Citrix NetScaler ADC ve NetScaler Gateway ürünlerinde, aktif olarak istismar edildiği bildirilen iki yamalanmamış uzaktan kod çalıştırma açığı gündeme geldi. Kurumsal ağların kenarında yer alan bu cihazlar VPN, uzaktan erişim, yük dengeleme ve kimlik doğrulama işlemlerini yürüttüğü için, bulgular doğrudan çevresel ağ güvenliğini ilgilendiriyor.
Yeni açıklar, Citrix’in 19 Ağustos’ta yamaladığı ve CISA’nın 9 Eylül’de Bilinen İstismar Edilen Zafiyetler kataloğuna eklediği kimlik doğrulama atlatma açığı CVE-2026-19490 ile aynı değil. watchTowr, yeni bulguları yamalanmamış olarak tanımladı ve bu atlatma açığı için düzeltmenin zaten 19 Ağustos’tan beri mevcut olduğunu hatırlattı. Citrix ise Ağustos sürümlerinden 14.1-73.32 ve 13.1-63.21’in ya da daha yeni sürümlerin yeni açıklarla etkilenip etkilenmediğini henüz doğrulamadı. İlgili NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-19490
watchTowr, 26 Eylül’de X üzerinden yaptığı ilk paylaşımda, sahada yamalanmamış birkaç NetScaler RCE açığına dair söylentilere yanıt verdiğini yazdı ve elindeki bilginin güvenilir olduğunu belirtti. Aynı ekip 22:19 UTC’de yayımladığı takip mesajında daha net bir tablo çizdi: İki ayrı açık vardı, ikisi de uzaktan kod çalıştırma sağlıyordu, ikisi de herhangi bir yama çıkmadan önce istismar edilmişti ve bulgular adli incelemeler sırasında ortaya çıkmış görünüyordu. Şirket, Citrix’ten iletişim ve yama duyurusunun 28 Eylül haftasının ilk günlerinde beklenebileceğini de aktardı.
Yayınlanan bilgilerde herhangi bir kanıt gösterilmedi, mağdur adı verilmedi ve istismarı hangi kurumların adli incelemelerinde saptandığı açıklanmadı. Bununla birlikte, watchTowr ağustosta da NetScaler cephesinde benzer bir teknik tabloyu ortaya koymuştu. O çalışmada, Citrix’in Haziran ayında kapattığı bir NetScaler heap overflow açığının uzaktan kod çalıştırmak için kullanılabileceği gösterilmişti.
Saha tarafında panik niteliğindeki uyarılar aynı gün Reddit’e taşındı. r/Citrix topluluğunda paylaşım yapan bir yönetici, BT tedarikçilerinin güvenlik ekibinin arayıp NetScaler cihazlarının derhal kapatılmasını önerdiğini, ancak ayrıntı vermediğini yazdı. Başka kullanıcılar da kendi kurumlarında benzer adımlar atıldığını söyledi. Bu uyarıların kaynağı netleşmiş değil. Henüz bir bülten yayımlanmadığı için yeni açıklar için resmi bir vendor workaround da bulunmuyor; ayrıca göstergeler kümesi de paylaşılmış değil.
Citrix’ten düzeltme gelene kadar NetScaler çalıştıran kurumların önünde üç seçenek öne çıkıyor: cihazı çevrimiçi tutmak, ağdan izole etmek ya da tamamen kapatmak. watchTowr’ın anlattığı istismar zinciri, saldırının herhangi bir yama bulunmadan önce gerçekleştiğini gösterdiği için, düzeltmeyi yüklemek tek başına bir saldırganın içeri girip girmediğini anlamaya yetmiyor. Bu nedenle bazı yöneticiler cihazı zaten ele geçirilmiş kabul ederek hareket ediyor.
2025’te de benzer bir durum yaşanmıştı. NetScaler’daki bir açık Hollanda’daki kuruluşlara karşı sıfır gün olarak kullanıldığında, Hollanda Ulusal Siber Güvenlik Merkezi yalnızca güncelleme yapmanın riski ortadan kaldırmadığını açıklamış; saldırganın yama öncesinde elde ettiği erişimi koruyabileceğini söylemişti. Merkez, yöneticilere kontrol betiklerini çalıştırmalarını önermişti. Bugünkü tablo da aynı uyarının nedenini yeniden öne çıkarıyor.
Citrix’in şüpheli bir NetScaler ihlali için yayımladığı mevcut yönlendirmede ilk adım kanıtları korumak olarak yer alıyor. Buna VPX örneğinin anlık görüntüsü, uzaktan syslog sunucularında ve NetScaler Console üzerinde tutulan günlükler, bir teknik destek paketi ve paket motoruna ait bir core dump dahil. Ardından cihazın ağdan ayrılması isteniyor.
Şirket ayrıca cihaz üzerinde tutulan her hizmet hesabı parolasının ve sırrının değiştirilmesini, cihaz üzerinden oturum açan kullanıcıların parolalarının sıfırlanmasını ve sertifikalarla özel anahtarların iptal edilmesini öneriyor. Yönetim arayüzünün internetten erişilebilir olmaması gerektiği de açıkça belirtiliyor. Citrix’in ifadesiyle, “NetScaler Management Services asla genel internete açık olmamalı.”
Hollanda merkezli merkezin 2025’te paylaştığı kontrol betikleri de başka bir seçenek olarak duruyor. Canlı cihaz, core dump ve tam NetScaler imajları için hazırlanmış bu betiklerin de sınırlamaları var. Canlı cihaz için yayımlanan README dosyası, betiğin uzlaşma izleri aradığını, tek bir zafiyete özgü olmadığını ve etkinliğine dair garanti vermediğini söylüyor. Kodun son güncellemesi Eylül 2025’te yapılmış.
Yama alacak sürümlerin hangileri olacağı da belirsizliğini koruyor. NetScaler 13.1, Citrix’in sürüm takvimine göre 15 Eylül’de bakım ömrünün sonuna ulaştı. Şirket, bu sürüm için yine de bir düzeltme yayımlanıp yayımlanmayacağını açıklamadı. Citrix, Pazar sabahı itibarıyla yeni açıklarla ilgili resmi bir duyuru yayımlamamıştı. Şirketi bünyesinde barındıran Cloud Software Group ve araştırmayı yürüten watchTowr’dan yorum istendiği belirtildi.
