Krytyczne luki w Citrix NetScaler aktywnie wykorzystywane
W skrócie: Citrix ujawnił 8 podatności dotyczących zarządzanych przez klienta NetScaler ADC i NetScaler Gateway, w tym 2 krytyczne, niewymagające uwierzytelnienia luki RCE o CVSS 9.5, które Citrix potwierdza jako aktywnie wykorzystywane. CERT-EU wzywa do natychmiastowego załatania i przeprowadzenia oceny kompromitacji urządzeń dostępnych z internetu. Pozostałe luki obejmują HTTP request smuggling, błędy przepełnienia pamięci prowadzące do RCE/DoS, obejście polityki oraz problem z przewidywalnością TCP ISN.
To podsumowanie zostało automatycznie przygotowane przez sztuczną inteligencję na podstawie publikacji „CERT-EU”. To nasz tekst, nie kopia oryginału — fakty, liczby i cytaty należą do źródła, do którego link znajduje się powyżej i poniżej.
Co się zmieniło?
- 1CVE-2026-88771 (CVSS 9.5): niewymagająca uwierzytelnienia RCE poprzez nieprawidłową walidację danych wejściowych, dotyczy wszystkich wdrożeń, wykorzystywana w praktyce
- 2CVE-2026-88772 (CVSS 9.5): przepełnienie pamięci prowadzące do RCE/DoS, dotyczy wdrożeń z włączonym DTLS (domyślnie włączone na VPN vServer), wykorzystywana w praktyce
- 3CVE-2026-88773 (CVSS 9.3): HTTP Request Smuggling, dotyczy wdrożeń z skonfigurowanymi politykami opartymi na wyrażeniach HTTP URL
- 4CVE-2026-88774 (CVSS 7.0): obejście funkcji polityki poprzez wyrażenie oparte na HTTP URL
- 5CVE-2026-88775/88776/88777 (CVSS 8.8 każda): przepełnienie pamięci powodujące błędne działanie lub DoS w konfiguracjach gateway/AAA, Oracle LB oraz LB/CS/CGNAT-LSN/NAT64
- 6CVE-2026-88778 (CVSS 8.8): podatność na przewidywanie TCP ISN, gdy funkcja Enhanced ISN Generation jest wyłączona
- 7Dotyczy: NetScaler ADC/Gateway 13.1 przed 13.1-64.23, 14.1 przed 14.1-73.37, FIPS 14.1 przed 14.1-73.37 FIPS, FIPS/NDcPP 13.1 przed 13.1-37.279
- 8Rozwiązanie: natychmiastowa aktualizacja do wersji z poprawkami; włączenie Enhanced ISN Generation; przeprowadzenie oceny kompromitacji na urządzeniach dostępnych z internetu
Dlaczego to ważne?
Urządzenia NetScaler ADC/Gateway są powszechnie wdrażane jako bramy VPN i dostarczania aplikacji; aktywnie wykorzystywana niewymagająca uwierzytelnienia luka RCE w systemach dostępnych z internetu stanowi natychmiastowe, wysoce poważne ryzyko pełnej kompromitacji.
Co to oznacza dla agentów AI i contact center?
Jeśli Twoja firma korzysta z Citrix NetScaler ADC/Gateway do dostępu VPN, równoważenia obciążenia lub dostarczania ruchu SIP/VoIP, urządzenia te powinny zostać natychmiast sprawdzone i załatane - nie są one częścią Twojego podstawowego stosu (Asterisk/Linux/Node.js/nginx), ale mogą być wykorzystywane w infrastrukturze brzegowej sieci; w przypadku dostępności takiego urządzenia z internetu należy przeprowadzić ocenę kompromitacji.
Źródła
- CERT-EUOficjalneŹródło pierwotneOryginalny artykuł →„2026-014: Critical Vulnerabilities in Citrix NetScaler ADC and Gateway“Licencja: CC BY 4.0 (CERT-EU legal notice; Commission Decision 2011/833/EU) · nasze podsumowanie (treść zmieniona)
- NCSC UKOficjalneOryginalny artykuł →„Exploitation of vulnerabilities affecting Citrix NetScaler ADC and Citrix NetScaler Gateway“28 wrz 2026, 15:00Licencja: UK government publication (Open Government Licence)
- CERT-EUOficjalneOryginalny artykuł →„2026-010: Critical Vulnerabilities in Citrix NetScaler ADC and NetScaler Gateway“Licencja: CC BY 4.0 (CERT-EU legal notice; Commission Decision 2011/833/EU)
- Data publikacji źródła
- —
- Znalezione przez nasz system
- 2 paź 2026, 22:23
- Podsumowanie wygenerowano
- 2 paź 2026, 22:24
Artykuł napisała AI na podstawie oryginalnego źródła. Fakty, liczby i ceny pochodzą ze źródła; brakujące wartości oznaczono „Brak oficjalnych danych”. Informacje prawne, prawa autorskie i prywatność