
Citrix, NetScaler ADC ve Gateway'de CVE-2026-88771 ve CVE-2026-88772 numaralı iki kritik açığın korumasız sistemlerde istismar edildiğini bildirdi; CISA ikisini de 27 Eylül 2026'da bilinen istismar edilen açıklar (KEV) kataloğuna ekledi.
Bu sayfa Citrix'in güvenlik bülteni, CISA'nın KEV veri dosyası ve ABD Ulusal Güvenlik Açığı Veritabanı (NVD) kayıtlarına dayanır.
Künye
- Ürün: Citrix NetScaler ADC ve NetScaler Gateway
- Citrix bülteni: CTX697096, 27 Eylül 2026
- Açıklar: CVE-2026-88771 ve CVE-2026-88772
- CVSS v4.0 puanı: ikisi de 9,5 (kritik)
- CISA KEV'e eklenme tarihi: 27 Eylül 2026
- KEV federal kurum son tarihi: 30 Eylül 2026
- Durum: Citrix'e göre korumasız dağıtımlarda istismar gözlendi
İki açık ne anlatıyor?
| Açık | Tür | Koşul |
|---|---|---|
| CVE-2026-88771 | Yetersiz girdi doğrulamasından kaynaklanan uzaktan kod çalıştırma; kimliği doğrulanmamış saldırgan rastgele komut çalıştırabilir | Bültene göre tüm NetScaler ADC ve Gateway dağıtımları etkileniyor |
| CVE-2026-88772 | Bellek taşması; uzaktan kod çalıştırma veya hizmet reddine yol açabilir | DTLS'in etkin olduğu yapılandırmalar; Citrix'e göre VPN sanal sunucusunda varsayılan olarak açık |
Citrix bülteni, iki açığın da korumasız NetScaler dağıtımlarında istismar edildiğinin gözlendiğini belirtiyor.
Yama sürümleri
Citrix, açıkların şu sürümlerde ve sonrasında giderildiğini bildiriyor: 14.1-73.37, 13.1-64.23, 14.1-FIPS 73.37 ve 13.1-FIPS/NDcPP 13.1-37.279. Sürüm numarası yazımı kaynaklar arasında küçük farklılıklar gösterebildiği için uygulama öncesinde Citrix'in kendi bülteni esas alınmalıdır. Citrix'in tavsiyesi, sabit sürümlere hemen yükseltme yapılmasıdır.
KEV kataloğu ne demek?
KEV, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (CISA) gerçek saldırılarda kullanıldığı doğrulanan açıkları listelediği katalogdur. Bir açığın listeye girmesi, o açığın fiilen istismar edildiğinin kabul edildiği anlamına gelir. Federal kurumlar için belirlenen son tarih, bu kurumların önlemi uygulaması gereken günü gösterir; özel sektör için bağlayıcı değildir ama pratik bir öncelik sinyalidir.
Bu olayda KEV kaydı iki açık için de 27 Eylül 2026 tarihli, federal kurum son tarihi ise 30 Eylül 2026'dır.
Aynı bültendeki diğer açıklar
Citrix'in aynı bülteninde CVE-2026-88773 ile CVE-2026-88778 arasında altı açık daha listeleniyor: HTTP istek kaçırma, özellik politikası atlatma, bellek taşmasına bağlı hizmet reddi türleri ve TCP başlangıç sıra numarası tahmini. Bunlar istismar edilen açıklar olarak bildirilmemiştir; KEV kaydında yalnızca CVE-2026-88771 ve CVE-2026-88772 vardır. "Sekiz açık istismar ediliyor" ifadesi yanlıştır.
Eylül ayında KEV'e eklenen ayrı bir Citrix kaydı daha bulunuyor; o olay bu sayfadakiyle aynı değildir.
İlgili sayfalar
Benzer güvenlik uyarıları için Kiteworks sunucu kapatma uyarısı ve Supabase güvenlik açığı raporu sayfalarımıza bakabilirsiniz.
Bu Sayfada Ne Yok?
- Saldırganların kimliği yok. Birincil kaynaklarda belirtilmiyor.
- Kurban sayısı ve ülke dağılımı yok. Açıklanmadı.
- Sıfır gün nitelemesi yok. Bu ifade yalnızca bir ikincil kaynakta geçiyor, Citrix bülteninde doğrulanamadı.
- Fidye yazılımı bağlantısı yok. KEV kaydında fidye yazılımı kullanımı bilinmiyor olarak işaretli.
- CVSS v3 puanı yok. NVD kayıtlarında yalnızca v4.0 puanı görüldü.
- Saldırı tekniği ayrıntısı yok. Sömürü yöntemleri bu sitede yayımlanmaz.
- Bahis ve korsan yayın adı yok. Bu sitede yayımlanmaz.
Sık Sorulan Sorular
Hangi ürünler etkileniyor?
Citrix NetScaler ADC ve NetScaler Gateway. Sürüm ayrıntıları için Citrix'in CTX697096 numaralı bülteni esas alınmalıdır.
Açıklar gerçekten istismar ediliyor mu?
Citrix bülteni, korumasız dağıtımlarda istismar gözlendiğini söylüyor. CISA da ikisini KEV kataloğuna ekledi.
CVSS puanları kaç?
İki açık için de CVSS v4.0 puanı 9,5 (kritik).
Yama hangi sürümlerde var?
14.1-73.37, 13.1-64.23, 14.1-FIPS 73.37 ve 13.1-FIPS/NDcPP 13.1-37.279 ve sonrası.
CISA federal kurumlara hangi tarihi verdi?
KEV kaydına göre 30 Eylül 2026.
Aynı bültendeki diğer açıklar da istismar ediliyor mu?
Hayır; istismar yalnızca CVE-2026-88771 ve CVE-2026-88772 için bildirildi.
Kaynak: Citrix güvenlik bülteni CTX697096, 27 Eylül 2026 (açık tanımları, CVSS v4.0 puanları, yama sürümleri, istismar açıklaması); CISA Bilinen İstismar Edilen Açıklar kataloğu veri dosyası, sürüm 2026.09.29 (eklenme tarihi ve federal kurum son tarihi); NVD kayıtları. Saldırgan kimliği, kurban verileri, CVSS v3 puanı ve sıfır gün nitelemesi doğrulanamadığı için yazılmamıştır.






Yorumlar (0)
Henüz yorum yok. İlk yorumu siz yapın.