229 aktiivista uhkaa
Huijausvahti

Citrix NetScaleriin uusi haavoittuvuus – Yhdysvaltain CISA lisäsi sen hyväksikäytettyjen listalle, Suomen viranomainen ei ole vielä kommentoinut

· · Aktiivinen · Tietoturva
Citrix NetScaleriin uusi haavoittuvuus – Yhdysvaltain CISA lisäsi sen hyväksikäytettyjen listalle, Suomen viranomainen ei ole vielä kommentoinut

Citrix joutui paikkaamaan NetScalerin SAML-tunnistautumisen virheen hätäkorjauksella alle kahdessa vuorokaudessa hyväksikäytön alkamisesta.

Tiivistelmä

Citrix korjasi syyskuun lopussa kahdeksan NetScaler-haavoittuvuutta, joista kahta oli hyödynnetty myös Suomessa. Lokakuun alussa paljastui kolmas, erillinen aukko NetScalerin SAML-tunnistautumisessa, ja Yhdysvaltain CISA lisäsi sen hyväksikäytettyjen haavoittuvuuksien listalleen 4. lokakuuta. Kyberturvallisuuskeskus ei ole 5. lokakuuta mennessä julkaissut siitä omaa tiedotetta, eikä yhtäkään suomalaista organisaatiota ole nimetty julkisesti murretuksi.

Citrixin NetScaler-tuoteperheeseen avautui lokakuun alussa jo kolmas erillinen haavoittuvuus, vain viikkojen päässä ensimmäisestä hälytyksestä.

Citrix korjasi 27. syyskuuta kahdeksan haavoittuvuutta NetScaler ADC- ja Gateway-tuotteissa, tunnisteilla CVE-2026-88771:stä CVE-2026-88778:aan ja CVSS-pisteillä 7,0–9,8. Kaksi niistä, 88771 ja 88772, oli jo tiedossa aktiivisesti hyväksikäytettynä.

Kyberturvallisuuskeskus kertoi 2. lokakuuta, että niitä oli hyödynnetty Suomessa jo ennen korjausten julkaisua. Niiden kahden kohdalla pelkkä päivitys ei riittänyt, koska hyökkääjä oli saattanut ehtiä järjestelmään sisään ennen korjausta.

Lokakuun 2. päivän iltana alkoi kolmannen, näistä erillisen haavoittuvuuden hyväksikäyttö.

CVE-2026-88779 on muistiylivuotovirhe NetScalerin SAML-tunnistautumisen käsittelyssä, ja sille annettiin CVSS-pisteet 8,7. SAML-tunnistautumista käytetään tyypillisesti kertakirjautumiseen organisaation omien ja ulkoisten palveluiden välillä, joten aukko koskettaa erityisesti yrityksiä ja julkishallintoa, jotka ovat ottaneet toiminnon käyttöön NetScalerissaan.

Citrix julkaisi hätäkorjauksen 4. lokakuuta aamulla, versiot 14.1-73.41 ja 13.1-64.28, tiedotteessaan CTX697174. BleepingComputer raportoi hyväksikäytöstä samana päivänä.

Hyväksikäytön alusta korjaukseen kului alle kaksi vuorokautta, nopeampi aikataulu kuin syyskuun aukkojen kohdalla.

Yhdysvaltain kyberturvallisuusvirasto CISA lisäsi CVE-2026-88779:n hyväksikäytettyjen haavoittuvuuksien listalleen 4. lokakuuta. Luetteloon päätyvät haavoittuvuudet, joiden hyväksikäyttöä virasto on havainnut todellisissa hyökkäyksissä.

Merkintä velvoittaa Yhdysvaltain liittovaltion virastoja korjaamaan aukon määräaikaan mennessä. Kyse on Yhdysvaltain omasta sääntelylistauksesta, ei Suomen viranomaisen kannanotosta.

Kyberturvallisuuskeskus ei ole 5. lokakuuta mennessä julkaissut tiedotetta, joka nimeäisi CVE-2026-88779:n erikseen. Yhtäkään suomalaista organisaatiota ei ole nimetty julkisesti murretuksi syyskuun tai lokakuun NetScaler-aukkojen kautta.

Traficomin Kyberturvallisuuskeskuksen tietoturva-asiantuntija Roni Kokkola muistutti 2. lokakuuta, kun syyskuun haavoittuvuuksien hyväksikäyttö Suomessa vahvistui:

– Pelkkä haavoittuvan ohjelmistoversion päivittäminen ei riitä, Kokkola sanoi.

NetScaler on yritysten ja julkishallinnon käyttämä VPN- ja kertakirjautumisyhdyskäytävä, ei kuluttajatuote, mutta kolmas murtautumiskelpoinen aukko kuukauden sisällä pitää sen ylläpitäjät kiireisinä yhä uudelleen.

Mitä tehdä

Asenna NetScaler ADC- ja Gateway-järjestelmiin versio 14.1-73.41 tai 13.1-64.28 välittömästi, vaikka syyskuun korjaukset olisi jo tehty.

Käy SAML-tunnistautumiseen liittyvät lokit läpi 2. lokakuuta illasta alkaen ja etsi poikkeavia kirjautumisyrityksiä tai -polkuja.

Tarkista myös hallintatilit ja ajastetut tehtävät, sillä syyskuun aukkojen yhteydessä hyökkääjät ehtivät jättää järjestelmiin piilotettuja pääsyteitä.

Rajaa NetScalerin hallintarajapinnan pääsy vain tarpeellisille osoitteille, kunnes korjaus on asennettu ja varmistettu kaikkiin laitteisiin.

Ilmoita havainnoista Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Lue myös