Citrix’in NetScaler ADC ve NetScaler Gateway ürünlerinde bulunan iki kritik güvenlik açığı, hedefli casusluk saldırılarından herkesi kapsayan toplu istismara dönüştü. CVE-2026-88771 ve CVE-2026-88772 kodlu açıkların ikisi de 9,5 CVSS puanı taşıyor ve yaması yapılmamış on binlerce cihaz şu anda tehdit altında.
Gizli Hedeflemeden Toplu Taramaya
Citrix, iki açığı 27 Eylül’de, altı ek güvenlik açığına yönelik yamalarla birlikte duyurdu. Ancak saldırılar çok daha önce başlamıştı: tehdit istihbarat firması GreyNoise, bir NetScaler Gateway’e yönelik sıfırıncı gün girişimlerini 24 Eylül’de, yani resmi duyurudan üç günden fazla önce tespit ettiğini açıkladı. WatchTowr Labs’in 26 Eylül’de saldırıları kamuoyuna duyurmasının ardından CVE-2026-88771 için kök neden analizi ve kavram kanıtı (PoC) kodu yayımlandı. Siber aldatma firması Lupovis’in CEO’su Xavier Bellekens’e göre PoC’nin yayımlanmasından “dakikalar içinde” istismar denemeleri sensör ağlarına ulaştı.
Geniş Saldırı Yüzeyi, Yavaş Yama Süreci
Censys, internete açık yaklaşık 42.000 NetScaler ana bilgisayarı tespit etti; bunların yüzde 32’si ABD’de, yüzde 13’ü Almanya’da bulunuyor. Palo Alto Networks ise bağımsız analizinde 50.000’den fazla potansiyel olarak savunmasız örnek saydı. Güvenlik araştırmacısı Kevin Beaumont’a göre açıkta kalan cihazların yüzde 10’undan azı yamalanmış durumda. Beaumont ayrıca, her biri uzaktan taramayla bulunamayan benzersiz bir web kabuğu (saldırganlara sisteme uzaktan erişim sağlayan gizli yazılım) barındıran 100’den fazla kurban kuruluşu takip ettiğini bildirdi. Saldırı zinciri, günlük kayıtlarını zehirleyerek sahte stil sayfası adresleri arkasına web kabuğu yerleştirmeyi ve verileri harici sunuculara sızdırmayı içeriyor.
Geciken Açıklama Eleştirilerin Odağında
watchTowr’un kurucusu ve CEO’su Benjamin Harris, söylentiler yayılırken Citrix’in sessiz kalmasını sert biçimde eleştirdi. Analiz edilen yama dosyalarının 24 Eylül tarihli olması, şirketin danışma belgesinden günler önce açığın istismar edildiğini bildiğine işaret ediyor. Harris’e göre Citrix NetScaler kullanan her kuruluşun ana anahtarı bir saldırganın elinde ve bu anahtar aktif olarak kullanılıyor.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Citrix’in danışma belgesini destekleyerek açıkların küresel ölçekte istismar edildiğini doğruladı. Kuruluşlara 14.1-73.37 ve 13.1-64.23 sürümlerine hemen geçmeleri, bunu yapamayanlara ise NetScaler cihazlarını çevrimdışı almaları öneriliyor.
Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol




