Securitate

Citrix NetScaler: două zero-day-uri critice exploatate de săptămâni

CVE-2026-88771 și CVE-2026-88772 permit execuția de cod la distanță fără autentificare pe NetScaler ADC și Gateway. Citrix a lansat patch-ul pe 27 septembrie, dar exploatarea activă a început cu săptămâni înainte.

Publicat pe 30 septembrie 2026 · Echipa mitza.es

Citrix a confirmat pe 27 septembrie 2026 două vulnerabilități de tip zero-day în NetScaler ADC și NetScaler Gateway, produsele sale de echilibrare a sarcinii și acces VPN la distanță, foarte răspândite în companii mijlocii și mari. Ambele erau deja exploatate activ înainte să existe un patch: potrivit cercetătorilor care le-au urmărit îndeaproape, primele atacuri datează de la începutul lunii septembrie, cu săptămâni înainte de avizul oficial.

Ce sunt exact CVE-2026-88771 și CVE-2026-88772

  • CVE-2026-88771: o validare incorectă a intrărilor care permite unui atacator neautentificat să execute comenzi arbitrare pe dispozitiv. Afectează orice implementare NetScaler ADC sau Gateway pe o versiune vulnerabilă, inclusiv configurația implicită.
  • CVE-2026-88772: o depășire de memorie care poate duce la execuție de cod la distanță sau la refuzul serviciului atunci când DTLS este activat, ceea ce este implicit pentru serverele virtuale VPN, cu excepția cazului în care a fost dezactivat explicit.

Ambele au un scor de 9,5 din 10 în CVSS 4.0, aproape de nivelul maxim de severitate.

Amploarea problemei: peste 50.000 de instanțe expuse

O scanare Palo Alto Networks Cortex Xpanse realizată pe 27 septembrie 2026 a identificat peste 50.000 de instanțe NetScaler potențial vulnerabile, accesibile din internet, la nivel mondial. CISA confirmă că actori de amenințare exploatează activ ambele breșe la scară globală, nu doar în atacuri țintite izolate.

Cum s-a desfășurat atacul

Conform analizei mai multor firme de securitate, exploatarea a urmat un tipar constant: acces inițial neautentificat prin breșa de execuție a comenzilor, urmat de recunoașterea mediului intern și, în mai multe cazuri documentate, mișcare laterală către alte sisteme din rețeaua companiei. Intensitatea atacurilor s-a menținut ridicată timp de săptămâni, înainte ca un patch să fie disponibil.

Ce să faci chiar acum dacă folosești NetScaler

  • Actualizează la versiunile corectate publicate de Citrix în buletinul de securitate CTX697096 pe 27 septembrie 2026.
  • Dacă nu poți actualiza imediat, dezactivează DTLS pe serverele virtuale VPN ca măsură parțială de atenuare pentru CVE-2026-88772.
  • Verifică jurnalele de acces din ultimele săptămâni, nu doar din ultimele zile: exploatarea a început înainte de avizul public.
  • Presupune că un dispozitiv expus și nepatchuit poate fi deja compromis, nu doar vulnerabil.

De ce nu este un caz izolat

Este a doua mare alertă de infrastructură critică exploatată rapid în ultimele săptămâni, după atacul cibernetic asupra Renfe și Adif. Tiparul se repetă: dispozitive de acces la distanță expuse pe internet, mii de instanțe accesibile public, și un interval tot mai scurt între descoperirea unei vulnerabilități și exploatarea ei în masă.

Cum să afli dacă propria ta infrastructură este expusă

Nu trebuie să administrezi un NetScaler ca să fii în pericol: orice echipament de perimetru, CMS sau dependență neactualizată este o poartă de acces potențială. Dacă vrei să afli ce vulnerabilități are infrastructura ta expuse chiar acum, poți solicita un audit de securitate web, iar dacă ai nevoie de sprijin continuu cu patch-uri și configurare, serviciul nostru de mentenanță IT include o revizuire de securitate de bază.

Folosești Citrix NetScaler sau nu știi dacă infrastructura ta este expusă?

Îți trimitem un raport prioritizat după risc real în 24-48 de ore, fără obligații.

Fără spam. Fără apeluri comerciale. Doar răspunsul tău personalizat.