Sześć nowych luk bezpieczeństwa zidentyfikowano w produktach NetScaler ADC i NetScaler Gateway 1. Jedna z nich, śledzona jako CVE-2026-10817, otrzymała wysoką ocenę w skali CVSS (Common Vulnerability Scoring System — skala 0-10 oceniająca powagę luki). Problem dotyczy możliwości odczytu pamięci poza przydzielonym obszarem, co może prowadzić do wycieku wrażliwych danych z urządzenia. Luka została publicznie ujawniona 30 czerwca 2026 roku 2.
Urządzenia NetScaler są powszechnie stosowane w polskim sektorze korporacyjnym, w tym w instytucjach finansowych i firmach e-commerce, jako load balancery, bramy VPN (Virtual Private Network — szyfrowane połączenie do internetu) oraz systemy dostępu do aplikacji. Podatność na tego typu ataki stanowi bezpośrednie zagrożenie dla ciągłości działania i poufności danych przetwarzanych przez te organizacje. Analizujemy wektor ataku i przedstawiamy rekomendacje działań.
TL;DR
- Produkt: NetScaler ADC (Application Delivery Controller), NetScaler Gateway.
- Wektor: Niewystarczająca walidacja danych wejściowych przy włączonej opcji TCP TimeStamp w profilu TCP 3 4. Prowadzi do odczytu pamięci poza przydzielonym obszarem (memory overread).
- Identyfikator: CVE-2026-10817, oceniony na 7.5 (High) w skali CVSS.
- Wskaźniki kompromitacji: Brak publicznie dostępnych IoC (Indicators of Compromise — wskaźniki kompromitacji). Rekomendowane jest monitorowanie logów systemowych pod kątem nietypowych połączeń i restartów procesów.
- Kogo dotyczy: Polskie firmy i instytucje publiczne korzystające z podatnych wersji NetScaler, szczególnie w konfiguracjach z włączonymi znacznikami czasu TCP dla serwerów wirtualnych typu Load Balancing, Content Switching lub VPN 4.
- Pierwszy ruch: Weryfikacja używanych wersji oprogramowania i konfiguracji profili TCP. Natychmiastowe zaplanowanie aktualizacji do wersji wskazanych przez producenta.
Wektor ataku
Luka oznaczona jako CVE-2026-10817 to błąd typu „memory overread” 3. Występuje on, gdy oprogramowanie podczas odczytu danych z pamięci przekracza granice bufora przeznaczonego na te dane. W rezultacie atakujący może uzyskać dostęp do fragmentów pamięci, które nie powinny być dla niego dostępne. Mogą się tam znajdować wrażliwe informacje, takie jak klucze sesji, dane uwierzytelniające czy fragmenty komunikacji innych użytkowników.
Warunkiem koniecznym do eksploatacji jest specyficzna konfiguracja urządzenia. Podatność aktywuje się, gdy opcja TCP TimeStamp jest włączona w profilu TCP, a ten profil jest powiązany z serwerem wirtualnym 4. Dotyczy to serwerów typu Load Balancing, Content Switching oraz VPN Gateway 4.
Problem dotyczy następujących wersji oprogramowania:
- NetScaler ADC i Gateway w wersji 14.1 przed 14.1-72.61 5
- NetScaler ADC i Gateway w wersji 13.1 przed 13.1-63.18 6
- NetScaler ADC FIPS w wersji 14.1 przed 14.1-72.61 FIPS 7
- NetScaler ADC FIPS i NDcPP w wersji 13.1 przed 13.1-37.272 8
Zaobserwowano również, że podatne są wdrożenia Secure Private Access Hybrid, które korzystają z podatnych instancji NetScaler 9.
Wskaźniki kompromitacji
Na chwilę publikacji tego alertu nie są znane publiczne wskaźniki kompromitacji (IoC), takie jak adresy IP serwerów C2 (Command and Control — serwer kontrolujący zainfekowane maszyny), domeny czy hashe złośliwego oprogramowania. Brak IoC utrudnia proaktywne poszukiwanie zagrożeń (threat hunting).
Zaleca się administratorom monitorowanie logów systemowych urządzeń NetScaler pod kątem wszelkich anomalii. Należy zwrócić szczególną uwagę na nieoczekiwane restarty usług, błędy segmentacji pamięci lub nietypowo uformowane pakiety TCP kierowane do serwerów wirtualnych z włączoną opcją TCP TimeStamp. ## Co zrobić w 24-48h
Zaleca się podjęcie natychmiastowych działań w celu mitygacji ryzyka. Poniższe kroki stanowią zalecane podejście i nie zastępują pełnej analizy ryzyka ani konsultacji z dostawcą.
-
Identyfikacja zasobów: Przeprowadź pilny audyt wszystkich posiadanych urządzeń NetScaler ADC i Gateway. Zidentyfikuj ich wersje oprogramowania i porównaj z listą wersji podatnych.
