Pe 27 septembrie 2026, Citrix (Cloud Software Group) a publicat buletinul CTX697096, cu opt vulnerabilități în NetScaler ADC și NetScaler Gateway: CVE-2026-88771 până la CVE-2026-88778. Citrix spune că a observat exploatarea a două dintre ele, CVE-2026-88771 și CVE-2026-88772, pe implementări nemitigate. CISA le-a adăugat în aceeași zi în catalogul KEV, cu termen 30 septembrie pentru agențiile federale americane, și le numește vulnerabilități zero-day.
În România, DNSC a publicat pe 28 septembrie o alertă despre vulnerabilități critice exploatate activ în Citrix NetScaler. NetScaler stă de obicei la marginea rețelei, ca punct de acces la distanță sau ca balansor de încărcare pentru aplicații. O compromitere aici oferă atacatorului un punct de plecare în interior.
Ce este confirmat
- CVE-2026-88771: execuție de comenzi de către un atacator neautentificat, din cauza validării incorecte a datelor de intrare. Scor 9,5 (CVSS v4.0). Potrivit buletinului, afectează implementările în configurația implicită, fără a fi nevoie de vreo funcție suplimentară.
- CVE-2026-88772: depășire de memorie care poate duce la execuție de cod la distanță sau la refuz de serviciu. Scor 9,5. Necesită DTLS activ, care, conform buletinului, este implicit pe VPN vServer.
- Versiuni afectate: NetScaler ADC și Gateway 14.1 anterioare lui 14.1-73.37 și 13.1 anterioare lui 13.1-64.23. Pentru variantele FIPS și NDcPP: 14.1-FIPS anterioare lui 14.1-73.37 FIPS și 13.1-FIPS/NDcPP anterioare lui 13.1-37.279.
- Versiuni corectate: 14.1-73.37 și ulterioare, 13.1-64.23 și ulterioare, respectiv variantele FIPS/NDcPP indicate mai sus.
- Celelalte șase vulnerabilități, potrivit buletinului și analizei Rapid7, nu au exploatare observată: CVE-2026-88773 (HTTP request smuggling, 9,3), CVE-2026-88774 (ocolirea unei politici, 7,0) și CVE-2026-88775 până la 88778 (depășiri de memorie și predictibilitate în numerele de secvență TCP, 8,8). Pentru CVE-2026-88778, Citrix indică o modificare de configurare TCP ca mitigare.
- Exploatare: Citrix afirmă că a observat exploatarea pe implementări nemitigate. CISA spune că atacatorii le exploatează global, iar KEV marchează utilizarea în campanii de ransomware drept „necunoscută”.
Ordinea pașilor este diferită de un patch obișnuit
Aici e punctul în care această alertă se deosebește de o actualizare lunară. CISA recomandă să verifici semnele de compromitere înainte de a aplica patch-ul și să păstrezi dovezile criminalistice, pentru că actualizarea poate duce la pierderea vizibilității criminalistice. KEV trimite la indicatorii de compromitere care pot fi rulați din NetScaler Console și la ghidul Citrix pentru un dispozitiv suspectat de compromitere.
Regula practică: nu porni actualizarea înainte să ai o copie a jurnalelor, a configurației și, unde procedurile permit, a imaginii dispozitivului. Dacă patch-ul se aplică primul, după aceea nu vei mai putea afirma nici că ai fost curat, nici că ai fost compromis.
Ce spun agențiile și ce nu se știe
BleepingComputer relatează că furnizori IT, echipe de securitate, autorități și agenții naționale au recomandat organizațiilor să oprească dispozitivele NetScaler neactualizate. Aceeași sursă citează NCSC din Olanda, care a spus că nu știe dacă atacurile sunt răspândite.
Necunoscute la această dată: numărul organizațiilor compromise, identitatea și scopul atacatorilor, exploatarea din Europa și România, precum și numărul instanțelor expuse. Nu am găsit o cifră de expunere cu sursă clară și nu o reproducem. Nici textul integral al alertei DNSC nu ne-a fost accesibil: sursa noastră este titlul și data publicării, iar recomandările din acest articol vin din buletinul Citrix, CISA și Rapid7.
