-2026-88773 | CWE-444: Inconsistent Interpretation of HTTP Requests | 9.3 | |
| CVE-2026-88774 | CWE-16: Configuration | 7.0 | |
| CVE-2026-88775 | CWE-119 | 8.8 | |
| CVE-2026-88776 | CWE-119 | 8.8 | |
| CVE-2026-88777 | CWE-119 | 8.8 | |
| CVE-2026-88778 | CWE-342: Predictable Exact Value from Previous Values | 8.8 |
Tilvísanir
[1] https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096
[2] https://community.citrix.com/techzone-blogs/110_security-updates/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve-2026-88771-through-cve-2026-88778/#Indicators_of_Compromise__cabcb4
[3] https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88771