Szeptember 27-én a Citrix nyolc sérülékenységet közölt a NetScaler ADC és a NetScaler Gateway termékekre. Kettőt — a CVE-2026-88771 és a CVE-2026-88772 azonosítót — az amerikai kiberügynökség, a CISA, még aznap beírta a már kihasznált hibák katalógusába. Mindkettő távoli kódfuttatást tesz lehetővé. A gyártó azt írja, hogy javítás nélküli telepítéseken a kihasználást már látta.
A szövetségi hivatalok naptárát a SOCRadar összesítése szeptember 30-ra teszi. A CISA saját oldalát ebből a szerkesztőségből nem nyitottuk meg; a dátum a szeptember 27-i riasztás indexelt szövegéből és ebből az összesítésből jön. Amerikai hivatali naptár. Ha a kapud NetScaler, a kérdés ma reggel esedékes.
Két szám, egy kapu
A Citrix CTX697096 bulletinje nyolc tételt sorol. A katalógusba kettő került: ezeknél a CISA kihasználásról ír, partneri hírszerzéssel, világszerte.
| Azonosító | A bulletin szerint | Kit érint |
|---|---|---|
| CVE-2026-88771 | Hitelesítés nélküli távoli kódfuttatás. A gyártó CVSS 4.0 pontszáma 9,5. | Minden NetScaler ADC és minden NetScaler Gateway, az alapbeállításban is. Külön funkciót nem kell hozzá bekapcsolni. |
| CVE-2026-88772 | Memóriahiba: távoli kódfuttatás vagy a szolgáltatás leállása. Ugyanaz a 9,5. | Ahol a DTLS be van kapcsolva. A bulletin szerint a VPN-es belépési ponton ez alapból bekapcsolt. |
A másik hat tétel ugyanabban a bulletinben van. A CISA riasztása azokat nem tette a kihasznált hibák katalógusába. A gyártó az egész csomagra kér javítást, egy telepítéssel. A reggeli kérdésed ettől még a két katalógusos tétel: fent van-e a szeptember 27-i csomag, és a kapu javítás nélkül kint volt-e az interneten.
A NetScaler itt a belépési kapu. Ezen jön a home office és a telephely. Az ADC az a gép, amelyik a bejövő forgalmat szétosztja és szűri. A Gateway a távoli belépés oldala: név, kétlépcsős belépés, aztán a belső háló. Egy 40 fős cégnél ezt gyakran a szerződött üzemeltető adja, nem a saját szerverterem. A jelszócsere ettől a két tételtől még nem zárja be a kaput.
Ha a partner csak annyit ír, hogy a tűzfal rendben, kérd vissza a terméknevet és a bulletin dátumát. Ha írásban az jön, hogy NetScaler ADC és Gateway nincs sem nálatok, sem nála, a tétel aznap lezárható. A mondat a mappába kerül, dátummal. A szóbeli „szerintem nincs” nyitva hagyja.
Két elcsúszás a javítás körül
A sietős frissítés viszi a nyomot. A CISA szeptember 27-i riasztása azt kéri, hogy ha kompromittálódásra gyanakszol, a bizonyítékot a javítás előtt őrizzék meg: a frissítés eltüntetheti a nyomot. A javítás kell. A napló nélküli frissítés egy hetet spórol, és a későbbi tisztázást viszi el.
A másik elcsúszás a régi hír. Az NKI júliusi helyzetképéről szóló cikk még a 2023-as, azóta javított Citrix-átjárós kampányt említi. Ez a szeptember 27-i bulletin másik történet: a gyártó a javítás közzététele előtt látta a kihasználást. A Check Point VPN-eset ugyanaz a kaputípus, másik gyártó. Ha azon már végigmentél, a kérdéssort másold, a terméknév legyen NetScaler.
Négy figyelőpont
- Van-e NetScaler ADC vagy Gateway a saját hálózaton, vagy annál a cégnél, amelyik a távoli belépést viszi.
- A CTX697096 csomag fent van-e. A dátum a naplóban szeptember 27. vagy későbbi. A következő karbantartási ablak ennél a két tételnél késés.
- Nyom a javítás előtt. Ha a kapu javítás nélkül elérhető volt az internetről, az üzemeltető a gyártó jelei alapján nézzen körül, és a naplót mentse, mielőtt felülírja.
- Egy sor a beszállítói mappába. Kapu gyártója, utolsó javítás dátuma. Ugyanaz a mappa, ahová a 12 pontos beszállítói kérdőív válaszát teszed.
Holnap reggel ezt mondod: „Van nálunk NetScaler-kapu, és a szeptember 27-i javítás a naplóban van — a frissítés előtt megnézték, jártak-e már bent.”
AI-közreműködés: AI-asszisztált szöveg — emberi szerkesztés. Loop Magazin, 2026.
