Η Citrix κυκλοφόρησε επείγουσες ενημερώσεις ασφαλείας για τα προϊόντα NetScaler ADC και ΝetScaler Gateway, αντιμετωπίζοντας έξι σοβαρές ευπάθειες που επιτρέπουν σε κακόβουλους παράγοντες να πραγματοποιήσουν αυθαίρετη ανάγνωση αρχείων (arbitrary file read) ή να προκαλέσουν denial-of-service (DoS) επιθέσεις. Δεν υπάρχουν ενδείξεις εκμετάλλευσης μέχρι στιγμής, ωστόσο το ιστορικό των ΝetScaler ευπαθειών καθιστά την άμεση ενημέρωση επιτακτική.

Οι έξι ευπάθειες που αποκαλύφθηκαν παρακολουθούνται ως: CVE-2026-8451 (CVSS 8.8), CVE-2026-8452 (CVSS 8.8), CVE-2026-8655 (CVSS 8.8), CVE-2026-10816 (CVSS 7.7), CVE-2026-10817 (CVSS 6.9) και CVE-2026-13474 (CVSS 8.7). Τέσσερις από τις έξι ευπάθειες αφορούν προβλήματα διαχείρισης μνήμης (memory overread και memory overflow), ένα μοτίβο που παραπέμπει άμεσα στις περίφημες επιθέσεις CitrixBleed του 2023. Η ανακάλυψη και αναφορά των ευπαθειών πιστώνεται στον Michael Tucker από την ομάδα XOR της JPMorgan Chase, στην Aliz Hammond της watchTowr και στον Maxim Suhanov.
Δείτε επίσης: Η Citrix διορθώνει ευπάθειες σε NetScaler ADC και Gateway
Αξίζει να σημειωθεί ότι η αποκάλυψη από την JPMorgan Chase — τη μεγαλύτερη τράπεζα των ΗΠΑ — αποτελεί ορόσημο, καθώς είναι η πρώτη φορά που η τράπεζα λαμβάνει δημόσια αναγνώριση για αποκάλυψη ευπάθειας.
Η Citrix κυκλοφόρησε ενημερώσεις στις 30 Ιουνίου 2026 υπό την ανακοίνωση AV26-645, ενώ το Canadian Centre for Cyber Security έσπευσε να τονίσει τη σοβαρότητα των ευπαθειών.
NetScaler: Τεχνικές λεπτομέρειες των ευπαθειών
Η CVE-2026-8451 αφορά ανεπαρκές input validation που οδηγεί σε memory overread όταν το NetScaler ADC ή το ΝetScaler Gateway έχει διαμορφωθεί ως SAML IDP.
Η CVE-2026-8452 αφορά memory overflow που οδηγεί σε απρόβλεπτη συμπεριφορά και DoS όταν η συσκευή λειτουργεί ως Gateway ή AAA virtual server (SSL VPN, ICA Proxy, CVPN, RDP Proxy).
Η CVE-2026-8655 αφορά πολλαπλές ευπάθειες memory overflow που εκδηλώνονται όταν το ΝetScaler ADC λειτουργεί ως Oracle load balancer, DNS Proxy ή DNS recursive resolver.
Δείτε επίσης: Amazon: Εκμετάλλευση Cisco ISE και Citrix NetScaler zero-days
Η CVE-2026-10816 είναι ιδιαίτερα ανησυχητική καθώς επιτρέπει αυθαίρετη ανάγνωση αρχείων χωρίς αυθεντικοποίηση (unauthenticated arbitrary file read) όταν είναι ενεργοποιημένη η πρόσβαση στο NSIP, Cluster Management IP ή SNIP με δικαιώματα διαχείρισης.
Η CVE-2026-13474 μπορεί να οδηγήσει σε DoS μέσω παραμορφωμένων HTTP/2 requests, όταν το HTTP/2 είναι ενεργοποιημένο. Για αυτή την ευπάθεια, η Citrix συνιστά επιπλέον τροποποίηση της παραμέτρου Http2SmallWndTimeout: για συσκευές που χρησιμοποιούν HTTP Strict Profiles η προεπιλεγμένη τιμή είναι 30 δευτερόλεπτα και η ενημέρωση αρκεί, ενώ για συσκευές χωρίς HTTP Strict Profiles η προεπιλεγμένη τιμή είναι 0 και απαιτείται χειροκίνητη ρύθμιση στα 30 δευτερόλεπτα.

NetScaler: Επηρεαζόμενες εκδόσεις και οδηγίες ενημέρωσης
Οι ευπάθειες επηρεάζουν τις εκδόσεις NetScaler ADC/Gateway 14.1 (πριν την 14.1-72.61) και 13.1 (πριν την 13.1-63.18), συμπεριλαμβανομένων των εκδόσεων FIPS και NDcPP.
Οι διορθώσεις παρέχονται στις παρακάτω εκδόσεις:
NetScaler ADC και ΝetScaler Gateway 14.1-72.61 και νεότερες εκδόσεις
NetScaler ADC και ΝetScaler Gateway 13.1-63.18 και νεότερες εκδόσεις του 13.1
NetScaler ADC 14.1-FIPS 14.1-72.61 FIPS και νεότερες εκδόσεις του 14.1-FIPS
NetScaler ADC 13.1-FIPS και 13.1-NDcPP 13.1.37.272 και νεότερες εκδόσεις των 13.1-FIPS και 13.1-NDcPP
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η ερευνήτρια Hammond επεσήμανε το ευρύτερο πρόβλημα: «Αυτό που πρέπει να μας ανησυχεί είναι η μεγαλύτερη εικόνα — η τάση που υποδηλώνει ξεκάθαρα ότι η διαχείριση μνήμης συνεχίζει να εμφανίζεται εύθραυστη στις συσκευές Citrix NetScaler, σε τέτοιο βαθμό που ακόμα και η τυχαία εσφαλμένη διαμόρφωση μιας συσκευής μπορεί να οδηγήσει σε διαρροή μνήμης». Αυτή η παρατήρηση είναι ιδιαίτερα σημαντική υπό το πρίσμα των επιθέσεων CitrixBleed του 2023, όπου η CVE-2023-4966 επέτρεψε σε ομάδες απειλών να κλέψουν session tokens από τη μνήμη και να παρακάμψουν το multi-factor authentication (MFA).
Δείτε επίσης: Citrix: Ευπάθεια NetScaler χρησιμοποιείται για DoS επιθέσεις

Για την άμεση προστασία των συστημάτων, οι οργανισμοί πρέπει να προχωρήσουν σε άμεση ενημέρωση. Αν δεν είναι εφικτή, συνιστάται η απενεργοποίηση του HTTP/2 ή των ευάλωτων λειτουργιών Gateway, όπου δεν είναι απαραίτητα. Σύμφωνα με το The Hacker News, δεν υπάρχουν ακόμα ενδείξεις εκμετάλλευσης, αλλά το ιστορικό των NetScaler ευπαθειών ως στόχων υψηλής αξίας για κυβερνοεγκληματίες, καθιστά την άμεση δράση απολύτως αναγκαία.
