Citrix NetScaler İçin İki Yeni Güvenlik Açığında Acil Güncelleme Çağrısı Yapıldı
Citrix, NetScaler ADC ile NetScaler Gateway ürünlerini etkileyen iki yeni güvenlik açığı nedeniyle yöneticilere sistemlerini gecikmeden güncelleme çağrısı yaptı. Citrix NetScaler altyapılarındaki CVE-2026-19490, belirli SAML yapılandırmalarında uzaktan kimlik doğrulamasının aşılmasına yol açabilirken CVE-2026-19489, SIP ALG kullanılan Large Scale NAT gruplarında hizmet engelleme saldırılarına neden olabiliyor. Citrix, etkilenen sistemler için güncel sürümlere geçilmesini isterken müşteri tarafından yönetilen SecurAccess ZTNA Hybrid kurulumlarının da kontrol edilmesi gerektiğini bildirdi.
CVE-2026-19490 SAML Yapılandırmalarında Kimlik Doğrulamayı Aşabiliyor
NetScaler ADC ile NetScaler Gateway üzerinde SAML Action kullanan AAA veya VPN sanal sunucuları CVE-2026-19490 açısından öncelikli olarak incelenmesi gereken yapılandırmaları oluşturuyor. Yetkisiz bir uzak saldırgan, açığın etkilediği koşullarda kimlik doğrulama kontrolünü aşarak SSL VPN, ICA Proxy, CVPN veya RDP Proxy üzerinden korunan erişim mekanizmalarını hedefleyebiliyor.
Citrix yöneticileri etkilenen yapılandırmaları belirlemek için NetScaler konfigürasyonlarında add authentication samlAction .*, add authentication vserver .* ile add vpn vserver .* ifadelerini arayabiliyor. CVE-2026-19490 kimlik doğrulama açığı değerlendirilirken yöneticilerin yalnızca yazılım sürümünü kontrol etmesi yeterli görülmediği için SAML Action ile AAA veya VPN sanal sunucuları arasındaki ilişki de inceleniyor.
CVE-2026-19489 SIP ALG Kullanılan NAT Gruplarında Risk Oluşturuyor
NetScaler ADC üzerinde Large Scale NAT grubuyla birlikte SIP ALG etkinleştirilmiş sistemler CVE-2026-19489 açısından risk taşıyor. Yüksek önem dereceli bellek taşması açığı, uzaktan kimlik doğrulaması bulunmayan bir saldırganın cihazın hizmet vermesini engelleyebileceği DoS saldırılarına neden olabiliyor.
Güvenlik ekipleri ilgili yapılandırma koşulunu add lsn group.*sipalg.* ifadesini arayarak tespit edebiliyor. SIP ALG, SIP trafiğinin NAT üzerinden işlenmesine yardımcı olurken Large Scale NAT, çok sayıda özel IP adresinin ortak dış adresler üzerinden iletişim kurduğu büyük ölçekli adres çevirisi altyapılarında kullanılıyor.
Citrix Desteklenen Sürümler İçin Güncelleme Sınırlarını Belirledi
Citrix tarafından önerilen NetScaler sürümleri kullanılan ürün ailesine göre değişiyor. NetScaler ADC ile NetScaler Gateway kullanıcılarının 14.1 serisinde 14.1-73.32 veya daha yeni bir sürüme, 13.1 serisinde 13.1-63.21 veya daha yeni bir sürüme geçmesi gerekiyor; 14.1 FIPS ortamlarında 14.1-73.32 FIPS, 13.1 FIPS ile NDcPP ortamlarında ise 13.1-37.277 veya daha yeni sürümlerin kullanılması gerekiyor.
NetScaler ADC güvenlik açığı bulunan sistemlerde yöneticilerin yazılım yükseltmesinin ardından ilgili yapılandırmaları da doğrulaması gerekiyor. Citrix’in güvenlik bülteni müşteri tarafından yönetilen desteklenen NetScaler ADC ve NetScaler Gateway kurulumlarını kapsarken SecurAccess ZTNA Hybrid içinde kullanılan müşteri yönetimli NetScaler örnekleri için de aynı güncelleme gerekliliği bulunuyor.
Önceki Açıkların İstismar Edilmesi Yeni Uyarıyı Daha Önemli Hale Getiriyor
Mart 2026’da duyurulan CVE-2026-3055 ile CVE-2026-4368, Citrix ürünlerindeki güvenlik açıklarının yayınlanmalarından kısa süre sonra saldırganların hedefi haline gelebildiğini gösterdi. Citrix, söz konusu iki açık için 23 Mart’ta yama çağrısı yaparken CVE-2026-3055, 30 Mart’ta CISA’nın Known Exploited Vulnerabilities kataloğuna eklendi.
CISA’nın son beş yıllık kayıtlarında 22 Citrix güvenlik açığının gerçek saldırılarda kullanıldığı görülüyor. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı, söz konusu açıkların altısının fidye yazılımı saldırılarıyla da ilişkilendirildiğini belirlediği için NetScaler Gateway zafiyeti bulunan sistemlerde yama sürecinin aktif istismar açıklamasını beklemeden yürütülmesi gerekiyor.
İnternete Açık NetScaler Sistemlerinde Envanter Kontrolü Gerekiyor
Shadowserver Foundation tarafından yapılan internet taramalarında 22 binden fazla NetScaler ADC ile yaklaşık 1.800 NetScaler Gateway örneği çevrim içi olarak gözlemleniyor. Shadowserver verileri hangi cihazların CVE-2026-19489 veya CVE-2026-19490 için gerekli yapılandırmalara sahip olduğunu göstermediği için söz konusu toplamların doğrudan savunmasız cihaz sayısı olarak değerlendirilmemesi gerekiyor.
Türkiye’deki kurumların SSL VPN, RDP Proxy, SAML tabanlı kimlik doğrulama veya Citrix uzaktan erişim altyapısı kullanan sistemlerinde sürüm kontrolünü yapılandırma denetimiyle birlikte yürütmesi gerekiyor. Güvenlik ekipleri internete açık cihazları belirledikten sonra SAML Action, AAA sanal sunucuları, VPN sanal sunucuları, LSN grupları ile SIP ALG ayarlarını inceleyerek iki açığın teknik ön koşullarını taşıyan sistemleri ayırabilir.
CVE-2026-19489 DoS açığı ile CVE-2026-19490 için şu ana kadar aktif saldırı kullanımı bildirilmemiş olsa da önceki Citrix vakaları erken müdahalenin önemini ortaya koyuyor. Citrix NetScaler güncellemesi sonrasında kurumların kimlik doğrulama kayıtlarını, uzaktan erişim günlüklerini ve olağan dışı bağlantıları incelemesi, yama öncesinde gerçekleşmiş olabilecek saldırı girişimlerinin belirlenmesine yardımcı olabilir.









