Συναγερμό για την ασφάλεια κυβερνητικών και εταιρικών δικτύων σημαίνουν δύο κρίσιμες ευπάθειες στο Citrix NetScaler, καθώς επιβεβαιώθηκε ότι αξιοποιούνται ήδη από κακόβουλους χρήστες σε πραγματικές κυβερνοεπιθέσεις. Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) έδωσε εντολή στις ομοσπονδιακές υπηρεσίες να λάβουν άμεσα μέτρα προστασίας, θέτοντας ως προθεσμία την 30ή Σεπτεμβρίου 2026.

Οι ευπάθειες, με αναγνωριστικά CVE-2026-88771 και CVE-2026-88772, επηρεάζουν εγκαταστάσεις NetScaler ADC και NetScaler Gateway, οι οποίες χρησιμοποιούνται ευρέως για την ασφαλή πρόσβαση σε εταιρικές εφαρμογές και τη σύνδεση απομακρυσμένων εργαζομένων στα εταιρικά δίκτυα.
Η Citrix έχει ήδη διαθέσει διορθωτικές ενημερώσεις και καλεί τους διαχειριστές να τις εγκαταστήσουν χωρίς καθυστέρηση. Το γεγονός ότι οι ευπάθειες αξιοποιούνται πριν από την καθολική θωράκιση των επηρεαζόμενων συστημάτων αυξάνει την ανάγκη για άμεση αξιολόγηση της έκθεσης και πιθανής παραβίασης.
Δείτε επίσης: CVE-2026-100899: SQL injection στο DevaslanPHP project-management
Δύο zero-day ευπάθειες με δυνατότητα απομακρυσμένης εκτέλεσης κώδικα
Οι δύο αδυναμίες ασφαλείας θεωρούνται ιδιαίτερα σοβαρές, καθώς μπορούν να επιτρέψουν σε επιτιθέμενους χωρίς έλεγχο ταυτότητας να εκτελέσουν απομακρυσμένα κώδικα σε ευάλωτες συσκευές NetScaler, υπό τις αντίστοιχες συνθήκες εκμετάλλευσης.
Η πρώτη ευπάθεια, CVE-2026-88771, αφορά εγκαταστάσεις NetScaler ADC και NetScaler Gateway που χρησιμοποιούν τις προεπιλεγμένες ρυθμίσεις. Η δεύτερη, CVE-2026-88772, σχετίζεται με συστήματα στα οποία είναι ενεργοποιημένο το πρωτόκολλο DTLS. Η Citrix επισημαίνει ότι το DTLS είναι ενεργοποιημένο από προεπιλογή στους εικονικούς διακομιστές VPN, γεγονός που καθιστά απαραίτητο τον έλεγχο των συγκεκριμένων διαμορφώσεων.
Μια επιτυχημένη επίθεση μπορεί να προσφέρει στους δράστες τη δυνατότητα εκτέλεσης εντολών σε συστήματα που λειτουργούν ως πύλες πρόσβασης σε εταιρικές υποδομές. Ανάλογα με τη διαμόρφωση και τα διαθέσιμα δικαιώματα, αυτό θα μπορούσε να αποτελέσει αφετηρία για περαιτέρω διείσδυση στο δίκτυο, υποκλοπή πληροφοριών ή διακοπή υπηρεσιών.
Η Citrix επιβεβαίωσε την ενεργή εκμετάλλευση των δύο ευπαθειών και συνέστησε στους πελάτες της να εφαρμόσουν τις διαθέσιμες ενημερώσεις το συντομότερο δυνατό.
Citrix NetScaler: Ποιοι άλλοι κίνδυνοι συνδέονται με τις αδυναμίες
Πέρα από την απομακρυσμένη εκτέλεση κώδικα, η εταιρεία περιέγραψε και άλλες κατηγορίες προβλημάτων που μπορεί να σχετίζονται με τις επηρεαζόμενες λειτουργίες και τις επιμέρους διαμορφώσεις των συστημάτων.
Μεταξύ αυτών περιλαμβάνονται επιθέσεις DoS, τεχνικές HTTP request smuggling, παράκαμψη πολιτικών ασφαλείας και δυνατότητα πρόβλεψης του αρχικού αριθμού ακολουθίας TCP υπό συγκεκριμένες συνθήκες.
