Citrix NetScaler’da İstismar Edilen İki Kritik Açık: Yama Sonrası İnceleme Neden Gerekli?

Citrix, NetScaler ADC ve Gateway sistemlerindeki CVE-2026-88771 ile CVE-2026-88772 açıklarının istismar edildiğini doğruladı. İki açık aynı sürüm güncellemesiyle gideriliyor ancak farklı yapılandırma koşullarına sahipler.

Citrix’in 27 Eylül 2026’da yayımladığı güvenlik bülteni, kurumların uzaktan erişim ve uygulama trafiğini yöneten NetScaler cihazları için acil bir inceleme gerektiğini ortaya koyuyor. Üretici, iki kritik açığın gerekli önlemler uygulanmamış sistemlerde istismar edildiğini belirtiyor. Bu nedenle çalışma yalnızca sürüm yükseltmekle sınırlı kalmamalı; cihazın güncelleme öncesinde etkilenip etkilenmediği de araştırılmalı.

SiberHavadis’te daha önce değinilen NetScaler açığı CVE-2026-3055 idi. Bu haber, 27 Eylül’de duyurulan iki ayrı CVE’ye, aralarındaki yapılandırma farkına ve olay müdahalesi kararına odaklanıyor.

İki açık arasındaki kritik fark

CVE-2026-88771, hatalı girdi doğrulamasından kaynaklanan bir uzaktan kod çalıştırma açığı. Citrix’e göre saldırganın kimlik doğrulaması yapması gerekmiyor. Açık, ek bir özelliğin etkinleştirilmesine ihtiyaç duymadan varsayılan yapılandırmadaki tüm NetScaler ADC ve NetScaler Gateway kurulumlarını etkiliyor.

CVE-2026-88772 ise bellek taşmasına dayanıyor; uzaktan kod çalıştırmaya veya hizmet kesintisine yol açabiliyor. Bu açık için DTLS’nin etkin olması gerekiyor. Üretici, DTLS’nin VPN sanal sunucularında varsayılan olarak açık olduğunu ve Gateway yapılandırmasında açıkça kapatılmamışsa bu ön koşulun karşılandığını belirtiyor. Her iki açığın Citrix tarafından verilen CVSS 4.0 temel puanı 9,5.

Bu ayrım envanter kontrolünde önemli: DTLS’nin kapalı olması ikinci açık açısından değerlendirmeyi değiştirebilir, fakat ilk açığın varsayılan kurulumlara ilişkin riskini ortadan kaldırmaz.

Hangi sürümler güncellenmeli?

Citrix bültenine göre NetScaler ADC ve NetScaler Gateway 14.1-73.37 öncesi 14.1 ile 13.1-64.23 öncesi 13.1 sürümleri etkileniyor. NetScaler ADC’nin FIPS ve NDcPP sürümleri için ayrı düzeltme eşikleri bulunuyor. NetScaler örnekleri kullanan Secure Private Access Hybrid kurulumları da kapsamda. Bülten, müşteri tarafından yönetilen cihazlara uygulanıyor; Citrix tarafından yönetilen bulut hizmetlerinin güncellemelerini ise üretici yürütüyor.

KurulumCitrix’in önerdiği düzeltilmiş sürüm
NetScaler ADC / Gateway 14.114.1-73.37 veya sonrası
NetScaler ADC / Gateway 13.113.1-64.23 veya sonrası
NetScaler ADC 14.1-FIPS14.1-73.37 FIPS veya sonrası
NetScaler ADC 13.1-FIPS / NDcPP13.1-37.279 veya sonrası

Sürüm eşikleri ve kurulum kapsamı Citrix’in CTX697096 güvenlik bülteninden alınmıştır.

Yama uygulandıktan sonra ne incelenmeli?

Öncelik, kurumun yönettiği tüm NetScaler örneklerini belirlemek ve ilgili düzeltilmiş sürüme yükseltmek. CVE-2026-88772 için VPN ve diğer sanal sunuculardaki DTLS yapılandırması ayrıca kontrol edilmeli. Citrix, bülteninde bu ön koşulun yapılandırma üzerinden nasıl değerlendirileceğini açıklıyor.

Yama, geçmişte gerçekleşmiş olabilecek erişimi tek başına açıklamaz. Citrix iki açığın istismar edildiğini doğruladığı için, özellikle internete açık ve güncelleme öncesinde savunmasız kalan cihazlarda erişim kayıtları, yapılandırma değişiklikleri ve şüpheli yönetim etkinlikleri olay müdahalesi kapsamında incelenmeli. Bu, doğrulanmış bir bulgu değil; üreticinin istismar açıklamasından çıkan ihtiyatlı bir inceleme önceliğidir.

NetScaler gibi sınır cihazları, kullanıcı ile kurum içi uygulamalar arasındaki geçiş noktasında çalışır. Bu olayın kurumsal karşılığı bu yüzden iki soruda toplanıyor: Hangi cihazlar savunmasızdı ve güncellemeden önce bu cihazlarda ne yaşandı? Sürüm envanteri ilk soruyu, kayıtların ve bütünlük bulgularının incelenmesi ikinci soruyu yanıtlayabilir.

Yusuf DALBUDAK

Yusuf Dalbudak, siber güvenlik ve BT izleme teknolojileri alanında çalışan bir Pre-Sales uzmanıdır. PRTG Network Monitor başta olmak üzere ağ izleme, sistem görünürlüğü, log yönetimi, zafiyet takibi ve siber güvenlik çözümleri üzerine teknik içerikler üretmektedir. Siber Havadis’te; güncel tehditler, güvenlik açıkları, teknoloji trendleri ve kurumsal BT güvenliği konularını sade, anlaşılır ve teknik doğruluk odaklı bir yaklaşımla ele almaktadır.

Related Posts

Visa Temassız Kartlarda “Zombie Card” Açığı: Süresi Dolmuş Kartlarla Ödeme Yapılabiliyor

Fiziksel kullanım süresi dolmuş ve imha edilmeden çöpe atılan Visa kredi kartlarının siber suçlular tarafından “zombileştirilerek” yeniden aktif hale getirildiği yeni bir dolandırıcılık yöntemi tespit edildi. Güvenlik araştırmacıları, iptal edilmiş…

Freya: Yapay Zekâ Ses Modeli Adam & Eve’i Tanıttı

Türk girişimci Tunga Bayrak’ın kurucu ortağı olduğu yapay zekâ girişimi Freya, yeni metinden sese (TTS) modeli Adam & Eve’i kullanıma sundu. Adam, AudioRealismBench sıralamasında yapay zekâ modelleri arasında ilk sıraya,…

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir