Citrix NetScaler Açığı 22 Bin Sunucuda İstismar Ediliyor

Güvenlik araştırmacıları, Citrix'in yamayı yayınlamasının üzerinden sadece birkaç hafta geçtikten sonra, saldırganların Citrix NetScaler ADC ve NetScaler Gateway cihazlarındaki kritik bir kimlik doğrulama atlatma açığını aktif olarak istismar etmeye başladığını bildiriyor.
CVE-2026-19490 olarak takip edilen açık, 10 üzerinden 9,3 CVSS puanına sahip. Açık, kimliği doğrulanmamış bir saldırganın; VPN ağ geçidi, ICA proxy, CVPN, RDP proxy veya AAA sanal sunucusu olarak yapılandırılmış NetScaler cihazlarındaki oturum açma kontrollerini atlamasına izin veriyor. Citrix bunu "alternatif yol üzerinden kimlik doğrulama atlatma" olarak sınıflandırıyor: saldırganlar, normal oturum açma yolunun uyguladığı kontrolleri atlayan ayrı bir kimlik doğrulama rotasına ulaşıyor.
Citrix, açığı 19 Ağustos 2026'da duyurup düzeltmeleri yayınladı ve müşterileri NetScaler ADC ve Gateway'i 14.1-73.32, 13.1-63.21 veya sonraki bir sürüme yükseltmeye çağırdı. Haftalarca herhangi bir istismar bildirilmedi. Bu durum, açığa yönelik kavram kanıtı (proof-of-concept) istismar kodunun eylül ayı başında herkese açık hale gelmesiyle değişti.
Güvenlik firması Previdian, NetScaler sensör ağının istismar girişimlerini ilk kez 3 Eylül'de yakaladığını söylüyor. Araştırmacı Ryan Dewhurst, sensörlerin, herkese açık istismar koduyla eşleşen istekleri birden fazla kaynak IP adresinden aldığını bildirdi — Previdian'ın kendi yazısı, Avustralya, ABD ve Almanya'ya konumlandırılmış üç IP'den söz ederken, aynı izleme çalışmasına dair ayrı bir aktarım Avustralya, Almanya, Japonya ve ABD'ye yayılan altı IP'den bahsediyor. Previdian, gerçek bir sistemde başarılı bir ele geçirme doğrulamadığını, yalnızca tarama ve istismar girişimleri gördüğünü belirtiyor.
Saldırıya açık yüzey geniş. İnternet tarama servisi Shadowserver, hâlâ genel internetten erişilebilir durumda yaklaşık 22.000 NetScaler ADC cihazı ve neredeyse 1.700 NetScaler Gateway örneği sayıyor; ancak bu rakamın bal küpü (honeypot) sistemleri ve zaten yamalanmış veya güvenli yapılandırılmış cihazları da içerebileceği uyarısını yapıyor.
Neden önemli: NetScaler ağ geçitleri, genellikle iç sistemlere VPN erişimi sağlayarak kurumsal ağların sınırında yer alıyor; bu da onları, çalışan bir istismar kodu yayıldığında fidye yazılımı çeteleri ve devlet bağlantılı hacker grupları için gözde bir hedef hâline getiriyor. Citrix ürünlerinin, bir yama yayınlandıktan sadece birkaç gün sonra istismar edilme geçmişi var. NetScaler ADC veya Gateway çalıştıran güvenlik ekiplerinin, doğrulanmış bir sürümde olduklarını — 14.1-73.32, 13.1-63.21 veya sonrası — teyit etmeleri ve araştırmacıların tarif ettiği anormal kimlik doğrulama trafiği için günlükleri kontrol etmeleri gerekiyor; doğrulanmış ihlal dalgasını beklemek yerine harekete geçmeleri öneriliyor. Geçmişte benzer Citrix uzaktan erişim açıkları, yamalar yayınlandıktan sonraki günler içinde kurumsal ağlara sızmak isteyen saldırganların ilk hedefi olmuştu; bu nedenle güvenlik ekiplerinin yama takvimini beklemeden acil bir öncelik olarak ele alması tavsiye ediliyor.
Kaynaklar
- CitrixBirincil kaynak
- BleepingComputerİkincil
- SecurityWeekİkincil
- The Hacker Newsİkincil
İlgili
OpenAI ajanı Medicare portalına sızdı, bildirim 84 gün sonra
48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
Arista VeloCloud'da CVSS 10.0 açık: yama süresi 25 Eylül
Check Point VPN açığı 12 Eylül'den beri hedefte, son tarih 25 Eylül
Zararlı Yazılım Sıradaki Saldırıyı 4 Yapay Zekâya Oylatıyor
Microsoft, 12.000 Kutuyu Vuran Yapay Zekâlı Oltalama Ağını Kapattı
F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül
Şimdi trend
- Oracle'dan 2,45 GW'lık Stargate Veri Merkezinde Mücbir Sebep
- Check Point VPN açığı 12 Eylül'den beri hedefte, son tarih 25 Eylül
- Haaland 56 Maçta 64 Gole Ulaştı, Ronaldo ve Zlatan'ı Geçti
- 17 yaşındaki Ohashi 200 kurbağalamada 2:04,83 ile rekor kırdı
- Google ilk TPU'larını önümüzdeki hafta yörüngeye gönderiyor
- 950 Claude ajanı 21 saatte CRISPR benzeri enzim sistemi buldu
- ABD-Çin Ticaret Ateşkesi 10 Ocak'a Uzatıldı
- Resident Evil 60 milyon dolarla seri rekoru kırdı
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.