Citrix NetScaler’da kritik bypass açığı

Anasayfa » Citrix NetScaler’da kritik bypass açığı
Citrix NetScaler’da kritik bypass açığı

Citrix, NetScaler ADC ve NetScaler Gateway kurulumlarını etkileyen iki güvenlik açığı için güncelleme yayımladı. Bunlardan biri, belirli Gateway ve AAA yapılandırmalarında kimlik doğrulamayı atlatmaya izin verebilen kritik seviyede bir açık olarak öne çıkıyor.

Yama paketi; müşteri tarafından yönetilen NetScaler ADC ve NetScaler Gateway sistemlerini, bazı FIPS ve NDcPP sürümlerini, ayrıca müşteri yönetimindeki NetScaler örneklerini kullanan SecurAccess ZTNA Hybrid dağıtımlarını kapsıyor. Citrix’in bulut üzerinden yönettiği servisler ile Citrix-managed Adaptive Authentication ise bu kapsamın dışında bırakıldı; şirket, bu ortamlarda gerekli güncellemelerin zaten uygulandığını belirtti.

Citrix’in duyurusunda etkilenen ürünlerin NetScaler ADC ve NetScaler Gateway 14.1, 13.1, NetScaler ADC FIPS ve NetScaler ADC FIPS ile NDcPP sürümleri olduğu aktarıldı. 14.1 için eşik 14.1-73.32’den önceki sürümler, 13.1 için 13.1-63.21’den önceki sürümler olarak verildi. NetScaler ADC FIPS tarafında 14.1-73.32 FIPS öncesi sürümler, NetScaler ADC FIPS ve NDcPP tarafında ise 13.1-37.277 öncesi sürümler listelendi.

Etkilenen sürümler ve açığın teknik sınırı

İlk açık CVE-2026-19489 olarak kayda geçti ve CVSS puanı 8.8. Bu açık, bellek taşmasına yol açabiliyor; sonuçta öngörülemeyen davranış ya da hizmet reddi (DoS) ortaya çıkabiliyor. Ancak risk, yalnızca Large Scale NAT (LSN) grup yapılandırmasında Session Initiation Protocol Application Layer Gateway, yani SIP ALG açık olduğunda geçerli.

Citrix, müşterilerden yalnızca sürüm numarasına bakmamalarını, yapılandırmada bu koşulların gerçekten etkin olup olmadığını da kontrol etmelerini istedi. Şirket, önceliklendirmede maruziyetin, dağıtım rolünün ve ilgili yapılandırmanın açık olup olmamasının esas alınması gerektiğini vurguladı.

CVE-2026-19489 için cihazın ön koşulu taşıyıp taşımadığını anlamak isteyen yöneticiler, NetScaler yapılandırmasında add lsn group.*sipalg.* ifadesini arayabiliyor. Bu arama, SIP ALG’nin LSN grubunda etkin olup olmadığını gösteren belirleyici işaret olarak kullanılıyor.

Citrix ayrıca aynı açığın NetScaler Console kullanan ortamlarda imza tabanlı bir azaltımla hafifletilebildiğini açıkladı. Şirketin aktardığına göre, firmware sürümü 14.1-60.52’den ve 13.1-63.16’dan yeni olan yapılarda Global Deny Lists adlı özellik bu imzaları tüketiyor ve NetScaler Console üzerinden yönetilen cihazlara otomatik uyguluyor. Özelliğin varsayılan olarak etkin geldiği belirtildi.

Kimlik doğrulama atlatması Gateway ve AAA sunucularında

Daha ağır sonuçlara yol açan ikinci açık CVE-2026-19490 olarak izlendi ve CVSS puanı 9.3. Bu zafiyet, Gateway olarak yapılandırılmış cihazları etkiliyor. SSL VPN, ICA Proxy, CVPN ve RDP Proxy rolleri ile AAA virtual server kurulumları bu kapsamda yer alıyor. Açığın çalışabilmesi için sürüme göre farklı koşullar aranıyor ve bazı senaryolarda SAML action yapılandırması şart koşuluyor.

Citrix’in yayımladığı matrise göre 14.1-43.56 ve sonrası sürümlerde açık, yalnızca SAML action ile birlikte Gateway ya da AAA vserver yapılandırması varsa geçerli oluyor. 14.1-66.68-FIPS ve sonrası için de aynı koşul geçerli. 14.1-43.55 ve öncesindeki sürümlerde ise Gateway rolleri veya AAA vserver yapılandırması yeterli sayılıyor. 13.1 tarafında 13.1-61.28 ve sonrası sürümlerde SAML action etkinse açık devreye giriyor; 13.1-61.27 ve öncesinde ise Gateway ya da AAA vserver yeterli kabul ediliyor. 13.1 FIPS yapıları da Gateway veya AAA vserver ile etkilenenler arasında.

Bu açık için yapılandırma kontrolü yapmak isteyenler, NetScaler üzerinde add authentication samlAction.* satırını, ayrıca AAA ya da VPN vserver için add authentication vserver .* ya da add vpn vserver .* kalıplarını inceleyebiliyor. Citrix, ilgili ön koşulların hangi sistemlerde bulunduğunu görmek için bu yapılandırma izlerinin kontrol edilmesini önerdi.

Güncellemeler şu sürümlerde yayımlandı: NetScaler ADC ve NetScaler Gateway 14.1-73.32 ve sonrası, 13.1-63.21 ve sonrası; NetScaler ADC FIPS 14.1-73.32 FIPS ve sonrası; NetScaler ADC FIPS ve NDcPP 13.1-37.277 ve sonrası.

Citrix, kusurları JPMorgan Chase’te görev yapan pen-test ekibinden Samarth Vashisht’ın keşfedip bildirdiğini aktardı. Şimdiye kadar bu açıkların gerçek saldırılarda kullanıldığına dair bir işaret bulunmadığını belirten şirket, yeni duyurulan Citrix açıklarının saldırganlar için sıkça cazip hedef haline geldiğini de hatırlattı.

Geçen ay da NetScaler ADC ve NetScaler Gateway’deki yetersiz giriş doğrulama açığı CVE-2026-8451, kamuya açıklanmasından 24 saat bile geçmeden aktif istismar girişimlerine sahne olmuştu. Bu durum, Citrix ürünlerindeki yeni açıklara yönelik ilginin ne kadar hızlı saldırıya dönüşebildiğini bir kez daha gösterdi.