En privat advarsel fra Holland, så den offentlige hastværk

Det hollandske cybersikkerhedscenter NCSC-NL bad en lille gruppe NetScaler-operatører om at slukke deres enheder, længe før Citrix sagde noget offentligt. Sådan begyndte, lørdag den 26. september 2026, kvartalets tredje NetScaler-krise, et helt døgn før Citrix' eget sikkerhedsbulletin CTX697096 blev offentliggjort.

Ved søndag havde Citrix bekræftet aktiv udnyttelse af to nye sårbarheder, CVE-2026-88771 og CVE-2026-88772, og udgivet rettede versioner. Det amerikanske agentur CISA tilføjede begge samme dag til sit katalog over aktivt udnyttede sårbarheder og gav sine egne føderale myndigheder frist til tirsdag den 30. september til at rette hver eneste eksponerede enhed.

Det er ikke NetScalers første krise i 2026. Det er den tredje på halvfems dage.

Hvad CVE-2026-88771 og CVE-2026-88772 faktisk gør

CVE-2026-88771 er en fejl i inputvalideringen, som lader en angriber uden nogen som helst loginoplysninger køre vilkårlige kommandoer på enheden, og Citrix selv vurderer den til 9,5 ud af 10 på CVSS-skalaen. Den virker allerede i standardkonfigurationen, uden at nogen valgfri funktion først skal slås til.

CVE-2026-88772 er et hukommelsesoverløb, der kan få enheden til at gå ned eller give en angriber fjernkodeudførelse, men kun på systemer med DTLS slået til, hvilket er standard for enhver NetScaler Gateway, der bruges som VPN-adgangspunkt. Tilsammen dækker de to fejl næsten ethvert almindeligt NetScaler-opsætningsmønster.

Sikkerhedsforskere fra watchTowr, som udgav den tekniske analyse, bekræftede, at begge fejl blev udnyttet som ægte zero-days: angriberne havde allerede fungerende exploits i hånden, før der overhovedet fandtes en rettet version at installere.

Halvfems dage, tre krisesituationer

CVEKendt sidenType fejlUdnyttet før rettelsen
CVE-2026-8451 (CitrixBleed 3)7. juli 2026Lækage af sessionstokens via SAML-loginparserenJa, inden for cirka et døgn efter rettelsen blev udgivet
CVE-2026-8452Rettet 30. juni, offentlig proof-of-concept i augustFjernkodeudførelse uden loginoplysningerJa, så snart proof-of-concept blev offentlig
CVE-2026-88771 / CVE-2026-8877227. september 2026Kodeudførelse / hukommelsesoverløbJa, som ægte zero-day, før der fandtes nogen rettelse

Citrix NetScaler har nu haft brug for tre separate nødrettelsescyklusser inden for et enkelt kvartal, og ingen af de to deler samme grundlæggende årsag.

Hver række i denne tabel ender ens: angribere hurtigere end rettelsen. En leverandør, hvis flagskibsenhed skaber det mønster tre gange i træk, har ikke uheld, den driver en produktlinje under vedvarende aktivt angreb.

Treogtyve tusind enheder, to advarsler allerede ignoreret

Shadowservers verdensomspændende scanning tæller stadig omkring 23.000 internetåbne NetScaler ADC- og Gateway-enheder, heraf omkring 22.000 ADC-enheder og over 1.500 Gateway-enheder.

Det er stort set den samme gruppe, som CISA og Citrix allerede bad om at rette i juli og igen i august. En betydelig del reagerede ikke hurtigt nok nogen af gangene, og det er den egentlige grund til, at en tredje zero-day rammer så hårdt: den eksponerede overflade er aldrig for alvor blevet mindre mellem kriserne.

Hvad du skal gøre, hvis du bruger NetScaler

Ret først til de rettede versioner: 14.1-73.37 eller nyere, 13.1-64.23 eller nyere, eller den tilsvarende FIPS- eller NDcPP-version, hvis du bruger dem. Citrix' eget bulletin CTX697096 lister de præcise versionsnumre for hver gren.

Var din enhed tilgængelig fra internettet før rettelsen, så behandl den som kompromitteret, indtil det modsatte er bevist. CISAs egen vejledning til denne hændelse er usædvanlig for en rutinemæssig advarsel: gem logfiler, et systemøjebliksbillede, en supportpakke og et core dump, før du installerer opdateringen, for opdateringen selv kan slette netop det retstekniske bevis, du ville have brug for til at vide, om du allerede var brudt ind i.

Stil dig derefter det sværere spørgsmål, som de sidste to krisesituationer allerede burde have rejst, nemlig om en enkelt perimeterenhed stadig fortjener en uovervåget plads mellem dit netværk og internettet, eller om der skal en ekstra kontrol bag den, som ikke afhænger af, at Citrix leverer en rettelse i tide.