Το HTTP request smuggling αποτελεί τεχνική κατά την οποία ένας επιτιθέμενος επιχειρεί να προκαλέσει διαφορετική ερμηνεία των HTTP αιτημάτων από διαδοχικά συστήματα που επεξεργάζονται την ίδια κίνηση. Σε ορισμένα περιβάλλοντα, τέτοιες ασυμφωνίες μπορούν να αξιοποιηθούν για την παράκαμψη ελέγχων ή την πρόσβαση σε πληροφορίες που δεν θα έπρεπε να είναι διαθέσιμες.
Η σοβαρότητα κάθε περίπτωσης εξαρτάται από τις συνθήκες λειτουργίας, τις ενεργοποιημένες υπηρεσίες και την αρχιτεκτονική του δικτύου. Για τον λόγο αυτό, οι οργανισμοί δεν θα πρέπει να περιορίζονται σε μια γενική εκτίμηση κινδύνου, αλλά να ελέγχουν συγκεκριμένα τις εκδόσεις λογισμικού και τις ρυθμίσεις των συσκευών τους.
Δείτε επίσης: CVE-2026-100884: Ευπάθεια στο Krayin CRM διορθώθηκε στην 2.2.6

Η CISA προσθέτει τις ευπάθειες στον κατάλογο KEV
Την Κυριακή, η CISA πρόσθεσε τις δύο ευπάθειες στον κατάλογο Known Exploited Vulnerabilities (KEV), ο οποίος περιλαμβάνει αδυναμίες ασφαλείας για τις οποίες υπάρχουν ενδείξεις ενεργής εκμετάλλευσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Στο πλαίσιο της Οδηγίας Επιχειρησιακής Δέσμευσης BOD 26-04, οι ομοσπονδιακές υπηρεσίες των ΗΠΑ καλούνται να προστατεύσουν τις ευάλωτες συσκευές έως τις 30 Σεπτεμβρίου.
Η προθεσμία αφορά τις συγκεκριμένες ομοσπονδιακές υπηρεσίες και δεν αποτελεί αυτομάτως δεσμευτική προθεσμία για κάθε ιδιωτική επιχείρηση. Ωστόσο, η ένταξη στον κατάλογο KEV αποτελεί σημαντική ένδειξη ότι η αντιμετώπιση των ευπαθειών πρέπει να αποκτήσει υψηλή προτεραιότητα και σε άλλους οργανισμούς που χρησιμοποιούν τις επηρεαζόμενες τεχνολογίες.
Αντίστοιχες προειδοποιήσεις εκδόθηκαν και στην Ευρώπη. Η CERT-EU συνέστησε στους οργανισμούς της Ευρωπαϊκής Ένωσης να αξιολογήσουν αν έχουν παραβιαστεί συσκευές που είναι εκτεθειμένες στο διαδίκτυο και λειτουργούν με επηρεαζόμενες εκδόσεις λογισμικού.
Περισσότερες από 23.000 εκτεθειμένες διευθύνσεις IP
Η έκταση της δυνητικής έκθεσης προκαλεί πρόσθετη ανησυχία. Σύμφωνα με στοιχεία του οργανισμού παρακολούθησης απειλών Shadowserver, περισσότερες από 23.000 διευθύνσεις IP εμφανίζουν χαρακτηριστικά που παραπέμπουν σε συσκευές NetScaler προσβάσιμες μέσω διαδικτύου.
Από αυτές, σχεδόν 22.000 αντιστοιχούν σε συσκευές NetScaler ADC, ενώ περισσότερες από 1.500 σχετίζονται με εγκαταστάσεις Gateway.
Οι αριθμοί αυτοί δεν αποδεικνύουν ότι όλες οι συσκευές είναι ευάλωτες ή ότι έχουν παραβιαστεί. Ορισμένες μπορεί να λειτουργούν με διορθωμένες εκδόσεις, άλλες να χρησιμοποιούν ασφαλέστερες ρυθμίσεις, ενώ στις μετρήσεις ενδέχεται να περιλαμβάνονται και συστήματα παρακολούθησης ή honeypots που έχουν δημιουργηθεί για την καταγραφή επιθέσεων.
