NetScaler Zero-Day Açığı CVE-2026-88779: SAML Kullanan Cihazlar Saldırı Altında, Acil Yama Rehberi

Alesta WEB

NetScaler Zero-Day Açığı CVE-2026-88779: SAML Kullanan Cihazlar Saldırı Altında, Acil Yama Rehberi

Kısa cevap: Citrix, NetScaler ADC ve NetScaler Gateway'deki CVE-2026-88779 açığı için 4-5 Ekim 2026'da acil yama yayımladı. Açık, bellek taşmasına dayanıyor, CVSS 4.0 puanı 8.7 ve gerçek saldırılarda kullanılıyor. Yalnızca SAML kimlik doğrulaması (servis sağlayıcı ya da kimlik sağlayıcı olarak) Gateway veya AAA ile birlikte açık olan kurum içi cihazlar etkileniyor. CISA açığı KEV kataloğuna ekledi ve ABD federal kurumlarına 7 Ekim'e kadar süre verdi. 14.1-73.41, 13.1-64.28 veya FIPS için 14.1-73.41 FIPS / 13.1-37.282 sürümüne yükseltin (NetScaler CVE-2026-88779 SAML zero-day patch).

Açık nedir? (What is CVE-2026-88779?)

NetScaler ADC, kurumların uygulama trafiğini dengeleyen ve hızlandıran bir uygulama dağıtım denetleyicisi. NetScaler Gateway ise çalışanların uzaktan iç uygulamalara ve masaüstlerine bağlandığı erişim noktası. İkisi de büyük kurumlarda, bankalarda ve kamu kurumlarında yaygın. Bu yüzden internete açık her NetScaler açığı kısa sürede saldırganların listesine giriyor.

CVE-2026-88779, cihazın bellek tamponu sınırları dışında işlem yapmasına izin veren bir hata (CWE-119, bellek taşması). Citrix bülteninde açığın sonucu "hizmet reddi" (DoS) olarak tanımlanıyor; yani cihaz çöküyor ya da yeniden başlıyor. Ancak sahadan gelen raporlar bunun ötesine geçildiğini düşündürüyor, aşağıda ayrıntısı var.

CISA açığı Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi. Federal kurumlara yalnızca birkaç gün süre verildi ve yalnız yama değil, sistemlerin ele geçirilip geçirilmediğinin kontrolü de istendi. Bu, açığı "sıradan bir DoS" olarak görmemek gerektiğinin işareti.

Kimler etkileniyor?

Her NetScaler cihazı risk altında değil. Açık yalnızca şu koşulların hepsi birlikte sağlandığında sömürülebiliyor:

  • Cihaz kurum içinde (on-prem) çalışıyor. Citrix'in yönettiği bulut hizmetleri bu bültende yer almıyor.
  • Cihazda SAML kimlik doğrulaması yapılandırılmış: NetScaler ya SAML servis sağlayıcısı (SP) ya da SAML kimlik sağlayıcısı (IdP) olarak çalışıyor.
  • SAML, Gateway (SSL VPN, ICA Proxy, RDP Proxy gibi) ya da AAA sanal sunucusu ile birlikte kullanılıyor.

Tek oturum açma (SSO) için kurumsal kimlik sistemine bağlanan NetScaler kurulumlarının çoğu tam olarak bu tanıma uyuyor. Yapılandırmanızda SAML olup olmadığını ns.conf dosyasında şu satırları arayarak hızlıca görebilirsiniz:

Metin
add authentication samlAction        # NetScaler SAML servis sağlayıcısı
add authentication samlIdPProfile    # NetScaler SAML kimlik sağlayıcısı

Bu satırlardan biri varsa cihazınız etkilenen grupta. Yoksa bu açık size doğrudan dokunmuyor, ama sürümünüz eskiyse yakın dönemdeki diğer açıklar için yine güncelleme gerekiyor.

Etkilenen ve güvenli sürümler

Sürüm hattıEtkilenenGüvenli sürüm
NetScaler ADC ve Gateway 14.114.1-73.41 öncesi14.1-73.41 ve üzeri
NetScaler ADC ve Gateway 13.113.1-64.28 öncesi13.1-64.28 ve üzeri
NetScaler ADC 14.1-FIPS14.1-73.41 FIPS öncesi14.1-73.41 FIPS ve üzeri
NetScaler ADC 13.1-FIPS ve NDcPP13.1-37.282 öncesi13.1-37.282 ve üzeri

Ömrünü tamamlamış 12.1 ve 13.0 sürümleri için yama çıkmıyor. Bu sürümleri kullanan kurumların desteklenen bir hatta geçmesi gerekiyor. Mevcut sürümü CLI'da show version komutuyla görebilirsiniz.

Ağ anahtarına bağlı fiber optik kablolar (Fiber optic cables on a network switch)
NetScaler gibi ağ sınırındaki cihazlar, kurumun iç ağına açılan en kısa yol olduğu için saldırganların ilk hedefi. Fotoğraf: Kirill Sh / Unsplash

Sahada neler görülüyor?

Citrix, yamasız NetScaler cihazlarına yönelik "hedefli saldırılar" olduğunu ve bunların hizmet reddine yol açabildiğini doğruladı. Yöneticilerden gelen ilk işaretler, cihazların beklenmedik biçimde yeniden başlamasıydı.

