SI-CERT: Kritične ranljivosti v Citrix NetScaler

SI-CERT: Kritične ranljivosti v Citrix NetScaler
05. 10. 2026 objavil/a Simona Kidrič

Nacionalni odzivni center za kibernetsko varnost opozarja na več novih ranljivosti v napravah ki se uporabljajo za upravljanje omrežnega prometa ter varen oddaljeni dostop do informacijskih sistemov.

Novica je bila objavljena 28. 9. 2026. 

Proizvajalec naprav Citrix je varnostno obvestilo CTX697096 objavil 27. septembra 2026 in v njem obravnava skupno osem ranljivosti v NetScaler ADC in NetScaler Gateway. Ranljivost CVE-2026-88771 je posebej problematična, ker za njeno izrabo ni potrebna predhodna avtentikacija ali vključitev posebne funkcionalnosti. Prizadete so lahko tudi naprave s privzeto konfiguracijo. Napadalec lahko zaradi pomanjkljivega preverjanja vhodnih podatkov na napravi izvede poljubne ukaze.

Pri CVE-2026-88772 gre za ranljivost pomnilnika, ki lahko vodi do oddaljenega izvajanja kode ali zavrnitve storitve. Pogoj za njeno izrabo je omogočen DTLS, ki je pri VPN virtualnih strežnikih NetScaler Gateway privzeto vključen.

CERT-EU opozarja, da gre za posebno tveganje pri napravah, ki so neposredno dostopne z interneta, in priporoča ne le čimprejšnjo namestitev popravkov, temveč tudi preverjanje, ali je bila naprava morda kompromitirana že pred posodobitvijo. CERT-EU je pri analizi napadov zaznal tudi zahteve, prek katerih so napadalci poskušali izvajati kodirane ukaze in na kompromitirane naprave namestiti spletno lupino, dostopno prek interneta.

Prizadete so uporabniško oziroma organizacijsko upravljane namestitve NetScaler ADC in NetScaler Gateway, vključno z namestitvami, ki se uporabljajo v okviru Citrix Secure Private Access Hybrid. Citrixove oblačne storitve, ki jih upravlja proizvajalec sam, posodablja Citrix.

Citrix uporabnikom priporoča takojšnjo nadgradnjo naprav.

Za vejo 14.1 je popravek na voljo od različice 14.1-73.37 dalje, za vejo 13.1 pa od različice 13.1-64.23 dalje. Za NetScaler ADC 14.1 FIPS je treba uporabljati različico 14.1-73.37 FIPS ali novejšo, za 13.1 FIPS oziroma NDcPP pa različico 13.1-37.279 ali novejšo.

Za kritični ranljivosti proizvajalec ne navaja nadomestnega začasnega ukrepa, zato je nadgradnja ključni ukrep za odpravo ranljivosti.

V okviru istega varnostnega obvestila je bila razkrita tudi ranljivost CVE-2026-88778, povezana s predvidljivostjo začetnih zaporednih številk TCP. Pri prizadetih namestitvah Citrix poleg posodobitve priporoča vključitev funkcije Enhanced ISN Generation. Dokumentacija NetScalerja potrjuje, da je ta nastavitev privzeto izključena.

Kaj to pomeni z vidika varstva osebnih podatkov?

Za upravljavce in obdelovalce, ki NetScaler uporabljajo v informacijskem okolju, v katerem se obdelujejo osebni podatki, opozorilo ni zgolj vprašanje klasične IT varnosti. V skladu z 32. členom GDPR morajo biti tehnični in organizacijski ukrepi prilagojeni tveganjem za pravice in svoboščine posameznikov. Pri kritični ranljivosti, za katero je potrjeno aktivno izkoriščanje in ki lahko omogoči oddaljeno izvajanje kode brez prijave, je zato pomemben predvsem hiter odziv.

Sama namestitev popravka pri tem morda ne bo zadostovala. Če je bila naprava pred posodobitvijo že kompromitirana, posodobitev ne odpravi posledic predhodnega vdora. SI-CERT in CERT-EU zato priporočata tudi naknadno preverjanje znakov kompromitacije.

Če analiza pokaže, da je napadalec pridobil dostop do osebnih podatkov, jih spremenil, izbrisal, razkril ali kako drugače posegel v njihovo zaupnost, celovitost ali razpoložljivost, je treba dogodek presojati tudi z vidika pravil GDPR o kršitvah varnosti osebnih podatkov. Upravljavec mora v takem primeru oceniti tveganje za posameznike ter presoditi, ali so izpolnjeni pogoji za prijavo kršitve nadzornemu organu po 33. členu GDPR in, kadar gre za veliko tveganje, tudi za obveščanje posameznikov po 34. členu GDPR.

Organizacije, ki uporabljajo Citrix NetScaler ADC ali NetScaler Gateway, naj zato poleg preverjanja različice in čimprejšnje nadgradnje preverijo tudi dnevnike in druge razpoložljive podatke o morebitnih nepooblaščenih dostopih. Posebna pozornost je smiselna pri napravah, ki so bile izpostavljene internetu in so pred namestitvijo popravkov uporabljale ranljive različice.

Vir in več informacij: Nacionalni odzivni center za kibernetsko varnost SI-CERT

Naslovna fotografija: Pexels