Za Citrix NetScaler je 27. septembra objavljen bezbednosni bilten za osam ranjivosti u ADC i Gateway uređajima. Najveći rizik nose propusti koji napadaču omogućavaju udaljeno izvršavanje koda bez prethodne prijave, dok su evropski CERT i američka CISA upozorili da se najmanje jedna od ranjivosti već koristi u stvarnim napadima. Za organizacije koje NetScaler izlažu internetu ovo nije redovno mesečno održavanje, već hitan posao sa kratkim rokom.

Šta je otkriveno
Citrixov bilten CTX697096 obuhvata CVE-2026-88771 do CVE-2026-88778. Dve slabosti su označene kao kritične jer se mogu aktivirati bez naloga na ranjivom sistemu. U zavisnosti od konfiguracije i verzije, posledica može biti izvršavanje proizvoljnog koda, preuzimanje kontrole nad uređajem ili pristup osetljivom mrežnom saobraćaju koji prolazi kroz gateway.
CERT-EU posebno naglašava da je paket od osam propusta relevantan za uređaje na obodu mreže. Takvi sistemi su privlačne mete jer često završavaju VPN sesije, upravljaju autentifikacijom i povezuju spoljne korisnike sa internim servisima. Kompromitovan gateway zato nije samo jedan zaražen server, već potencijalna ulazna tačka ka širem okruženju.
Zašto je CVE-2026-88771 prioritet
CVE-2026-88771 se nalazi u CISA katalogu poznato iskorišćavanih ranjivosti, što znači da postoje pouzdani dokazi o zloupotrebi. NVD zapis navodi da federalne institucije moraju da reaguju do 30. septembra, ali taj datum nije signal privatnim kompanijama da čekaju. Kada je eksploatacija potvrđena, prozor između objave zakrpe i masovnog skeniranja obično je kratak.
Najvažnija urednička razlika je između mogućeg i potvrđenog rizika. Za sve propuste postoji tehnički rizik, ali kod CVE-2026-88771 postoji i operativni dokaz da napadači aktivno traže ili koriste ranjive sisteme. Zato se zakrpa, provera tragova kompromitacije i ograničavanje pristupa moraju voditi paralelno.
Koje verzije i uređaji su pogođeni
Administratori treba da se oslone na tabelu pogođenih i ispravljenih izdanja u Citrixovom biltenu, jer status zavisi od grane proizvoda. Nije dovoljno proveriti samo marketinški naziv uređaja. Potrebno je zabeležiti tačnu verziju firmware-a, uloge koje uređaj obavlja i da li je interfejs za upravljanje dostupan sa interneta.
Ne propustite ovo


Ako se koristi zastarela grana koja više nema podršku, bezbedan odgovor nije traženje privremene konfiguracije koja će trajati mesecima. Takav sistem treba prebaciti na podržano izdanje. Pre nadogradnje valja sačuvati konfiguraciju i plan povratka, ali rezervna kopija ne sme postati izgovor za odlaganje.
Praktičan plan odgovora
Prvi korak je inventar svih ADC i Gateway instanci, uključujući testne i rezervne uređaje. Zatim se proveravaju tačna izdanja i primenjuju verzije koje Citrix navodi kao ispravljene. Posle nadogradnje treba potvrditi da je novi build zaista aktivan na svakom čvoru klastera i da se saobraćaj ne vraća na nezaštićeni član.
Drugi korak je istraga. Pregledajte administratorske prijave, neočekivane promene konfiguracije, nove naloge, sumnjive procese i mrežne veze. Ako postoje pokazatelji kompromitacije, promena lozinke sama nije dovoljna: treba rotirati relevantne tajne i tokene, sačuvati dokaze i uključiti tim za incident response.
Privremene mere nisu zamena za zakrpu
Ograničavanje upravljačkog interfejsa na pouzdane mreže, dodatno filtriranje i nadzor mogu smanjiti površinu napada dok se nadogradnja priprema. Ipak, te mere ne popravljaju ranjivi kod. Posebno su slabe ako organizacija ne zna sve javno dostupne adrese ili ako postoje sekundarni uređaji koji nisu u centralnom inventaru.
Posle zakrpe korisno je ponoviti spoljašnje skeniranje i proveriti da li je servis i dalje izložen na očekivanim portovima. Bezbednosni tim treba da dokumentuje vreme primene, korišćenu verziju i rezultate provere. To olakšava kasniju istragu i dokazivanje usklađenosti.
Širi kontekst za VPN infrastrukturu
Ovo upozorenje dolazi u periodu pojačanog interesovanja napadača za VPN i edge uređaje. Razlog je jednostavan: kompromitacija takvog sistema često zaobilazi zaštite na korisničkim računarima. Organizacije zato treba da tretiraju gateway uređaje kao kritične servere, sa sopstvenim vlasnikom, rokovima za zakrpe i centralizovanim logovanjem.
Ne propustite ovo


SajberSfera je nedavno obradila i aktivnu eksploataciju Check Point VPN propusta. Zajednička lekcija nije vezana za jednog proizvođača: uređaj koji stoji na granici mreže mora biti vidljiv u inventaru, redovno nadograđen i nadziran kao prioritetna meta.
Šta čitaoci treba da urade
Ako koristite NetScaler, primenite ispravljeno izdanje iz Citrixovog biltena bez odlaganja i istovremeno proverite tragove kompromitacije. Za dodatni kontekst pročitajte naš tekst o aktivnoj eksploataciji Check Point VPN propusta.
Citrix NetScaler provera posle zakrpe
Nakon nadogradnje uporedite aktivni build na svakom čvoru sa tabelom ispravljenih verzija. Proverite da li se stari član klastera ponovo uključio i pregledajte izmene konfiguracije nastale pre zakrpe. Ako su logovi nepotpuni, to je razlog za dodatnu istragu, ne dokaz da incidenta nije bilo.
Zvanične pogođene i ispravljene grane nalaze se u Citrixovom bezbednosnom biltenu.





