
Citrix, NetScaler ADC ve Gateway sistemlerindeki CVE-2026-88771 ile CVE-2026-88772 açıklarının istismar edildiğini doğruladı. İki açık aynı sürüm güncellemesiyle gideriliyor ancak farklı yapılandırma koşullarına sahipler.
Citrix’in 27 Eylül 2026’da yayımladığı güvenlik bülteni, kurumların uzaktan erişim ve uygulama trafiğini yöneten NetScaler cihazları için acil bir inceleme gerektiğini ortaya koyuyor. Üretici, iki kritik açığın gerekli önlemler uygulanmamış sistemlerde istismar edildiğini belirtiyor. Bu nedenle çalışma yalnızca sürüm yükseltmekle sınırlı kalmamalı; cihazın güncelleme öncesinde etkilenip etkilenmediği de araştırılmalı.
SiberHavadis’te daha önce değinilen NetScaler açığı CVE-2026-3055 idi. Bu haber, 27 Eylül’de duyurulan iki ayrı CVE’ye, aralarındaki yapılandırma farkına ve olay müdahalesi kararına odaklanıyor.
İki açık arasındaki kritik fark
CVE-2026-88771, hatalı girdi doğrulamasından kaynaklanan bir uzaktan kod çalıştırma açığı. Citrix’e göre saldırganın kimlik doğrulaması yapması gerekmiyor. Açık, ek bir özelliğin etkinleştirilmesine ihtiyaç duymadan varsayılan yapılandırmadaki tüm NetScaler ADC ve NetScaler Gateway kurulumlarını etkiliyor.
CVE-2026-88772 ise bellek taşmasına dayanıyor; uzaktan kod çalıştırmaya veya hizmet kesintisine yol açabiliyor. Bu açık için DTLS’nin etkin olması gerekiyor. Üretici, DTLS’nin VPN sanal sunucularında varsayılan olarak açık olduğunu ve Gateway yapılandırmasında açıkça kapatılmamışsa bu ön koşulun karşılandığını belirtiyor. Her iki açığın Citrix tarafından verilen CVSS 4.0 temel puanı 9,5.
Bu ayrım envanter kontrolünde önemli: DTLS’nin kapalı olması ikinci açık açısından değerlendirmeyi değiştirebilir, fakat ilk açığın varsayılan kurulumlara ilişkin riskini ortadan kaldırmaz.
Hangi sürümler güncellenmeli?
Citrix bültenine göre NetScaler ADC ve NetScaler Gateway 14.1-73.37 öncesi 14.1 ile 13.1-64.23 öncesi 13.1 sürümleri etkileniyor. NetScaler ADC’nin FIPS ve NDcPP sürümleri için ayrı düzeltme eşikleri bulunuyor. NetScaler örnekleri kullanan Secure Private Access Hybrid kurulumları da kapsamda. Bülten, müşteri tarafından yönetilen cihazlara uygulanıyor; Citrix tarafından yönetilen bulut hizmetlerinin güncellemelerini ise üretici yürütüyor.
| Kurulum | Citrix’in önerdiği düzeltilmiş sürüm |
|---|---|
| NetScaler ADC / Gateway 14.1 | 14.1-73.37 veya sonrası |
| NetScaler ADC / Gateway 13.1 | 13.1-64.23 veya sonrası |
| NetScaler ADC 14.1-FIPS | 14.1-73.37 FIPS veya sonrası |
| NetScaler ADC 13.1-FIPS / NDcPP | 13.1-37.279 veya sonrası |
Sürüm eşikleri ve kurulum kapsamı Citrix’in CTX697096 güvenlik bülteninden alınmıştır.
Yama uygulandıktan sonra ne incelenmeli?
Öncelik, kurumun yönettiği tüm NetScaler örneklerini belirlemek ve ilgili düzeltilmiş sürüme yükseltmek. CVE-2026-88772 için VPN ve diğer sanal sunuculardaki DTLS yapılandırması ayrıca kontrol edilmeli. Citrix, bülteninde bu ön koşulun yapılandırma üzerinden nasıl değerlendirileceğini açıklıyor.
Yama, geçmişte gerçekleşmiş olabilecek erişimi tek başına açıklamaz. Citrix iki açığın istismar edildiğini doğruladığı için, özellikle internete açık ve güncelleme öncesinde savunmasız kalan cihazlarda erişim kayıtları, yapılandırma değişiklikleri ve şüpheli yönetim etkinlikleri olay müdahalesi kapsamında incelenmeli. Bu, doğrulanmış bir bulgu değil; üreticinin istismar açıklamasından çıkan ihtiyatlı bir inceleme önceliğidir.
NetScaler gibi sınır cihazları, kullanıcı ile kurum içi uygulamalar arasındaki geçiş noktasında çalışır. Bu olayın kurumsal karşılığı bu yüzden iki soruda toplanıyor: Hangi cihazlar savunmasızdı ve güncellemeden önce bu cihazlarda ne yaşandı? Sürüm envanteri ilk soruyu, kayıtların ve bütünlük bulgularının incelenmesi ikinci soruyu yanıtlayabilir.





