top of page
Mor ve lacivert tonlarda yıldızlı galaksi görseli, yazı sayfası üst arka planı

NetScaler'da Hedefli Saldırılarda Kullanılan Yeni Sıfır Gün Açığı, SAML Dağıtımlarını Çevrimdışı Hale Getirebilir

17 saat önce
2 dakikada okunur

Citrix, NetScaler ADC ve Citrix NetScaler Gateway'de hedefli sıfır gün saldırılarının bir parçası olarak istismar edilen yüksek önem dereceli bir güvenlik açığı için güvenlik güncellemeleri yayınladı.

 

CVE-2026-88779 olarak takip edilen bu güvenlik açığı, 10 üzerinden 8,7'lik bir CVSS puanına sahiptir.

 

Citrix'ten yapılan açıklamada, "CVE-2026-88779, Citrix NetScaler ADC ve Citrix NetScaler Gateway'de belirli dağıtım koşulları altında hizmet reddine yol açabilen bir bellek taşması güvenlik açığıdır" denildi . "Bu sorun, gerekli ön koşullar karşılandığında etkilenen desteklenen sürümleri çalıştıran müşteri tarafından yönetilen NetScaler dağıtımlarını etkiler."


Başarılı bir kullanım için, NetScaler ADC veya NetScaler Gateway'in SAML hizmet sağlayıcısı (SP) veya SAML kimlik sağlayıcısı (IdP) olarak yapılandırılması gerekir. Müşteriler, NetScaler kurulumlarının bu ön koşulu karşılayıp karşılamadığını, yapılandırmalarında aşağıdaki girdilerle eşleşenleri inceleyerek kontrol edebilirler:

 

  • SAML SP - kimlik doğrulama samlAction'ını ekle

  • SAML Kimlik Sağlayıcısı - kimlik doğrulama samlIdPProfile'ını ekle

Söz konusu sorun aşağıdaki sürümlerde giderilmiştir:

  • NetScaler ADC ve NetScaler Gateway 14.1-73.41 ve sonraki sürümler

  • NetScaler ADC ve NetScaler Gateway 13.1-64.28 ve 13.1'in sonraki sürümleri

  • NetScaler ADC 14.1-FIPS, 14.1-73.41 FIPS ve 14.1-FIPS'in sonraki sürümleri

  • NetScaler ADC 13.1-FIPS ve 13.1-NDcPP 13.1-37.282 ve 13.1-FIPS ve 13.1-NDcPP'nin sonraki sürümleri

 

Citrix'in Bulut Yazılım Grubu, güvenlik açığını bildirdikleri için Bishop Fox ve watchTowr'a teşekkür etti. X'te paylaşılan bir gönderide watchTowr, NetScaler honeypot etkinliğini tespit ettikten birkaç saat içinde güvenlik açığını yeniden üretebildiklerini belirtti.

 

Citrix, "NetScaler kurulumlarında güvenlik önlemleri alınmamış sistemlere yönelik hedefli saldırılar gözlemledik ve bu saldırılar hizmet reddine yol açabiliyor" açıklamasını yaptı. "Bu durum tekrar tekrar tetiklenirse, hizmet kullanılamaz durumda kalabilir. Analizimiz, bu sorunun hizmet kullanılabilirliğini etkilediğini ve müşteri verilerinin bütünlüğü üzerinde bir etki tespit etmediğimizi gösteriyor."


Citrix , müşteri tarafından yönetilen NetScaler dağıtımlarında SAML kimlik doğrulamasıyla ilgili yeni gözlemlenen bir sorunu takip ettiğini ve bu sorunun Gateway veya AAA işlevselliğiyle birlikte SAML kimlik doğrulamasını kullanan dağıtımlarla ilgili olduğunu açıklamasının ardından bu yamalar yayınlandı .


Bu gelişme , CVE-2026-88771 ve CVE-2026-88772 güvenlik açıklarının , ele geçirilen sistemlere web shell ve tünelleme araçları yerleştirmek için aktif olarak kullanıldığına dair raporların ardından geldi .

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE-2026-88779 numaralı güvenlik açığını Bilinen İstismar Edilen Güvenlik Açıkları ( KEV ) kataloğuna ekleyerek , federal kurumların 7 Ekim 2026 tarihine kadar yamaları uygulamalarını zorunlu hale getirdi.


Bu tip saldırılardan korunmak için almamız gereken tedbirlerin bazıları;


  • Yama Uygulayın: Citrix’in yayınladığı güncel sürümlere (14.1-73.41, 13.1-64.28 ve üzeri) derhal geçin.

  • SAML Yapılandırmasını Kontrol Edin: samlAction veya samlIdPProfile tanımlı cihazları tespit edip güncellemeleri önceliklendirin.

  • WAF Kurallarını Etkinleştirin: Anormal ve hatalı SAML isteklerini engellemek için Web Application Firewall kurallarını aktif edin.

  • Yönetim Arayüzlerini Sınırlandırın: NSIP/SNIP yönetim erişimlerini dış internete kapatın, IP kısıtlaması uygulayın.

  • Web Shell Taraması Yapın: Cihaz üzerinde yetkisiz dosya, web shell ve tünelleme aracı olup olmadığını kontrol edin.

  • Log ve SIEM İzlemesini Artırın: Servis çökmelerini (crash) ve şüpheli SAML trafiğini yakalamak için SIEM alarmları kurun.


Detaylı bilgi için ticket@zerosecond.com.tr adresinden uzmanlarımıza başvurabilirsiniz.


 
 
 

Yorumlar


bottom of page