-
Weryfikacja konfiguracji: Sprawdź, które profile TCP mają włączoną opcję
TCP TimeStamp. Następnie zweryfikuj, czy te profile są powiązane z aktywnymi serwerami wirtualnymi. Wyłączenie tej opcji może być tymczasowym środkiem mitygującym, ale może wpłynąć na działanie niektórych aplikacji lub mechanizmów monitorowania wydajności. 3. Aktualizacja oprogramowania: Priorytetem jest instalacja zaktualizowanych wersji oprogramowania udostępnionych przez producenta. Zgodnie z biuletynem bezpieczeństwa, należy dokonać aktualizacji do jednej z następujących wersji 10:- 14.1-72.61
- 13.1-63.18
- 14.1-72.61 FIPS
- 13.1-37.272 (dla wersji FIPS i NDcPP)
-
Kontekst polski (NIS2): Dla podmiotów kluczowych i ważnych w rozumieniu dyrektywy NIS2 (unijna dyrektywa o bezpieczeństwie sieci, obowiązuje od 2024), terminowe zarządzanie podatnościami jest obowiązkiem prawnym. Ignorowanie krytycznych aktualizacji dla urządzeń brzegowych, takich jak NetScaler, może zostać uznane za naruszenie wymogów bezpieczeństwa. W przypadku wykrycia incydentu, należy go zgłosić do właściwego CSIRT; w Polsce jest to najczęściej CERT Polska.
Atrybucja
Cloud Software Group, obecny właściciel marki NetScaler, podziękował za odpowiedzialne ujawnienie luk kilku specjalistom 11. Wśród nich znaleźli się Michael Tucker z zespołu XOR w JPMorgan Chase, Aliz Hammond z firmy watchTowr oraz niezależny badacz Maxim Suhanov 11. Szczególnie podkreślono rolę zespołu cyberbezpieczeństwa banku JPMorgan Chase w identyfikacji tych problemów 12.
Źródła
Zobacz też
- CVE-2026-10184: SQL Injection w systemie danych medycznych
- CVE-2026-6637: Luka w PostgreSQL pozwala na wykonanie kodu
- Krytyczna luka RCE w 9Router (CVE-2026-59800)
Przypisy
-
Cloud Software Group ujawniła sześć luk w zabezpieczeniach wpływających na NetScaler ADC i NetScaler Gateway, z których kilka ma wysokie oceny ważności. — cyberpress.org › citrix netscaler adc and gateway flaws ↩
-
Luka CVE-2026-10817 została opublikowana 30 czerwca 2026 roku. — nvd.nist.gov › CVE 2026 10817 ↩
-
Luka CVE-2026-10817 dotyczy niewystarczającej walidacji danych wejściowych, co prowadzi do odczytu pamięci poza przydzielonym obszarem (memory overread) w NetScaler ADC i NetScaler Gateway. — nvd.nist.gov › CVE 2026 10817 ↩ ↩2
-
Problem występuje, gdy opcja TCP TimeStamp jest włączona w profilu TCP i jest powiązana z wirtualnym serwerem (typu LB, CS, VPN) lub usługą skonfigurowaną na NetScalerze. — nvd.nist.gov › CVE 2026 10817 ↩ ↩2 ↩3 ↩4
-
Wersje NetScaler ADC i Gateway 14.1 przed 14.1-72.61 są dotknięte lukami. — cyberpress.org › citrix netscaler adc and gateway flaws ↩
-
Wersje NetScaler ADC i Gateway 13.1 przed 13.1-63.18 są dotknięte lukami. — cyberpress.org › citrix netscaler adc and gateway flaws ↩
-
Wersje NetScaler ADC FIPS przed 14.1-72.61 FIPS są dotknięte lukami. — cyberpress.org › citrix netscaler adc and gateway flaws ↩
-
Wersje NetScaler ADC FIPS i NDcPP przed 13.1-37.272 są dotknięte lukami. — cyberpress.org › citrix netscaler adc and gateway flaws ↩
-
Wdrożenia Secure Private Access Hybrid wykorzystujące instancje NetScaler są również dotknięte. — cyberpress.org › citrix netscaler adc and gateway flaws ↩
-
Citrix zaleca natychmiastową aktualizację do wersji 14.1-72.61, 13.1-63.18, 14.1-72.61 FIPS lub 13.1-37.272 (FIPS/NDcPP). — cyberpress.org › citrix netscaler adc and gateway flaws ↩
-
Cloud Software Group podziękowała Michaelowi Tuckerowi (zespół XOR, JPMorgan Chase), Aliz Hammond (watchTowr) i Maximowi Suhanovowi za odpowiedzialne ujawnienie luk. — cyberpress.org › citrix netscaler adc and gateway flaws ↩ ↩2
-
Citrix podziękował członkowi zespołu cyberbezpieczeństwa JPMorganChase za ujawnienie poważnych luk w oprogramowaniu sieciowym Netscaler. — thestack.technology › citrix credits jpmorgan pushes fixes for six ugl… ↩
// Komentarze ...
Dodaj komentarz