NetScaler: CVE-2026-88771 dan CVE-2026-88772 dalam CISA KEV
Dua vulnerability pada Citrix NetScaler ADC dan Gateway memerlukan semakan aset, versi dan tindakan vendor berdasarkan rekod eksploitasi yang diketahui. [1]
Executive Summary
CISA menyenaraikan CVE-2026-88771 dan CVE-2026-88772 dalam Known Exploited Vulnerabilities (KEV) pada 27 September 2026. Rekod itu menyokong bahawa kedua-duanya diketahui telah dieksploitasi. Ia tidak memberikan gambaran lengkap tentang skala, mangsa atau keadaan serangan pada hari ini. [1]
CVE-2026-88771 membolehkan penyerang tanpa pengesahan menjalankan arahan sewenang-wenangnya, manakala CVE-2026-88772 boleh membawa kepada remote code execution atau denial of service. Kedua-duanya melibatkan NetScaler ADC dan NetScaler Gateway. [1][2][3]
Keutamaan editorial untuk pasukan teknikal ialah mengenal pasti pemasangan berkaitan, memadankan versi dengan rekod yang tersedia dan mendapatkan arahan vendor sebelum memilih tindakan perubahan. Artikel ini menyediakan asas triage; prosedur pemasangan patch dan butiran pemeriksaan kompromi masih memerlukan dokumen vendor yang dirujuk oleh CISA. [1]
Apa Yang Berlaku?
Perkembangan yang menjadi asas laporan ini ialah penambahan kedua-dua CVE ke KEV pada 27 September. Rekod NVD pula mencatat tarikh penerbitan 27 September 2026 mengikut UTC. Tarikh penerbitan rekod tersebut tidak menetapkan bila serangan pertama berlaku. [1][2][3]
Kedua-dua CVE dihimpunkan kerana melibatkan produk yang sama dan perkembangan KEV pada tarikh yang sama. Penghimpunan ini tidak membuktikan bahawa penyerang menggunakan kedua-duanya dalam satu exploit chain. Tiada urutan serangan sedemikian dalam bukti yang tersedia. [1][2][3]
Penggunaan dalam kempen ransomware tidak diketahui dalam rekod KEV bagi kedua-dua CVE; status itu tidak membuktikan ketiadaan penggunaan ransomware. [1]
Kenapa Ia Penting?
Risiko yang dinyatakan sumber merangkumi pelaksanaan arahan tanpa pengesahan bagi satu CVE, serta pelaksanaan kod atau gangguan perkhidmatan bagi CVE yang satu lagi. Penyenaraian KEV memberikan asas tambahan untuk menentukan keutamaan kerana ia merekodkan eksploitasi yang diketahui. [1]
Analisis editorial: pasukan operasi wajar menilai keutamaan mengikut aset sebenar, pendedahan kepada internet dan kepentingan perkhidmatan. Jadikan rekod ini pencetus semakan bersama pemilik sistem. Elakkan menutup tiket hanya kerana satu nombor versi sudah dikenal pasti; keputusan perubahan perlu menyatakan produk, cabang keluaran dan arahan vendor yang digunakan.
Technical Details
Bagi CVE-2026-88771, penerangan CISA dan NVD menyebut improper input validation serta keupayaan menjalankan arahan tanpa pengesahan. Walau bagaimanapun, klasifikasi CWE berbeza: NVD merekodkan CWE-20, sementara medan CWE dalam KEV menyatakan CWE-119. Artikel ini mengekalkan perbezaan tersebut dan tidak menetapkan satu klasifikasi muktamad. [1][2]
Bagi CVE-2026-88772, CISA menerangkan masalah operasi yang melangkaui batas memory buffer, dengan kemungkinan remote code execution atau denial of service. Kedua-dua rekod CISA dan NVD menyenaraikan CWE-119 untuk CVE ini. [1][3]
Kedua-dua rekod NVD memuatkan skor CVSS v4.0 sebanyak 9.5, dengan severity CRITICAL. Penilaian itu dilabel Secondary dan sumber penilainya ialah 50a63c94-1ea7-4568-8c11-eb79e7c5a2b5; nama organisasi penilai tidak diberikan dalam bukti. Oleh itu, skor ini dinyatakan sebagai penilaian yang terkandung dalam rekod NVD, tanpa menamakannya sebagai penilaian NIST atau Citrix. [2][3]
Vector yang direkodkan juga berbeza: CVE-2026-88771 mempunyai AC:L/AT:P, sementara CVE-2026-88772 mempunyai AC:H/AT:N. Perbezaan ini wajar dikekalkan dalam rekod triage walaupun skor akhirnya sama. Bukti tidak memperincikan endpoint, payload atau prasyarat konfigurasi untuk membina semula serangan. [2][3]
