Ny Citrix 0-dag rammer selv nyopdaterede NetScaler-enheder
Citrix-administratorer har haft en urolig weekend efter afsløringen af en ny aktivt udnyttet 0-dagsårbarhed i NetScaler. Sårbarheden, der har fået id'et EUVD-2026-92065 / CVE-2026-88779, blev observeret i angreb blot få dage efter, at mange organisationer havde installeret nødopdateringer mod to andre alvorlige NetScaler-fejl. CVSS-scoren er 8,7 og EPSS-scoren 0,28 pct.
Det skriver Security Week.
Ifølge Citrix er der tale om en hukommelsesrelateret overflow-sårbarhed, som påvirker NetScaler ADC og NetScaler Gateway, når de er konfigureret som SAML Service Provider (SP) eller Identity Provider (IdP). Virksomheden oplyser, at sårbarheden kan udnyttes til at forårsage denial-of-service (DoS), hvilket kan gøre tjenester utilgængelige over længere tid.
Angreb mod fuldt opdaterede systemer
De første tegn på problemer dukkede op fredag, da administratorer rapporterede uforklarlige genstarter af NetScaler-systemer, som allerede var opdateret mod de tidligere 0-dage CVE-2026-88771 og CVE-2026-88772.
Citrix bekræftede kort efter, at en tredje aktivt udnyttet sårbarhed var blevet identificeret. Samtidig begyndte sikkerhedsforskere at observere angrebsforsøg mod systemer, der allerede havde modtaget de seneste sikkerhedsopdateringer.
Sikkerhedsforsker Kevin Beaumont, der tidligere har navngivet de to første sårbarheder "PitScaler", har døbt den nye fejl "PitScaler 2". Han oplyser, at han har observeret udnyttelsesforsøg mod honeypots samt tilfælde, hvor en malware-binær blev downloadet til et testmiljø.
Tegn på forsøg på kompromittering
Logdata analyseret af berørte administratorer viste ifølge rapporter autentificeringsanmodninger, hvor kommandoer var skjult i brugernavne. Formålet skulle være at hente og afvikle skadelige scripts på de ramte enheder.
Flere administratorer har rapporteret, at de identificerede scripts forsøgte at etablere webshells, sikre persistens efter genstart samt eksportere konfigurationsfiler og sikkerhedskopier fra NetScaler-enhederne. Der er dog endnu ikke offentlig dokumentation for, at disse scripts rent faktisk blev eksekveret som følge af sårbarheden.
Citrix understreger, at virksomhedens analyser indtil videre peger på påvirkning af systemernes tilgængelighed og ikke på kompromittering af kundedata. Samtidig bemærker flere sikkerhedsforskere, at den tekniske karakter af fejlen kan indikere et potentiale for mere alvorlige angrebsscenarier, herunder fjernudførelse af kode.
Den amerikanske cybersikkerhedsmyndighed CISA tilføjede allerede 4. oktober CVE-2026-88779 til kataloget over kendte, aktivt udnyttede sårbarheder (KEV). Føderale myndigheder er blevet pålagt at implementere afhjælpende tiltag senest 7. oktober.
Dermed er CVE-2026-88779 den sjette NetScaler-sårbarhed, som CISA har registreret som aktivt udnyttet i løbet af 2026.