Güvenlik araştırmacısı Kevin Beaumont, tuzak sistemlerine (honeypot) birden fazla IP adresinden saldırı geldiğini ve saldırganların betik indirip çalıştırarak web kabuğu (webshell) kurmaya çalıştığını bildirdi. Beaumont'un sistemlerinden birinde indirilmiş zararlı bir ikili dosyanın çalıştığı görüldü. Bu, açığın yalnızca cihazı çökertmekle kalmayıp uzaktan kod çalıştırmaya da kapı aralayabileceğini gösteriyor. Citrix'in resmî tanımı hâlâ DoS, ama savunma planını en kötü senaryoya göre yapmak daha doğru.

Citrix, bilinen saldırgan IP adreslerini engelleyen "Global Deny List" imzalarını dağıttı ve NetScaler Console üzerinden çalıştırılabilen bir ele geçirilme göstergesi (IoC) tarama betiği yayımladı.

Adım adım yapılacaklar

  1. Envanter çıkarın. Kurumdaki tüm NetScaler ADC ve Gateway cihazlarını, sürümlerini ve SAML kullanıp kullanmadıklarını listeleyin. Yüksek erişilebilirlik (HA) çiftlerinde iki düğümü de sayın.
  2. Yamayı bugün uygulayın. SAML kullanan ve internete açık cihazlar ilk sırada. HA çiftinde önce yedek düğümü, sonra birincil düğümü yükseltin.
  3. İz taraması yapın. Citrix'in IoC betiğini çalıştırın. Beklenmedik yeniden başlatmaları, /var/netscaler/logon/ ve /var/vpn/ altında son günlerde değişen dosyaları, tanımadığınız PHP ya da kabuk betiklerini kontrol edin.
  4. Ele geçirilme şüphesi varsa yalnızca yamalamak yetmez. Yapılandırmayı yedekleyip temiz imajla yeniden kurun; yönetici parolalarını, LDAP/RADIUS bağlantı bilgilerini ve SAML imzalama sertifikalarını yenileyin.
  5. Oturumları kapatın. Yükseltmeden sonra açık kalan VPN ve AAA oturumlarını sonlandırın (kill aaa session -all). Çalınmış bir oturum çerezi yamadan sonra da geçerli kalabilir.

Üç ayda üçüncü acil güncelleme

Bu, NetScaler için son aylardaki üçüncü acil güncelleme turu. Kısa süre önce CVE-2026-88771 ile CVE-2026-88778 arasındaki açıklar için yama uygulayan kurumların şimdi bir kez daha yükseltme yapması gerekiyor. Ağ sınırındaki cihazlar, saldırganlar için kurumun içine açılan en kısa yol. Bu yüzden aynı ürün ailesinde art arda açık çıkması şaşırtıcı değil.

Kalıcı ders aynı: ağ sınırındaki cihazların yamaları "bir sonraki bakım penceresine" bırakılmamalı. Kritik bültenlere abone olmak, yönetim arayüzünü yalnızca belirli IP'lere açmak, cihaz kayıtlarını merkezi bir sisteme göndermek ve yıllık değil sürekli envanter tutmak gerekiyor. Alesta WEB olarak yönettiğimiz sunucularda da yönetim erişimini izin listesiyle sınırlıyor, kritik güvenlik bültenlerini aynı gün değerlendiriyoruz. Yakın tarihli benzer bir vaka için FortiMail zero-day rehberimize göz atabilirsiniz.

Sık sorulan sorular

CVE-2026-88779 nedir?

NetScaler ADC ve Gateway'de, SAML açık olan cihazlarda bellek taşmasına yol açan, CVSS 4.0 puanı 8.7 olan ve aktif olarak istismar edilen bir açık.

SAML kullanmıyorum, yine de yükseltmeli miyim?

Bu açık size doğrudan dokunmuyor. Ancak yakın dönemdeki diğer NetScaler açıkları da düşünüldüğünde güncel sürüme geçmek yine de doğru karar.

Açık sadece cihazı mı çökertiyor?

Citrix'in resmî tanımı hizmet reddi. Ancak araştırmacılar saldırganların webshell kurmaya çalıştığını ve zararlı dosya çalıştırdığını gördü. Ele geçirilme ihtimalini dışlamayın.

Hangi sürümler güvenli?

14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS ve 13.1-37.282 (FIPS/NDcPP) ile bunların üzerindeki sürümler.

Yamadan sonra başka ne yapmalıyım?

Citrix'in IoC betiğini çalıştırın, açık oturumları sonlandırın ve şüphe varsa kimlik bilgilerini ve sertifikaları yenileyin.

İlgili yazılar: Chrome V8 zero-day rehberi · Web yazılım hizmetlerimiz · İletişim

Kapak fotoğrafı: Domaintechnik / Unsplash

Hazır mısınız?

Projenizi birlikte planlayalım

Haber sitesi, adisyon, QR menü ya da kurumsal web sitesi — ihtiyacınızı dinleyelim, demo hesabı açalım ve yazılı teklifimizi iletelim. Görüşme ücretsizdir.

WhatsApp