OrtaII Siber Savaş ve Kritik Altyapı4 Ekim 2026, Pazar
Yamalı NetScaler cihazları yeni sıfır gün açığıyla yeniden vuruluyor
Citrix, NetScaler ADC ve Gateway'deki CVE-2026-88779 açığı için acil yama yayımladı; açık yaması çıkmadan saldırılarda kullanılıyordu. CISA açığı 4 Ekim'de Bilinen Sömürülen Açıklar (KEV) listesine ekledi ve federal kurumlara 7 Ekim'e kadar süre verdi.
BleepingComputer'a göre açık, SAML kimlik doğrulamasını kullanan cihazlarda bellek tamponu sınırlarının aşılmasından kaynaklanıyor ve CVSS 8,7 puanla derecelendirildi. SAML, kurumların tek oturumla birden çok sisteme giriş yapmasını sağlayan kimlik doğrulama standardı. Citrix açığı başlangıçta hizmet engelleme açığı olarak tanımladı. Yöneticiler ise cuma gününden itibaren daha önce yamalanmış cihazların beklenmedik biçimde yeniden başladığını bildirdi.
Araştırmacılar, kimlik doğrulama kullanıcı adlarına gömülü kabuk komutlarıyla belirli bir IP adresinden zararlı yük indirildiğini belgeledi. Güvenlik araştırmacısı Kevin Beaumont, yamalı tuzak sistemlerin indirilen zararlı dosyaları çalıştırdığını doğruladı. Bu, açığın hizmet engellemenin ötesine geçip kod çalıştırmaya imkân verebileceğine işaret ediyor. Düzeltme için 14.1-73.41 ve 13.1-64.28 sürümlerine geçmek gerekiyor.
CISA'nın 4 Ekim duyurusu, açığı Haziran 2026'da yayımlanan ve riske göre önceliklendirmeyi zorunlu kılan 26-04 sayılı Bağlayıcı Operasyonel Direktif kapsamında listeye aldı. Kısıt yama yorgunluğunda. Eylül sonunda CVE-2026-88771 ile 88778 arasındaki açıklar için yama yapan kurumlar, bir hafta içinde aynı cihazları yeniden güncellemek zorunda. Uzaktan erişimin giriş kapısı olan bu cihazlar art arda açıldıkça saldırganın yama ile yeniden yama arasındaki boşluğu kullanma şansı büyüyor.
Talay değerlendirmesi
Sonuç
NetScaler'da bir haftada ikinci sıfır gün dalgası, uzaktan erişim cihazlarının saldırganlar için en verimli giriş kapısı olmaya devam ettiğini gösteriyor. Hizmet engelleme olarak duyurulan açığın kod çalıştırmaya da açık olabileceği şüphesi riski büyütüyor. En olası yön, yama yapmayan kurumlarda yeni ihlallerin ortaya çıkması.
Olası etkiler
- Kurumsal uzaktan erişimOlumsuzKısa vade
Aynı cihaz ailesinde art arda açılan açıklar, yama yapan kurumları bile birkaç gün açık bırakıyor ve uzaktan erişimin kesintiye uğrama riskini artırıyor.
- Federal ağlarOlumsuzKısa vade
KEV listesi üç günlük süre koyuyor; süreyi kaçıran kurumlar devlet bağlantılı ya da fidye amaçlı saldırganlara açık kalıyor.
- Türk kurumlarıOlumsuzKısa vade
NetScaler'ı uzaktan erişim için kullanan Türk banka ve kamu kurumları da aynı riske açık; SAML yapılandırması olan cihazlar öncelikli güncelleme gerektiriyor.
İhtimaller
- 1İhlal bildirimleri gelir%55
Yamalanmamış ya da geç yamalanmış cihazlar üzerinden yapılan sızmalar önümüzdeki haftalarda kurumlar tarafından bildirilir.
İzlenecek: NetScaler kaynaklı ihlal duyuruları ve CISA'nın ek uyarıları
- 2Etki sınırlı kalır%30
Hızlı yama ve SAML yapılandırmasının sınırlı yaygınlığı nedeniyle büyük bir ihlal dalgası oluşmaz.
İzlenecek: İnternete açık savunmasız NetScaler sayısındaki düşüş
- 3Kod çalıştırma doğrulanır%15
Citrix açığın kod çalıştırmaya imkân verdiğini resmen kabul eder ve puanı yükseltir; acil müdahale kapsamı genişler.
İzlenecek: Citrix güvenlik bülteninde CVSS puanı ya da açık tanımının güncellenmesi
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- CVE-2026-88779 CVSS puanı▼ 8,7
- Federal kurumlara verilen süre▼ 7 Ekim