Szeptember 26-án a watchTowr biztonsági cég közölte, hogy két új, befoltozatlan zero-day sebezhetőséget aktívan kihasználnak a Citrix NetScaler ADC és NetScaler Gateway eszközökben, amelyek távoli kódfuttatást tesznek lehetővé.
A Citrix egyelőre nem erősítette meg a hibákat, és nem adott ki javítást sem. Néhány rendszergazda inkább leállította az eszközöket, minthogy megvárja, amíg elérhetővé válik egy javítás.
A NetScaler ADC és NetScaler Gateway az üzleti hálózatok peremén működik, VPN- és távoli hozzáférést, terheléselosztást és felhasználó-azonosítást kezel.
Az új hibák nem azonosak azzal a hitelesítés megkerülését lehetővé tevő CVE-2026-19490 sebezhetőséggel, amelyet a Citrix augusztus 19-én javított, és amelyet a CISA szeptember 9-én felvett a Known Exploited Vulnerabilities katalógusába.
A watchTowr az új hibákat befoltozatlanként írta le, miközben a hitelesítés megkerüléséhez tartozó javítás augusztus 19. óta elérhető. A Citrix nem közölte, hogy az augusztusi buildek, a 14.1-73.32 és a 13.1-63.21, illetve bármely újabb build érintett-e az új sebezhetőségekben.
A watchTowr első, szeptember 26-i X-bejegyzése szerint több, a vadonban kihasznált, befoltozatlan NetScaler RCE sebezhetőségről szóló pletykákra reagáltak. „Bár kevés a részlet, az információ hiteles” – írták.
A későbbi bejegyzés 22:19 UTC-kor részletesebb képet adott: két sebezhetőségről van szó, mindkettő távoli kódfuttatást tesz lehetővé, egyikhez sincs javítócsomag, a támadások még azelőtt történtek, hogy bármilyen javítás létezett volna, a hibákat igazságügyi vizsgálatok során azonosították, és a Citrix közleményeire, illetve javítócsomagjaira a szeptember 28-i hét elejére számítanak. A további kérdéseket a Citrixhez irányították.
A cég eddig nem hozott nyilvánosságra bizonyítékot, nem nevezett meg áldozatot, és azt sem árulta el, kinek az igazságügyi vizsgálata tárta fel a támadásokat. Augusztusban bemutatták, hogy egy NetScaler heap overflow hibát, amelyet a Citrix júniusban javított, távoli kódfuttatásra is fel lehet használni.
Ugyanezen a napon a Redditen is megjelentek beszámolók leállítási tanácsokról. Egy rendszergazda az r/Citrix alredditben írta, hogy az IT-beszállítójuk biztonsági csapata felhívta, és azt tanácsolta, azonnal állítsák le a NetScaler eszközeiket, részletek közlése nélkül. Mások a szálban azt írták, náluk is ugyanez történt.
Nem tudni, honnan származik a beszállítók figyelmeztetése. Mivel nem jelent meg biztonsági közlemény, nincs gyártói kerülőmegoldás, és nem tettek közzé kompromittálódásra utaló jeleket sem az új hibákhoz. Amíg nem érkezik javítás, minden NetScalert futtató szervezetnek el kell döntenie, hogy online hagyja, elszigeteli, vagy lekapcsolja az eszközt, és hogy eleve feltörtnek tekinti-e.
Mivel a watchTowr leírása szerint a támadók még azelőtt kihasználták a hibákat, hogy bármilyen javítás elérhető lett volna, a frissítés telepítése önmagában nem árulja el az üzemeltetőnek, hogy a támadó megelőzte-e.
2025-ben, miután egy NetScaler hibát zero-dayként használtak ki holland szervezetek ellen, a Holland Nemzeti Kiberbiztonsági Központ közölte, hogy az egyszerű frissítés nem szünteti meg a kockázatot, mert a támadó megtarthatja a hozzáférést, ha még a javítócsomag előtt jutott be. Arra kérte a rendszergazdákat, hogy futtassák le az általa kiadott ellenőrző scripteket.
A Citrix jelenlegi útmutatója a feltételezett NetScaler kompromittálódás esetére a következőket írja elő:
- Először az események rögzítése: VPX példány snapshotja, a távoli syslog szervereken és a NetScaler Console-ban tárolt logok, egy technikai támogatási csomag, valamint a packet engine core dumpja.
- Az eszköz elszigetelése a hálózattól.
- Minden rajta tárolt szolgáltatásfiók-jelszó és titok megváltoztatása, a rajta keresztül bejelentkezett felhasználók jelszavának visszaállítása, a tanúsítványok és a privát kulcsok visszavonása.
- A menedzsment felület távol tartása az internettől. „A NetScaler Management Services soha nem lehet közvetlenül elérhető a nyilvános internetről” – áll az útmutatóban.
További lehetőséget jelentenek a holland ügynökség 2025-ös ellenőrző scriptjei, amelyek élő eszközt, core dumpokat és teljes NetScaler image-eket vizsgálnak, de ezeknek is megvannak a korlátai.
Az élő eszközhöz készült script README-je szerint a kompromittálódásra utaló fájlokat keresi, nem egyetlen konkrét sebezhetőségre fókuszál, és nem vállalnak garanciát a hatékonyságára. A kódot legutóbb 2025 szeptemberében frissítették.
Az sem egyértelmű, mely NetScaler verziók kapnak javítást. A NetScaler 13.1 2025. szeptember 15-én elérte az End of Maintenance állapotot a Citrix kiadási ütemterve szerint, és a cég eddig nem közölte, hogy erre a verzióra is érkezik-e javítás.
Vasárnap reggelig a Citrix nem tett közzé semmit az új hibákról. A The Hacker News megkereste a Citrixet és a NetScalert birtokló Cloud Software Groupot, valamint a watchTowrt is, hogy reagáljanak az ügyre.

