YüksekII Siber Savaş ve Kritik Altyapı28 Eylül 2026, Pazartesi
Citrix NetScaler açıkları haftalarca sömürüldü, CISA acil yama istedi
Citrix 27 Eylül'de NetScaler ADC ve Gateway'de 8 açık duyurdu; CVSS 9,5 puanlık 2 uzaktan kod çalıştırma açığı duyurudan önce sıfır gün olarak sömürülmüştü. CISA ikisini KEV listesine ekledi, federal kurumlara 30 Eylül son tarihini verdi.
Rapid7'nin 28 Eylül uyarısına göre Citrix 27 Eylül'de NetScaler ADC ve NetScaler Gateway ürünlerinde 8 açık duyurdu. CVE-2026-88771 ve CVE-2026-88772 kodlu 2 açık, CVSS 9,5 puanla kritik sınıfta ve satıcı duyurusundan önce sıfır gün (yaması olmayan) açık olarak sömürüldü. Rapid7'ye göre 88771 varsayılan yapılandırmada çalışıyor ve saldırı karmaşıklığı düşük; 88772 ise DTLS özelliğinin açık olmasını gerektiriyor. Security Affairs'e göre DTLS, VPN sanal sunucularında varsayılan olarak açık. CISA iki açığı 27 Eylül'de Bilinen Sömürülen Açıklar (KEV) listesine ekledi ve federal sivil kurumlara 30 Eylül'e kadar yama süresi verdi.
Help Net Security'nin 28 Eylül haberine göre saldırılar Eylül boyunca, kamuya duyurudan haftalar önce sürdü. İlk uyarıları Hollanda Ulusal Siber Güvenlik Merkezi NCSC-NL yaptı, Avrupa'daki kamu kaynakları kurumları hafta boyunca uyardı. Habere göre saldırganlar ele geçirdikleri cihazlara web kabuğu yerleştirdi ve adli izleri sildi; operasyon muhtemelen devlet bağlantılı casusluk olarak değerlendiriliyor. Yamanın yayım tarihinde kaynaklar ayrışıyor: Security Affairs ve Rapid7 Citrix bülteninin 27 Eylül'de, Help Net Security ise yamanın 28 Eylül'de çıktığını yazdı. Yamalı sürümler 14.1-73.37 ve 13.1-64.23; etkilenen cihaz sayısı doğrulanamadı.
Talay değerlendirmesi
Sonuç
Uzaktan erişim ağ geçitlerindeki sıfır gün açıkları, yama çıkmadan önce haftalarca sömürüldüğü için yamayı uygulamak tek başına yeterli değil; kurumların cihazlarda iz araması gerekiyor. Saldırganların izleri silmesi, kaç kurumun etkilendiğinin uzun süre belirsiz kalacağına işaret ediyor. 30 Eylül son tarihi ABD kamusunda hızlı bir yama dalgası getirecek, özel sektörde ise yama hızı daha yavaş olabilir.
Olası etkiler
- Kamu ağlarıOlumsuzKısa vade
Federal kurumlar kısa sürede yama ve iz taraması yapmak zorunda; ele geçirilmiş cihazlarda web kabuğu kalmışsa yama erişimi kesmiyor.
- Avrupa kurumlarıOlumsuzKısa vade
İlk uyarının Hollanda'dan gelmesi, Avrupa'daki kamu ve özel kurumların da hedef kümede olduğunu gösteriyor.
- TürkiyeOlumsuzKısa vade
Aynı ürünü kullanan Türk kurumları da küresel sömürü dalgasının kapsamında; yama ve iz taraması gecikirse risk sürer.
İhtimaller
- 1Yama dalgası ve yeni ifşalar%55
Kurumlar yamayı uygular, iz taramaları sonrası birkaç kurum ihlal bildirir.
İzlenecek: CISA ve NCSC-NL güncellemeleri, kurum ihlal bildirimleri
- 2Atıf netleşir%30
Güvenlik firmaları saldırıyı belirli bir devlet bağlantılı gruba bağlar, hedef listesi daralır.
İzlenecek: Güvenlik firmalarının tehdit raporları
- 3Fidye aktörlerine yayılma%15
Açıklar kamuya açık hale gelince fidye grupları da kullanmaya başlar.
İzlenecek: Fidye sızıntı sitelerinde NetScaler kaynaklı ihlaller
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- CVSS puanı▲ 9,5
- Duyurulan açık▲ 8