Citrix, sıfırıncı gün saldırılarında istismar edilen ve CVE-2026-88779 koduyla izlenen yeni bir NetScaler hizmet reddi (DoS) açığı için acil durum güncellemeleri yayınladı; araştırmacılar ayrıca bu açığın uzaktan kod yürütme amacıyla kullanılıp kullanılamayacağını inceliyor.

Görsel: Citrix
Söz konusu açık, Gateway veya AAA işlevselliği ile SAML kimlik doğrulamasını kullanan NetScaler ADC ve NetScaler Gateway cihazlarını etkileyen bir bellek arabelleği (memory buffer) kusurudur.
Citrix güvenlik bülteninde, açığın 8,7'lik bir CVSS puanına sahip olduğu ve gerekli önlemlerin alınmadığı NetScaler kurulumlarına yönelik hedefli saldırılarda kullanılarak hizmet reddi durumlarına yol açtığı belirtiliyor.

Görsel: Citrix
Citrix, bugün yayınladığı ilgili blog yazısında, "Citrix, gerekli önlemlerin alınmadığı NetScaler kurulumlarında hizmet reddine yol açabilecek hedefli saldırılar tespit etti," ifadesine yer verdi.
"Söz konusu durumun tekrar tekrar tetiklenmesi halinde hizmet kullanılamaz hale gelebilir. Analizlerimiz, bu sorunun hizmetin kullanılabilirliğini etkilediğini göstermektedir; müşteri verilerinin bütünlüğüne yönelik herhangi bir etki ise tespit edilmemiştir."
Citrix, Pazar günü erken saatlerde CVE-2026-88779 kodlu sıfırıncı gün (zero-day) açığını gidermek amacıyla NetScaler ADC ve NetScaler Gateway'in 14.1-73.41 ve 13.1-64.28 sürümlerini yayınladı.
FIPS kurulumları için müşterilerin 14.1-73.41 FIPS sürümüne yükseltme yapmaları gerekmektedir. 13.1 sürüm dalındaki NetScaler ADC FIPS ve NDcPP müşterileri ise 13.1-37.282 sürümünü yüklemelidir.
Citrix ayrıca, bilinen kötü niyetli IP adreslerinden gelen erişimi engelleyecek "Küresel Engelleme Listeleri" (Global Deny Lists) de sunuyor. Ancak şirket, müşterilerin yeni yayınlanan güvenlik güncellemelerini mümkün olan en kısa sürede yüklemelerini tavsiye ediyor.
Şirket, kuruluşların SAML kimlik doğrulamasının yapılandırılıp yapılandırılmadığını kontrol ederek cihazlarının bu açığa karşı savunmasız olup olmadığını belirleyebileceklerini belirtiyor:
Cihaz bir SAML SP (Servis Sağlayıcı) olarak yapılandırılmışsa
- add authentication samlAction
VEYA
- add authentication samlIdPProfile
Ne yazık ki, aktif olarak istismar edilen iki güvenlik açığını gidermek için NetScaler cihazlarını yakın zamanda yükselten kuruluşların, bu açığı da gidermek amacıyla cihazlarını yeniden yükseltmeleri gerekmektedir.
Citrix şu uyarıda bulundu: "Eğer NetScaler kurulumunuzu, CVE-2026-88771 ile CVE-2026-88778 arasındaki güvenlik açıkları için yayınlanan güvenlik bülteninde belirtilen güncel yazılım sürümlerinden biriyle yükselttiyseniz ve NetScaler kurulumunuzun yukarıda açıklanan ön koşulları karşıladığını tespit ettiyseniz, lütfen kurulumunuzu yeniden yükseltin."
Araştırmacılar olası kod yürütme durumunu inceliyor
Citrix, CVE-2026-88779'u bir hizmet reddi (DoS) güvenlik açığı olarak tanımlasa da, NetScaler yöneticileri ve siber güvenlik araştırmacıları, söz konusu açığın uzaktan kod yürütme amacıyla kullanılabileceğine işaret eden etkinlikler tespit etti.
Yeni saldırılar, yakın zamanda yamalanan cihazların beklenmedik bir şekilde yeniden başlatıldığını bildiren NetScaler yöneticilerinin ardından ilk kez Perşembe günü rapor edildi.
Bir Reddit başlığında, bir NetScaler yöneticisi; NetScaler 14.1-73.37 sürümünü kullanan çok sayıda müşterinin, o tarihte mevcut olan en son güvenlik güncellemelerini yüklemiş olmalarına rağmen sürekli olarak zorunlu yeniden başlatma sorunları yaşadığını belirtti.
Diğer yöneticiler de kısa süre içinde benzer durumlar bildirdi; buna, temiz imajlardan (fresh images) yeniden oluşturulan cihazlar da dahildi. Başka bir Reddit başlığında ise, NetScaler'ın Pitboss süreci yeniden başlatma sınırına ulaşıp cihazı yeniden başlatana kadar nsaaad sürecinin sürekli olarak çöktüğü ifade edildi.
Başlangıçta, sorunun güvenlik açığı tarayıcılarının yakın zamanda yayınlanan bir aygıt yazılımındaki (firmware) bir hatayı tetiklemesinden mi yoksa saldırganların NetScaler cihazlarındaki yeni açıkları aktif olarak istismar etmesinden mi kaynaklandığı belirsizdi.

