Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

darkreading+1helpnetsecuritydarkreadingΔύο κρίσιμες ευπάθειες zero-day στα προϊόντα Citrix NetScaler ADC και Gateway έχουν εξελιχθεί από στοχευμένες επιχειρήσεις κατασκοπείας σε ευρείες, ευκαιριακές επιθέσεις, καθώς οι κυβερνοεγκληματίες σπεύδουν να εκμεταλλευτούν δεκάδες χιλιάδες μη ενημερωμένες συσκευές παγκοσμίως.
Τα κενά ασφαλείας CVE-2026-88771 και CVE-2026-88772, αμφότερα με βαθμολογία 9.5 στην κλίμακα CVSS v4.0, ανακοινώθηκαν από την Citrix στις 27 Σεπτεμβρίου μαζί με διορθώσεις για έξι επιπλέον ευπάθειες. Ωστόσο, η εκμετάλλευσή τους είχε ήδη ξεκινήσει. Η εταιρεία πληροφοριών απειλών GreyNoise ανέφερε ότι εντόπισε τις πρώτες απόπειρες εκμετάλλευσης zero-day κατά του NetScaler Gateway στις 24 Σεπτεμβρίου, τρεις ημέρες πριν από την επίσημη προειδοποίηση της Citrix. Η WatchTowr Labs, η οποία είχε προειδοποιήσει για τις επιθέσεις από τις 26 Σεπτεμβρίου, δημοσίευσε ανάλυση της βασικής αιτίας και κώδικα εκμετάλλευσης για το CVE-2026-88771 αμέσως μετά τη γνωστοποίηση, προκαλώντας μια ταχεία μετάβαση από τις χειρουργικές επιθέσεις στη μαζική σάρωση.darkreading+2
Ο Xavier Bellekens, διευθύνων σύμβουλος της εταιρείας κυβερνοασφάλειας Lupovis, δήλωσε στο Help Net Security ότι οι απόπειρες επίθεσης έπληξαν το δίκτυο αισθητήρων τους «μέσα σε λίγα λεπτά» από τη δημοσίευση του PoC. «Αν χρησιμοποιείτε NetScaler και δεν έχετε κάνει ενημέρωση, θεωρήστε ότι ήδη σας ερευνούν», τόνισε.helpnetsecurity
Η επιφάνεια επίθεσης είναι τεράστια. Η Censys εντόπισε περίπου 42.000 εκτεθειμένους στο διαδίκτυο διακομιστές NetScaler, με τις Ηνωμένες Πολιτείες να αντιπροσωπεύουν το 32% των εκθέσεων και τη Γερμανία το 13%. Η Palo Alto Networks κατέγραψε ξεχωριστά περισσότερες από 50.000 δυνητικά ευάλωτες περιπτώσεις. Ο ερευνητής ασφαλείας Kevin Beaumont δήλωσε ότι μετά από σάρωση των εκδόσεων υλικολογισμικού, διαπίστωσε ότι λιγότερο από το 10% των εκτεθειμένων διακομιστών είναι ενημερωμένοι.unit42.paloaltonetworks+1
Ο Beaumont ανέφερε επίσης ότι παρακολουθεί πάνω από 100 οργανισμούς-θύματα, καθένας από τους οποίους έχει παραβιαστεί με ένα μοναδικό webshell που δεν μπορεί να εντοπιστεί μέσω απομακρυσμένης σάρωσης. Εκτίμησε ότι ο στόχος των επιτιθέμενων ήταν η κατασκοπεία. Η αλυσίδα επίθεσης περιλαμβάνει δηλητηρίαση αρχείων καταγραφής για την ανάπτυξη webshells μεταμφιεσμένων πίσω από ψεύτικες διευθύνσεις φύλλων στυλ, με τα δεδομένα να αποστέλλονται σε εξωτερικούς διακομιστές.helpnetsecurity
Ο Benjamin Harris, ιδρυτής και διευθύνων σύμβουλος της watchTowr, επέκρινε την Citrix επειδή παρέμεινε σιωπηλή ενώ κυκλοφορούσαν φήμες και οι διαχειριστές συζητούσαν αν έπρεπε να θέσουν τις συσκευές εκτός σύνδεσης. Τα αρχεία ενημέρωσης που αναλύθηκαν από την watchTowr είχαν ημερομηνία 24 Σεπτεμβρίου, υποδηλώνοντας ότι η εταιρεία γνώριζε για την εκμετάλλευση ημέρες πριν από την ανακοίνωσή της. «Οι ώρες έχουν σημασία», δήλωσε ο Harris στο Dark Reading, σημειώνοντας ότι η παρουσία του NetScaler σε κρίσιμες υποδομές αυξάνει τον κίνδυνο. «Έχετε έναν επιτιθέμενο που ουσιαστικά διαθέτει ένα πασπαρτού για κάθε οργανισμό που χρησιμοποιεί Citrix NetScaler, και το χρησιμοποιεί ήδη».darkreading
Η CISA ενίσχυσε την προειδοποίηση της Citrix, επιβεβαιώνοντας ότι οι επιτιθέμενοι εκμεταλλεύονται τις ευπάθειες παγκοσμίως. Οι οργανισμοί που δεν μπορούν να εφαρμόσουν άμεσα τις διορθωμένες εκδόσεις — 14.1-73.37 και 13.1-64.23 — καλούνται να θέσουν τις συσκευές NetScaler εκτός σύνδεσης.cisa+2