Pașii concreți, în ordine
- Inventar: găsește toate dispozitivele NetScaler ADC și Gateway, inclusiv cele administrate de un integrator, de un furnizor de cloud sau într-o sucursală. Notează versiunea, dacă sunt expuse la internet și dacă au VPN sau autentificare pe Gateway.
- Precondiții: verifică pentru fiecare dispozitiv dacă îndeplinește condițiile fiecărui CVE, urmând instrucțiunile din buletin (fișierul de configurare și ieșirile din linia de comandă). CVE-2026-88771 se aplică oricărei implementări, deci nu poți exclude un dispozitiv pe baza configurației.
- Dovezi: înainte de orice actualizare, păstrează jurnalele, configurația și, dacă se poate, o imagine a dispozitivului. Notează ora la care începi.
- Verificare: rulează indicatorii de compromitere din NetScaler Console și urmează ghidul Citrix pentru un dispozitiv suspectat. Dacă nu ai competența internă, angajează acum un furnizor de răspuns la incidente, nu după ce găsești ceva.
- Patch: actualizează la 14.1-73.37 sau 13.1-64.23 (sau varianta FIPS/NDcPP corespunzătoare) și aplică mitigarea TCP pentru CVE-2026-88778.
- Dacă găsești semne de compromitere: izolează dispozitivul, revocă credențialele care au trecut prin el (VPN, conturi de serviciu, certificate), reinstalează din imagine curată și rotește cheile de criptare. Verifică sistemele către care dispozitivul avea acces în interior.
- Furnizori: dacă NetScaler-ul e operat de un terț, cere în scris versiunea, data patch-ului și rezultatul verificării de compromitere. „Suntem la zi” fără dată și fără rezultat nu este dovadă.
Ce înseamnă pentru conducere și pentru NIS2
Pentru entitățile esențiale și importante, NIS2 include gestionarea vulnerabilităților și securitatea lanțului de aprovizionare printre măsurile obligatorii. În România, directiva a fost transpusă prin OUG 155/2024, aprobată prin Legea 124/2025, cu DNSC drept autoritate. Un dispozitiv de acces la distanță cu o vulnerabilitate exploatată activ este exact genul de risc pe care conducerea trebuie să îl poată explica: cine răspunde, când s-a verificat și ce dovadă există.
Dacă verificarea găsește o compromitere într-un serviciu esențial, evaluează imediat dacă incidentul este semnificativ. Dacă da, se aplică termenele de 24 de ore pentru avertizarea timpurie și de 72 de ore pentru notificare. Dacă sunt implicate date personale, evaluează separat obligațiile GDPR.
Este a doua problemă serioasă NetScaler în câteva săptămâni: pe 1 septembrie am publicat analiza CVE-2026-8452, un caz diferit. Dacă ai lucrat atunci pe un proces de patch de urgență pentru NetScaler, acum e momentul să îl reiei și să verifici că are un pas de păstrare a dovezilor.
Awarely Monitor poate urmări intrările KEV relevante pentru inventarul tău și poate semnala când un dispozitiv de la marginea rețelei apare în catalog. Decizia de patch, investigația și raportarea rămân ale organizației.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.
- 01Citrix (Cloud Software Group) — buletinul de securitate CTX697096 pentru CVE-2026-88771 până la CVE-2026-88778, 27 septembrie 2026
- 02CISA — alertă privind zero-day-urile Citrix NetScaler ADC și Gateway, 27–28 septembrie 2026
- 03CISA — catalogul Known Exploited Vulnerabilities, intrările CVE-2026-88771 și CVE-2026-88772
- 04Rapid7 — analiza exploatării zero-day, 28 septembrie 2026
- 05BleepingComputer — recomandările agențiilor naționale și declarația NCSC-NL, 27 septembrie 2026
- 06DNSC — alertă privind vulnerabilități critice exploatate activ în Citrix NetScaler, 28 septembrie 2026