Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

darkreading+1helpnetsecuritydarkreadingKaksi kriittistä nollapäivähaavoittuvuutta Citrix NetScaler ADC- ja Gateway-tuotteissa ovat eskaloituneet kohdistetusta vakoilusta laajamittaisiksi hyökkäyksiksi, kun hyökkääjät kilpailevat kymmenien tuhansien päivittämättömien laitteiden saastuttamisesta ympäri maailmaa.
Citrix julkisti CVE-2026-88771- ja CVE-2026-88772-haavoittuvuudet, joiden molempien CVSS v4.0 -pisteet ovat 9.5, syyskuun 27. päivänä yhdessä kuuden muun korjauksen kanssa. Hyökkäykset olivat kuitenkin käynnissä jo tätä ennen. Uhkatiedusteluyritys GreyNoise kertoi havainneensa ensimmäiset nollapäivähyökkäysyritykset NetScaler Gatewayta vastaan jo 24. syyskuuta, yli kolme päivää ennen Citrixin julkista varoitusta. WatchTowr Labs, joka oli varoittanut hyökkäyksistä 26. syyskuuta luotettavan tiedustelutiedon perusteella, julkaisi juurisyyanalyysin ja konseptitodistuksen CVE-2026-88771-haavoittuvuudelle pian julkistuksen jälkeen, mikä laukaisi nopean siirtymän kirurgisesta kohdistamisesta massaskannauksiin.darkreading+2
Kyberharhautusyritys Lupoviksen toimitusjohtaja Xavier Bellekens kertoi Help Net Securitylle, että hyökkäysyritykset osuivat heidän sensoriverkkoonsa "minuuteissa" konseptitodistuksen julkaisun jälkeen. "Jos käytät NetScaleria etkä ole päivittänyt sitä, oleta, että järjestelmääsi jo tutkitaan", hän sanoi.helpnetsecurity
Hyökkäyspinta-ala on valtava. Censys tunnisti noin 42 000 internetiin avointa NetScaler-palvelinta, joista 32 % sijaitsee Yhdysvalloissa ja 13 % Saksassa. Palo Alto Networks laski erikseen yli 50 000 potentiaalisesti haavoittuvaa instanssia. Tietoturvatutkija Kevin Beaumont kertoi skannanneensa laiteohjelmistoversioita ja havainneensa, että alle 10 % avoimista palvelimista on tällä hetkellä päivitetty.unit42.paloaltonetworks+1
Beaumont raportoi myös seuranneensa yli 100 uhriorganisaatiota, joista jokainen oli saastutettu uniikilla webshellillä, jota ei voi etäskannata. Hän arvioi hyökkääjien alkuperäiseksi tavoitteeksi vakoilun. Hyökkäysketju sisältää lokimyrkytyksen, jolla otetaan käyttöön valepalvelintiedostojen taakse naamioituja webshellejä, ja varastettu data lähetetään ulkoisille palvelimille.helpnetsecurity
WatchTowrin perustaja ja toimitusjohtaja Benjamin Harris kritisoi Citrixiä hiljaisuudesta huhujen kiertäessä ja järjestelmänvalvojien pohtiessa laitteiden offline-tilaan siirtämistä. WatchTowrin analysoimat korjaustiedostot oli päivätty 24. syyskuuta, mikä viittaa siihen, että yritys tiesi hyökkäyksistä päiviä ennen varoitustaan. "Tunnit merkitsevät", Harris sanoi Dark Readingille ja huomautti, että NetScalerin käyttö kriittisessä infrastruktuurissa nostaa panoksia. "Hyökkääjällä on käytännössä yleisavain jokaiseen organisaatioon, joka käyttää Citrix NetScaleria, ja he todella käyttävät sitä".darkreading
CISA on vahvistanut Citrixin varoituksen ja todennut, että hyökkääjät hyödyntävät haavoittuvuuksia maailmanlaajuisesti. Organisaatioita, jotka eivät voi välittömästi asentaa korjattuja versioita (14.1-73.37 ja 13.1-64.23), kehotetaan ottamaan NetScaler-laitteet pois verkosta.cisa+2