Siber güvenlik firması watchTowr, 26 Eylül’de kurumsal ağların en kritik bileşenlerinden Citrix NetScaler ADC ve NetScaler Gateway cihazlarında, herhangi bir resmi yama yayımlanmadan önce vahşi ortamda aktif olarak istismar edilen iki ayrı sıfır gün açığı bulunduğunu duyurdu. Citrix, Pazar sabahı itibarıyla konuya ilişkin güvenlik bülteni, CVE numarası ya da ihlal göstergesi paylaşmadı.
Uzaktan Kod Yürütmeye İzin Veren İki Ayrı Açık
watchTowr, açıkları adli soruşturmalar sırasında keşfettiğini açıkladı. Şirketin X hesabından yaptığı ilk paylaşımda, vahşi ortamda dolaşan yamasız Citrix NetScaler açıklarına ilişkin söylentilere hızla yanıt verdiği belirtildi ve bu istihbarat güvenilir olarak nitelendirildi. UTC 22.19’da paylaşılan takip mesajında daha fazla ayrıntı geldi: Her ikisi de uzaktan kod yürütmeye imkân tanıyan iki ayrı açık, herhangi bir yama yayımlanmadan önce istismar edilmiş durumda. Citrix’in resmi açıklama ve düzeltmeleri 28 Eylül haftasının başında paylaşması bekleniyor. Yeni açıklar, şirketin 19 Ağustos’ta yamaladığı ve CISA’nın 9 Eylül’de bilinen istismar edilen açıklar kataloğuna eklediği CVE-2026-19490’dan tamamen bağımsız.
Yöneticiler Belirsizlik İçinde Cihazları Kapatıyor
Kapatma tavsiyelerine dair haberler aynı gün Reddit’te de yayıldı. r/Citrix forumunda bir yönetici, BT tedarikçilerinin herhangi bir teknik ayrıntı paylaşmadan müşterilerini NetScaler cihazlarını derhal devre dışı bırakmaya çağırdığını yazdı; başka kullanıcılar da kendi kurumlarında aynı adımın atıldığını doğruladı. İnternete açık bir NetScaler’ı devre dışı bırakmak VPN erişimini, uygulama dağıtımını ve kimlik doğrulamayı aksatabilir; buna rağmen bu uç cihazlar, ağ sınırındaki ayrıcalıklı konumları nedeniyle saldırganlar için cazip hedef olmaya devam ediyor. Resmi bir satıcı bülteni bulunmadığından geçici bir çözüm ya da ihlal göstergesi de yayımlanmadı; ileride çıkacak bir yama, saldırganların daha önce sisteme sızıp sızmadığını göstermeyecek. NetScaler 13.1 sürümü 15 Eylül’de Bakım Sonu dönemine girdi ve bu sürümün yama alıp almayacağı henüz belli değil.
Geçmiş Olaylar Ders Niteliğinde: Sadece Yama Yetmiyor
Citrix NetScaler cihazları son yıllarda defalarca sıfır gün saldırılarının hedefi oldu. 2025’te bir NetScaler açığının Hollanda’daki kurumlara yönelik kullanılmasının ardından Hollanda Ulusal Siber Güvenlik Merkezi, yalnızca yama uygulamanın riski ortadan kaldırmadığı uyarısında bulunarak yöneticilere çalışan cihazlarda adli analiz betikleri, bellek dökümleri ve tam disk görüntüleri incelemesi tavsiye etmişti. Citrix’in kendi ihlal rehberi de cihazın temiz bir imajdan yeniden kurulmasını, kimlik bilgilerinin yenilenmesini ve günlüklerin incelenmesini öneriyor. Şirket resmi açıklamasını yayımlayana kadar yöneticilerin tüm NetScaler örneklerini envanterlemesi, sürüm ve maruziyet durumunu doğrulaması, yönetim erişimini kısıtlaması, günlükleri koruması ve cihazları çevrimiçi tutup tutmayacağına karar vermesi öneriliyor.
Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol




