NetScaler'da Hedefli Saldırılarda Kullanılan Yeni Sıfır Gün Açığı, SAML Dağıtımlarını Çevrimdışı Hale Getirebilir
Citrix, NetScaler ADC ve Citrix NetScaler Gateway'de hedefli sıfır gün saldırılarının bir parçası olarak istismar edilen yüksek önem dereceli bir güvenlik açığı için güvenlik güncellemeleri yayınladı.
CVE-2026-88779 olarak takip edilen bu güvenlik açığı, 10 üzerinden 8,7'lik bir CVSS puanına sahiptir.
Citrix'ten yapılan açıklamada, "CVE-2026-88779, Citrix NetScaler ADC ve Citrix NetScaler Gateway'de belirli dağıtım koşulları altında hizmet reddine yol açabilen bir bellek taşması güvenlik açığıdır" denildi . "Bu sorun, gerekli ön koşullar karşılandığında etkilenen desteklenen sürümleri çalıştıran müşteri tarafından yönetilen NetScaler dağıtımlarını etkiler."

Başarılı bir kullanım için, NetScaler ADC veya NetScaler Gateway'in SAML hizmet sağlayıcısı (SP) veya SAML kimlik sağlayıcısı (IdP) olarak yapılandırılması gerekir. Müşteriler, NetScaler kurulumlarının bu ön koşulu karşılayıp karşılamadığını, yapılandırmalarında aşağıdaki girdilerle eşleşenleri inceleyerek kontrol edebilirler:
SAML SP - kimlik doğrulama samlAction'ını ekle
SAML Kimlik Sağlayıcısı - kimlik doğrulama samlIdPProfile'ını ekle
Söz konusu sorun aşağıdaki sürümlerde giderilmiştir:
NetScaler ADC ve NetScaler Gateway 14.1-73.41 ve sonraki sürümler
NetScaler ADC ve NetScaler Gateway 13.1-64.28 ve 13.1'in sonraki sürümleri
NetScaler ADC 14.1-FIPS, 14.1-73.41 FIPS ve 14.1-FIPS'in sonraki sürümleri
NetScaler ADC 13.1-FIPS ve 13.1-NDcPP 13.1-37.282 ve 13.1-FIPS ve 13.1-NDcPP'nin sonraki sürümleri
Citrix'in Bulut Yazılım Grubu, güvenlik açığını bildirdikleri için Bishop Fox ve watchTowr'a teşekkür etti. X'te paylaşılan bir gönderide watchTowr, NetScaler honeypot etkinliğini tespit ettikten birkaç saat içinde güvenlik açığını yeniden üretebildiklerini belirtti.
Citrix, "NetScaler kurulumlarında güvenlik önlemleri alınmamış sistemlere yönelik hedefli saldırılar gözlemledik ve bu saldırılar hizmet reddine yol açabiliyor" açıklamasını yaptı. "Bu durum tekrar tekrar tetiklenirse, hizmet kullanılamaz durumda kalabilir. Analizimiz, bu sorunun hizmet kullanılabilirliğini etkilediğini ve müşteri verilerinin bütünlüğü üzerinde bir etki tespit etmediğimizi gösteriyor."
Citrix , müşteri tarafından yönetilen NetScaler dağıtımlarında SAML kimlik doğrulamasıyla ilgili yeni gözlemlenen bir sorunu takip ettiğini ve bu sorunun Gateway veya AAA işlevselliğiyle birlikte SAML kimlik doğrulamasını kullanan dağıtımlarla ilgili olduğunu açıklamasının ardından bu yamalar yayınlandı .
Bu gelişme , CVE-2026-88771 ve CVE-2026-88772 güvenlik açıklarının , ele geçirilen sistemlere web shell ve tünelleme araçları yerleştirmek için aktif olarak kullanıldığına dair raporların ardından geldi .
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE-2026-88779 numaralı güvenlik açığını Bilinen İstismar Edilen Güvenlik Açıkları ( KEV ) kataloğuna ekleyerek , federal kurumların 7 Ekim 2026 tarihine kadar yamaları uygulamalarını zorunlu hale getirdi.
Bu tip saldırılardan korunmak için almamız gereken tedbirlerin bazıları;
Yama Uygulayın: Citrix’in yayınladığı güncel sürümlere (14.1-73.41, 13.1-64.28 ve üzeri) derhal geçin.
SAML Yapılandırmasını Kontrol Edin: samlAction veya samlIdPProfile tanımlı cihazları tespit edip güncellemeleri önceliklendirin.
WAF Kurallarını Etkinleştirin: Anormal ve hatalı SAML isteklerini engellemek için Web Application Firewall kurallarını aktif edin.
Yönetim Arayüzlerini Sınırlandırın: NSIP/SNIP yönetim erişimlerini dış internete kapatın, IP kısıtlaması uygulayın.
Web Shell Taraması Yapın: Cihaz üzerinde yetkisiz dosya, web shell ve tünelleme aracı olup olmadığını kontrol edin.
Log ve SIEM İzlemesini Artırın: Servis çökmelerini (crash) ve şüpheli SAML trafiğini yakalamak için SIEM alarmları kurun.
Detaylı bilgi için ticket@zerosecond.com.tr adresinden uzmanlarımıza başvurabilirsiniz.





















Yorumlar