Güvenlik araştırmacıları, Citrix NetScaler ADC ve NetScaler Gateway cihazlarındaki iki yamalanmamış açığın uzaktan kod yürütmeye (RCE) olanak tanıdığını ve şimdiden sömürüldüğünü bildiriyor — üstelik üretici firma henüz ne bir bülten, ne CVE numarası ne de ele geçirilme göstergesi yayımladı.

Uyarı, tehdit istihbaratı şirketi watchTowr'dan geldi. Şirket 26 Eylül'de "sahada birden fazla yamalanmamış Citrix NetScaler RCE açığının dolaştığı söylentilerine hızla yanıt verdiklerini" açıkladı, bilgiyi güvenilir olarak niteledi ve müşterilerini maruziyet konusunda bilgilendirdi. Şirket daha sonra raporu iki ayrı kod yürütme açığına indirgedi: "yamalanmamış, sıfır gün, sahada sömürülüyor — adli inceleme sırasında bulundu." Uç cihazlardaki açıkları yakından izleyen İngiliz araştırmacı Kevin Beaumont, kontrol ettiğini ve doğruladığını söyledi: "Açık gerçek."

27 Eylül itibarıyla ABD'deki CISA, İngiltere ve Hollanda NCSC'leri ile Almanya'nın BSI'sı hiçbir açıklama yayımlamadı; Citrix de iddiaları ne doğruladı ne yalanladı. heise'in aktardığı kaynaklar resmî bir açıklama ile yamaların hafta başında gelmesini bekliyor. watchTowr'un kurucusu Benjamin Harris, kuruluşlara etkilenen cihazları devre dışı bırakmalarını önerdi; Beaumont'a göre devlet kurumları da aynı tavsiyeyi veriyor, ancak Citrix şu an kapatmayı önermiyor.

NetScaler kutuları ağın kenarında durduğu ve VPN, kimlik doğrulama ile uygulama dağıtım trafiğini sonlandırdığı için buradaki gerçek bir RCE, hem suç grupları hem de devlet aktörleri için yüksek değerli bir hedeftir. Bazı kuruluşların internete açık cihazlarını hizmetten çektiği bildiriliyor — kesintiye yol açsa da, yama veya geçici çözüm yokken bazen daha güvenli seçenek.

Olay, platform için zorlu bir yılı tamamlıyor. Citrix temmuz ve ardından ağustos ayında kritik açıkları yamaladı; bunlar arasında CVSS puanı 9,3 olan ve CVE-2026-19490 olarak izlenen bir kimlik doğrulama atlatma açığı da var; CISA bunu 9 Eylül'de Bilinen Sömürülen Açıklar kataloğuna ekledi. Yöneticilere her NetScaler örneğini envanterlemeleri, tam sürümleri ve maruziyeti doğrulamaları, yönetim erişimini kısıtlamaları, herhangi bir silme işleminden önce günlükleri ve adli imajları korumaları ve düzeltme için sosyal medya yerine Citrix'in güvenlik bülteni kanalını izlemeleri öneriliyor.