Citrix NetScaler -haavoittuvuuksia hyväksikäytetty Suomessa – korjaus ei välttämättä riitä
Hyökkääjä on voinut luoda piilotetun pääsyn ennen korjausta, joten ylläpitäjien pitää tarkistaa lokit erikseen.
Tiivistelmä
Kyberturvallisuuskeskus varoittaa, että Citrix NetScaler ADC- ja Gateway-tuotteiden kahta kriittistä nollapäivähaavoittuvuutta on hyödynnetty Suomessa jo ennen korjausten julkaisua. Keskus on kartoittanut satoja haavoittuvia instansseja ja vaatii organisaatioita sekä päivittämään että tutkimaan, ehtikö hyökkääjä jo sisään. Hyökkäystekniikka asentaa järjestelmään piilotetun pääkäyttäjätilin ja web-kuoren, joita pelkkä ohjelmistopäivitys ei poista.
Korjauspäivitys on jo asennettu.
Hyökkääjä voi silti olla yhä sisällä.
Kyberturvallisuuskeskus julkaisi 1. lokakuuta varoituksen Citrix NetScaler ADC- ja Gateway-tuotteiden kriittisten haavoittuvuuksien hyväksikäytöstä Suomessa. Keskus kertoo, että hyökkäyksiä on tapahtunut jo ennen kuin Citrix julkaisi korjaukset 27. syyskuuta.
Tästä syystä pelkkä ohjelmiston päivittäminen ei välttämättä riitä.
Citrix korjasi tuolloin kaksi nollapäivähaavoittuvuutta. CVE-2026-88771 on virheellisestä syötteen tarkistuksesta johtuva aukko, joka mahdollistaa etäkoodin suorittamisen ilman tunnistautumista ja sai CVSS 4.0 -pisteiksi 9,5.
CVE-2026-88772 taas on muistiylivuoto, joka voi johtaa koodin suoritukseen tai palvelunestoon, kun DTLS-protokolla on käytössä, ja DTLS on Citrixin oletusasetus VPN-virtuaalipalvelimilla, joten suurin osa pystytetyistä yhdyskäytävistä on altis jo oletusasetuksilla, ellei ylläpitäjä ole erikseen kytkenyt DTLS:ää pois päältä.
Tiedot ovat peräisin Citrixin omasta CTX697096-tiedotteesta. Yhdysvaltain kyberturvallisuusvirasto CISA lisäsi molemmat tunnisteet hyväksikäytettyjen haavoittuvuuksien listalleen samana päivänä.
Molemmat aukot koskevat versioita 13.1 ja 14.1, myös niiden FIPS- ja NDcPP-variantteja, jotka on suunniteltu tiukkaa salausvaatimusta edellyttäviin ympäristöihin kuten valtionhallintoon.
Kyberturvallisuuskeskus ei itse mainitse CVE-tunnisteita tiedotteessaan.
Keskus on kuitenkin kartoittanut Suomesta satoja NetScaler-instansseja ja ollut yhteydessä niiden ylläpitäjiin. Tarkkaa lukua haavoittuvista tai jo murretuista järjestelmistä ei ole julkaistu.
Miksi päivitys ei riitä
Kyberturvallisuuskeskus kertoo, että haavoittuvuuksia on hyväksikäytetty Suomessa jo ennen korjauspäivitysten julkaisua.
Siksi internetiin näkyvien NetScaler-järjestelmien ylläpitäjien tulee olettaa, että laite on voinut altistua hyökkäykselle jo ennen syyskuun lopun korjausta.
Pysyvä jalansija (persistent foothold)
Kun hyökkääjä pääsee sisään järjestelmään ennen kuin aukko on paikattu, hän voi luoda itselleen piilotetun käyttäjätilin tai takaoven. Pelkkä ohjelmiston päivittäminen sulkee vain alkuperäisen aukon. Se ei poista hyökkääjän jo luomaa pääsytietä, joka vaatii erillisen tarkastuksen.
Tekniikan yksityiskohdat paljastuvat LevelBluen ja SpiderLabsin THOR-analyysissä, jonka The Hacker News raportoi 1. lokakuuta. Hyökkäyksen jälkeinen Perl-haittaohjelma muokkaa NetScalerin ns.conf-asetustiedostoa ja luo järjestelmään piilotetun paikallisen pääkäyttäjätilin nimeltä "sec_monitor". Samalla /bin/sh-komentotulkin oikeudet muutetaan arvoon 6555, ja laitteelle pudotetaan PHP-pohjainen web-kuori piilotettuun kansioon NetScalerin kirjautumissivun alle.
Lopuksi haittaohjelma muuttaa httpd.conf-asetustiedostoa niin, että web-kuori vastaa pyyntöihin, jotka on naamioitu tavallisiksi NetScalerin CSS-tiedostoiksi. Pyynnöt eivät erotu lokeista tavallisista tyylitiedostolatauksista, mikä jättää murron huomaamatta pintapuolisessa tarkastuksessa.
Hollannin kansallinen kyberturvallisuuskeskus suositteli syyskuun lopussa omia NetScaler-käyttäjiään jopa sammuttamaan laitteet väliaikaisesti. Suositus koski Alankomaita, ei Suomea.
Mitä tehdä
Päivitä kaikki haavoittuvat NetScaler ADC- ja Gateway-järjestelmät korjattuihin versioihin välittömästi, riippumatta siitä onko hyväksikäyttöä havaittu.
Käy tämän jälkeen lokit ja hallinnolliset muutokset läpi ajalta ennen korjausta ja etsi merkkejä tietomurrosta. Tarkista järjestelmään luodut käyttäjätilit, ajastetut tehtävät ja palvelut, jotka voivat olla hyökkääjän jättämiä pysyvyyskeinoja.
Jos kompromissia epäillään, vaihda kaikki hallintatunnusten salasanat ja selvitä, onko NetScaler-laitetta käytetty väylänä muualle sisäverkkoon. Ilmoita havainnoista Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
NetScaler on yritysten ja julkishallinnon käyttämä VPN-yhdyskäytävä, ei kuluttajatuote. Jos lukijan työnantaja, pankki tai muu palveluntarjoaja käyttää sitä ja laite on murrettu, myös asiakastietoja voi olla vaarassa. Yhtäkään murrettua suomalaisorganisaatiota ei ole toistaiseksi nimetty julkisesti.
Lähteet
- Kyberturvallisuuskeskus (01.10.2026)
- CISA (27.09.2026)
- Citrix (CTX697096-tiedote) (27.09.2026)
- The Hacker News (01.10.2026)