Siber güvenlik

Citrix NetScaler Açığı 22 Bin Sunucuda İstismar Ediliyor

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendiyeni bilgiler eklendi

Citrix NetScaler Açığı 22 Bin Sunucuda İstismar Ediliyor
0 0
XWhatsAppTelegramLinkedIn

Güvenlik araştırmacıları, Citrix'in yamayı yayınlamasının üzerinden sadece birkaç hafta geçtikten sonra, saldırganların Citrix NetScaler ADC ve NetScaler Gateway cihazlarındaki kritik bir kimlik doğrulama atlatma açığını aktif olarak istismar etmeye başladığını bildiriyor.

CVE-2026-19490 olarak takip edilen açık, 10 üzerinden 9,3 CVSS puanına sahip. Açık, kimliği doğrulanmamış bir saldırganın; VPN ağ geçidi, ICA proxy, CVPN, RDP proxy veya AAA sanal sunucusu olarak yapılandırılmış NetScaler cihazlarındaki oturum açma kontrollerini atlamasına izin veriyor. Citrix bunu "alternatif yol üzerinden kimlik doğrulama atlatma" olarak sınıflandırıyor: saldırganlar, normal oturum açma yolunun uyguladığı kontrolleri atlayan ayrı bir kimlik doğrulama rotasına ulaşıyor.

Citrix, açığı 19 Ağustos 2026'da duyurup düzeltmeleri yayınladı ve müşterileri NetScaler ADC ve Gateway'i 14.1-73.32, 13.1-63.21 veya sonraki bir sürüme yükseltmeye çağırdı. Haftalarca herhangi bir istismar bildirilmedi. Bu durum, açığa yönelik kavram kanıtı (proof-of-concept) istismar kodunun eylül ayı başında herkese açık hale gelmesiyle değişti.

Güvenlik firması Previdian, NetScaler sensör ağının istismar girişimlerini ilk kez 3 Eylül'de yakaladığını söylüyor. Araştırmacı Ryan Dewhurst, sensörlerin, herkese açık istismar koduyla eşleşen istekleri birden fazla kaynak IP adresinden aldığını bildirdi — Previdian'ın kendi yazısı, Avustralya, ABD ve Almanya'ya konumlandırılmış üç IP'den söz ederken, aynı izleme çalışmasına dair ayrı bir aktarım Avustralya, Almanya, Japonya ve ABD'ye yayılan altı IP'den bahsediyor. Previdian, gerçek bir sistemde başarılı bir ele geçirme doğrulamadığını, yalnızca tarama ve istismar girişimleri gördüğünü belirtiyor.

Saldırıya açık yüzey geniş. İnternet tarama servisi Shadowserver, hâlâ genel internetten erişilebilir durumda yaklaşık 22.000 NetScaler ADC cihazı ve neredeyse 1.700 NetScaler Gateway örneği sayıyor; ancak bu rakamın bal küpü (honeypot) sistemleri ve zaten yamalanmış veya güvenli yapılandırılmış cihazları da içerebileceği uyarısını yapıyor.

Neden önemli: NetScaler ağ geçitleri, genellikle iç sistemlere VPN erişimi sağlayarak kurumsal ağların sınırında yer alıyor; bu da onları, çalışan bir istismar kodu yayıldığında fidye yazılımı çeteleri ve devlet bağlantılı hacker grupları için gözde bir hedef hâline getiriyor. Citrix ürünlerinin, bir yama yayınlandıktan sadece birkaç gün sonra istismar edilme geçmişi var. NetScaler ADC veya Gateway çalıştıran güvenlik ekiplerinin, doğrulanmış bir sürümde olduklarını — 14.1-73.32, 13.1-63.21 veya sonrası — teyit etmeleri ve araştırmacıların tarif ettiği anormal kimlik doğrulama trafiği için günlükleri kontrol etmeleri gerekiyor; doğrulanmış ihlal dalgasını beklemek yerine harekete geçmeleri öneriliyor. Geçmişte benzer Citrix uzaktan erişim açıkları, yamalar yayınlandıktan sonraki günler içinde kurumsal ağlara sızmak isteyen saldırganların ilk hedefi olmuştu; bu nedenle güvenlik ekiplerinin yama takvimini beklemeden acil bir öncelik olarak ele alması tavsiye ediliyor.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.