Görsel: Citrix
Ancak, NetScaler 14.1-73.37 cihazlarındaki bu olayları inceleyen bir yönetici; 213.209.159[.]55 IP adresinden bir yük (payload) indiren, bunu /v olarak kaydeden ve dosyayı çalıştıran kabuk komutları (shell commands) içeren özel olarak hazırlanmış kimlik doğrulama kullanıcı adları tespit etti.
Yöneticinin ifadesine göre bu istekler, bir cihazda doğrulanmış üç nsaaad çökme dizisinden hemen önce ortaya çıkmış ve birden fazla SAML kimlik doğrulama faktörünü hedef almıştı.
Yönetici, günlük kayıtlarının istismar girişimlerini ve bunlarla ilişkili çökmeleri gösterdiğini, ancak komutların başarıyla yürütüldüğünü doğrulamadığını vurguladı.
Diğer yöneticiler de, halihazırda 14.1-73.37 sürümüne yükseltilmiş sistemler de dahil olmak üzere, aynı nsaaad ve Pitboss çökme modellerini bildirdi.

Görsel: Citrix
Yöneticiler çökmeleri araştırmaya devam ederken, Citrix Cuma günü bir güvenlik duyurusu yayınlayarak mühendislik ve destek ekiplerinin, müşteri tarafından yönetilen NetScaler kurulumlarındaki SAML kimlik doğrulamasıyla ilgili "yeni gözlemlenen bir sorunu" takip ettiğini açıkladı.
Şirket, etkilenen yapılandırmaların ya bir `authentication samlAction` ya da `authentication samlIdPProfile` ayarı içerdiğini belirtti ve sorunu yaşayan müşterilere Citrix destek birimiyle iletişime geçmelerini tavsiye etti.
Citrix ayrıca, bu sorunun daha önce açıklanan NetScaler güvenlik açıklarından farklı olduğunu doğruladı.
Siber güvenlik uzmanı Kevin Beaumont, yamalanmış NetScaler 13.1 ve 14.1 "honeypot"larının (tuzak sistemlerin) birden fazla kaynak IP adresinden gelen istekler sonrasında çöktüğünü bildirdi ve bu etkinliği potansiyel olarak bir başka "PitScaler" güvenlik açığı olarak nitelendirdi.
Daha sonra, yamalanmış honeypot'larından birinin indirilen bir kötü amaçlı yazılım yükünü çalıştırdığını tespit etmesi üzerine, söz konusu etkinliğin basit bir hizmet reddi (DoS) saldırısının ötesine geçtiğini ifade etti.
Beaumont, "Honeypot'lardan biri indirilen bir (kötü amaçlı yazılım) ikili dosyasını çalıştırıyor. Her ikisi de yamalanmıştı, yani bu yeni bir güvenlik açığı," dedi.
"Sistemlere rastgele ve geniş çaplı saldırılar (spray-and-pray) yapılıyor. Hatta honeypot'lardan birinin geçerli bir SSL sertifikası bile yok; süresinin dolmasına izin vermiştim."
Beaumont ayrıca, CVE-2026-88779'un "Hizmet reddine yol açan bellek taşması güvenlik açığı" olarak tanımlandığını belirtti; bu durum, daha önce açıklanan CVE-2025-6543'ün başlangıçtaki nitelendirmesine benziyordu (zira CVE-2025-6543 de başlangıçta böyle tanımlanmış, ancak daha sonraki saldırılar bunun uzaktan kod yürütme amacıyla kullanılabileceğini göstermişti).
Siber güvenlik şirketi watchTowr Labs de NetScaler honeypot etkinliğine dair raporları inceledikten sonra söz konusu güvenlik açığını yeniden oluşturmayı başardığını doğruladı.
Araştırmacılar, güvenlik açığını nasıl yeniden oluşturduklarına dair teknik ayrıntıları henüz açıklamadı.
Pazar günü CISA, CVE-2026-88779'u "Bilinen İstismar Edilen Güvenlik Açıkları" kataloğuna ekleyerek açığın aktif olarak istismar edildiğini doğruladı ve FCEB (Federal Sivil Yürütme Organı) kurumlarına bu açığı gidermeleri için 7 Ekim'e kadar süre tanıdı.
Kaynak:Citrix patches NetScaler SAML zero-day exploited in attacks - Lawrence Abrams / Bleeping Computer
.