Παρόλα αυτά, η παρουσία χιλιάδων συσκευών στο διαδίκτυο υπογραμμίζει τη σημασία της ταχείας απογραφής των εταιρικών υποδομών. Μια συσκευή που έχει ξεχαστεί σε παλαιότερη εγκατάσταση ή διαχειρίζεται από διαφορετική ομάδα IT μπορεί να παραμείνει εκτεθειμένη ακόμη και όταν έχουν ενημερωθεί τα υπόλοιπα συστήματα.
Η εγκατάσταση των patches δεν αρκεί πάντα
Η Citrix διέθεσε μέσω του NetScaler Console γενικούς δείκτες παραβίασης (Indicators of Compromise – IoCs), προκειμένου να βοηθήσει τους διαχειριστές να εντοπίσουν ύποπτες δραστηριότητες.
Ωστόσο, η εταιρεία προειδοποίησε ότι οι συγκεκριμένοι δείκτες μπορεί να έχουν περιορισμένη αξία στη διερεύνηση περιστατικών και να μην εντοπίζουν κάθε πραγματική παραβίαση. Επομένως, η απουσία γνωστών ενδείξεων δεν σημαίνει απαραίτητα ότι ένα σύστημα είναι καθαρό.
Η CISA συνιστά, όπου είναι εφικτό, να προηγείται έλεγχος για ενδείξεις παραβίασης πριν από την εφαρμογή των ενημερώσεων. Εάν υπάρχουν υποψίες επίθεσης, οι οργανισμοί θα πρέπει να διατηρούν αρχεία καταγραφής και άλλα ψηφιακά αποδεικτικά στοιχεία, καθώς η εγκατάσταση ενημερώσεων ή η επανεκκίνηση συστημάτων μπορεί να επηρεάσει τη δυνατότητα μεταγενέστερης διερεύνησης.
Δείτε επίσης: CVE-2026-101065: Κρίσιμο κενό στο Obot αφήνει Docker χωρίς έλεγχο
Η σωστή αντιμετώπιση απαιτεί, συνεπώς, συνδυασμό άμεσης επιδιόρθωσης, ελέγχου των αρχείων καταγραφής, διερεύνησης ύποπτων συνδέσεων και αξιολόγησης πιθανής πλευρικής μετακίνησης των επιτιθέμενων. Σε περίπτωση ενδείξεων παραβίασης, είναι σκόπιμη η συνδρομή εξειδικευμένων ομάδων ψηφιακής εγκληματολογίας.

Επαναλαμβανόμενος στόχος οι συσκευές Citrix
Οι συγκεκριμένες ευπάθειες προστίθενται σε μια σειρά προβλημάτων ασφαλείας της Citrix που έχουν αξιοποιηθεί σε πραγματικές επιθέσεις κατά τη διάρκεια του 2026.
Τον Μάρτιο, οι διαχειριστές είχαν κληθεί να εγκαταστήσουν διορθώσεις για τις CVE-2026-3055 και CVE-2026-4368, ενώ στις αρχές Σεπτεμβρίου καταγράφηκε εκμετάλλευση της CVE-2026-19490, η οποία αφορούσε παράκαμψη ελέγχου ταυτότητας και είχε διορθωθεί με ενημέρωση που κυκλοφόρησε τον Αύγουστο.
Επιπλέον, από τον Νοέμβριο του 2021, η CISA έχει καταγράψει 26 ευπάθειες της Citrix που έχουν αξιοποιηθεί ενεργά, συμπεριλαμβανομένων έξι που χρησιμοποιήθηκαν από ομάδες ransomware.
Για τις επιχειρήσεις, το βασικό συμπέρασμα είναι ότι οι πύλες απομακρυσμένης πρόσβασης χρειάζονται συνεχή παρακολούθηση, τακτικές ενημερώσεις και αυστηρό έλεγχο των εκτεθειμένων υπηρεσιών. Η άμεση εγκατάσταση των διαθέσιμων διορθώσεων, σε συνδυασμό με ουσιαστική διερεύνηση πιθανής παραβίασης, αποτελεί κρίσιμο βήμα για τον περιορισμό του κινδύνου.
πηγή: www.bleepingcomputer.com
