← Sve vesti
Ranjivosti 28. septembar 2026. BleepingComputer

Drugi slučaj odbrane gašenjem servera u tri dana: napadači probili Citrix NetScaler pre zakrpe

Administratori Citrix NetScaler uređaja proveli su vikend isključujući svoje ljubimce za daljinski pristup i raspodelu mrežnog saobraćaja, negde i bez objašnjenja zašto. Preporuke i zahteve za to su dobijali od dobavljača, internih timova za incidente i firmi koje im nadziru mrežu. U pozadini je poverljivo upozorenje holandskog nacionalnog centra za sajber bezbednost da se propust već zloupotrebljava kod više Citrixovih kupaca širom sveta. Citrix je zatim potvrdio dva zero-day propusta i izdao zakrpe. NetScaler je uređaj koji stoji na ulazu u korporativnu mrežu: preko njega zaposleni od kuće ulaze u sisteme firme, a raspoređuje i saobraćaj ka internim servisima. Firma watchTowr kaže da ga ima u gotovo svakoj velikoj mreži na svetu. Prvi propust, CVE-2026-88771, omogućava napadaču da bez ikakve prijave na uređaju pokrene svoje komande, čak i na podrazumevanim podešavanjima. Drugi, CVE-2026-88772, vodi do istog ishoda ili do obaranja servera, a pogađa uređaje sa uključenim DTLS-om, protokolom koji je podrazumevano aktivan na VPN serverima. Oba su ocenjena sa 9,5 od 10, a u istom biltenu Citrix krpi ukupno osam propusta. Američka CISA je federalnim agencijama dala rok do srede i naložila im da pre krpljenja provere da li je uređaj već kompromitovan. Ko stoji iza napada, nije saopšteno.

Pojašnjenje

Drugi put zaredom u toku jednog vikenda najefikasnija odbrana je da se uređaj ugasi. Kod Kiteworksa je proizvođač to tražio sam iz predostrožnosti, a kod Citrixa su administratori to radili po upozorenjima koja su dobijali od partnera. U martu smo pisali o drugom NetScaler propustu, ali on je pogađao samo uređaje podešene na poseban način, dok ovaj pogađa i one koji su ostali na podrazumevanom podešavanju. Zakrpa ne izbacuje napadača koji je već ušao, a nadogradnja i restart uređaja mogu da obrišu tragove upada, pa CISA traži da se uređaj prvo pregleda, onda zakrpi, pa ponovo proveri. Rano upozorenje je imalo efekta, ali nije došlo od proizvođača i stiglo je samo određenom krugu korisnika. Poverljiva upozorenja nacionalnih centara stižu do organizacija koje ti centri poznaju i kojima veruju, a svi ostali saznaju iz vesti. Koga bi kod nas nacionalni CERT zvao u subotu uveče, i da li bi mu se neko javio?

Preporuke