En privat varning från Nederländerna, sedan den offentliga brådskan

Det nederländska cybersäkerhetscentret NCSC-NL bad en liten grupp NetScaler-operatörer att stänga av sina enheter innan Citrix sade något offentligt alls. Så började, lördagen den 26 september 2026, kvartalets tredje NetScaler-kris, ett helt dygn före Citrix egen säkerhetsrapport CTX697096.

Till söndagen hade Citrix bekräftat aktivt utnyttjande av två nya sårbarheter, CVE-2026-88771 och CVE-2026-88772, och släppt rättade versioner. Den amerikanska myndigheten CISA lade samma dag till båda i sin katalog över aktivt utnyttjade sårbarheter och gav sina egna federala myndigheter fram till tisdagen den 30 september att patcha varje exponerad enhet.

Det är inte NetScalers första kris under 2026. Det är den tredje på nittio dagar.

Vad CVE-2026-88771 och CVE-2026-88772 faktiskt gör

CVE-2026-88771 är ett fel i indatavalideringen som låter en angripare utan några inloggningsuppgifter alls köra godtyckliga kommandon på enheten, och Citrix själva bedömer den till 9,5 av 10 på CVSS-skalan. Den fungerar redan i standardkonfigurationen, utan att någon valfri funktion behöver slås på i förväg.

CVE-2026-88772 är ett minnesöverflöde som kan krascha enheten eller ge en angripare fjärrkörning av kod, men bara på system med DTLS aktiverat, vilket är standard för varje NetScaler Gateway som används som VPN-ingång. Tillsammans täcker de två felen nästan varje vanligt driftsmönster för NetScaler.

Säkerhetsforskare från watchTowr, som publicerade den tekniska analysen, bekräftade att båda felen utnyttjades som riktiga zero-days: angriparna hade redan fungerande exploatering i handen innan det ens fanns en rättad version att installera.

Nittio dagar, tre krissituationer

CVEKänd sedanTyp av felUtnyttjad före patchen
CVE-2026-8451 (CitrixBleed 3)7 juli 2026Läckage av sessionstoken via SAML-inloggningsparsernJa, inom ungefär ett dygn efter att patchen släpptes
CVE-2026-8452Patchad 30 juni, offentlig proof-of-concept i augustiFjärrkörning av kod utan inloggningsuppgifterJa, så snart proof-of-concept blev offentlig
CVE-2026-88771 / CVE-2026-8877227 september 2026Kodkörning / minnesöverflödeJa, som en riktig zero-day, innan någon rättning fanns

Citrix NetScaler har nu behövt tre fristående nödpatchcykler inom ett enda kvartal, och ingen av de två delar samma grundorsak.

Varje rad i den här tabellen slutar likadant: angripare som var snabbare än rättningen. En leverantör vars flaggskeppsenhet skapar det mönstret tre gånger i rad har inte otur, den driver en produktlinje under fortsatt aktiv attack.

Tjugotre tusen enheter, två redan ignorerade varningar

Shadowservers globala skanning räknar fortfarande cirka 23 000 internetexponerade NetScaler ADC- och Gateway-instanser, varav ungefär 22 000 ADC-enheter och över 1 500 Gateway-instanser.

Det är till stor del samma grupp som CISA och Citrix redan bad att patcha i juli och igen i augusti. En betydande del reagerade inte i tid vid något av tillfällena, och det är den egentliga anledningen till att en tredje zero-day slår så hårt: den exponerade ytan krympte aldrig på riktigt mellan kriserna.

Vad du ska göra om du kör NetScaler

Patcha först till de rättade versionerna: 14.1-73.37 eller senare, 13.1-64.23 eller senare, eller motsvarande FIPS- eller NDcPP-version om du använder dem. Citrix egen rapport CTX697096 listar de exakta versionsnumren för varje gren.

Om din enhet var nåbar från internet innan patchningen, behandla den som komprometterad tills motsatsen är bevisad. CISA:s egen vägledning för den här incidenten avviker från en vanlig varning: samla loggar, en systemögonblicksbild, ett supportpaket och en core dump innan du installerar uppdateringen, för uppdateringen i sig kan radera just den forensiska bevisning du skulle behöva för att veta om du redan var intrångad.

Ställ dig sedan den svårare frågan som de senaste två kriserna redan borde ha väckt, nämligen om en enskild perimeterenhet fortfarande förtjänar en obevakad plats mellan ditt nätverk och internet, eller om den behöver ett andra skydd bakom sig som inte är beroende av att Citrix levererar en rättning i tid.