Sistem / Produk Terjejas
Penerangan NVD bagi kedua-dua CVE menyenaraikan batas versi terjejas yang sama seperti berikut. Setiap frasa “sebelum” dikekalkan mengikut rekod; senarai ini perlu dibaca bersama produk dan varian masing-masing. [2][3]
- NetScaler ADC: sebelum
14.1-73.37dan sebelum13.1-64.23. [2][3] - NetScaler ADC FIPS: sebelum
14.1-73.37 FIPS. [2][3] - NetScaler ADC FIPS dan NDcPP: sebelum
13.1.37.279 FIPS and NDcPP, mengikut ejaan versi dalam sumber. [2][3] - NetScaler Gateway: sebelum
14.1-73.37dan sebelum13.1-64.23. [2][3]
Maklumat ini datang daripada penerangan NVD. Ia tidak mencukupi untuk menetapkan laluan naik taraf, keserasian antara cabang atau arahan pemasangan patch. Kandungan bulletin vendor yang dirujuk belum tersedia dalam bukti artikel ini. Pasukan perlu mengesahkan cabang dan varian pemasangan sebelum memilih binaan sasaran. [1][2][3]
Detection / IOC
Tindakan yang direkodkan oleh CISA merujuk keperluan forensic triage. Namun, bukti yang tersedia tidak memberikan nilai IOC, nama fail, hash, alamat IP atau arahan detection yang boleh diterbitkan dengan pengesahan. Artikel ini tidak menyediakan rule SIEM atau query carian berdasarkan andaian. [1]
Cadangan editorial: asingkan keputusan semakan versi daripada keputusan pemeriksaan kompromi dalam tiket insiden. Tandakan pemeriksaan yang belum dilakukan secara jelas dan dapatkan panduan triage yang dirujuk sumber. Ketiadaan butiran IOC dalam artikel ini tidak boleh dijadikan keputusan bahawa sesuatu aset bersih.
Mitigation & Patch
Arahan CISA untuk kedua-dua CVE ialah melaksanakan mitigasi mengikut panduan vendor, menilai pendedahan setiap aset kepada internet dan mengambil kira panduan forensic triage yang dirujuk. Rekod itu turut menyatakan pemberhentian penggunaan produk jika mitigasi tidak tersedia. [1]
Bukti mengandungi pautan kepada bulletin Citrix CTX697096, tetapi kandungan bulletin tersebut belum dibaca dalam kutipan ini. Maka, tiada dakwaan dibuat tentang tarikh keluaran patch, arahan CLI, keperluan reboot atau keberkesanan workaround tertentu. Batas versi NVD di atas tidak menggantikan prosedur vendor. [1][2][3]
Apa Yang Security Team Malaysia Perlu Buat
Cadangan editorial berikut bertujuan membantu penyelarasan kerja dan tidak mendakwa adanya mangsa di Malaysia:
- Sediakan senarai pemasangan ADC dan Gateway dengan pemilik sistem, versi penuh, cabang keluaran, varian FIPS atau NDcPP jika berkenaan, serta pendedahan internet. Gunakan senarai versi di atas sebagai titik mula semakan.
- Minta pemilik perubahan mendapatkan bulletin vendor yang berkaitan. Rekodkan rujukan dan binaan sasaran yang disahkan sebelum menjadualkan perubahan; jangan meneka langkah pemasangan daripada nombor versi sahaja.
- Selaraskan semakan mitigasi dengan pasukan respons insiden. Wujudkan rekod berasingan untuk tindakan perubahan dan pemeriksaan kompromi supaya kedua-dua keputusan dapat dijejaki.
- Maklumkan pengurusan tentang impak yang disokong sumber dan perkara yang masih memerlukan pengesahan. Tetapkan pemilik tindakan serta tempoh semakan dalaman mengikut risiko organisasi, tanpa mengandaikan rujukan arahan CISA mewujudkan kewajipan undang-undang tempatan.
References
Rujukan berikut merujuk rekod CISA dan NVD yang disimpan dalam kutipan tempatan bertarikh 28 September 2026. Pautan keluar dalam rekod tersebut tidak dikira sebagai sumber tambahan yang telah dibaca.
- CISA — Known Exploited Vulnerabilities Catalog, rekod CVE-2026-88771 dan CVE-2026-88772. Sumber bagi tarikh KEV, impak, status eksploitasi yang diketahui dan tindakan yang direkodkan.
- NVD — CVE-2026-88771. Rekod tempatan daripada NVD API; penerangan, batas versi, penilaian dan klasifikasi.
- NVD — CVE-2026-88772. Rekod tempatan daripada NVD API; penerangan, batas versi, penilaian dan klasifikasi.