Acil: Citrix NetScaler CVE-2026-3055 Aktif İstismar Ediliyor — CVSS 9.8 RCE

CVE-2026-3055, citrix NetScaler ADC ve Gateway cihazlarında SAML Identity Provider (IdP) yapılandırması altında kimlik doğrulamasız uzaktan kod çalıştırmaya (RCE) olanak tanıyan kritik bir out-of-bounds read açığı. CVSS 9.8 puanıyla Fortinet, 2 Haziran 2026 itibarıyla büyük ölçekli aktif istismarı doğruladı. Citrix, CTX696300 güvenlik bülteniyle yamaları yayınladı — etkilenen kurumlar derhal güncelleme yapmalı.

Ana Gelişme

Açık, SAML IdP modunda çalışan NetScaler’larda yetersiz girdi doğrulamasından kaynaklanıyor. Uzaktan saldırgan, özel hazırlanmış SAML istekleriyle bellek taşması tetikleyerek keyfi kod çalıştırabiliyor. Başarılı exploitation, SAML assertion sahteciliği, kullanıcı kimliğine bürünme ve iç uygulamalara kalıcı erişim anlamına geliyor.

Etkilenen sürümler: 13.1-62.23 öncesi tüm standart build’ler; 14.1-60.58 öncesi 14.x build’ler; FIPS/NDcPP build’lerde 13.1-37.262 öncesi.

Yama sürümleri: 13.1-62.23+, 14.1-60.58+, FIPS/NDcPP için 13.1-37.262+.

Neden Önemli?

NetScaler, binlerce kurumun VPN, load balancing ve SSO geçidinde kullanılıyor. Türk kurumları ve SaaS sağlayıcıları da bu altyapıyı sıklıkla tercih ediyor. CVE-2023-4966 (CitrixBleed) örneğinde olduğu gibi, perimeter appliance açıkları disclosure sonrası günler içinde silahlanıyor — bu açık da aynı kalıbı izliyor.

Kontrol Listesi

  1. NetScaler envanterini tüm veri merkezleri ve DR sitelerinde doğrulayın
  2. SAML IdP yapılandırması aktif mi kontrol edin — açık yalnızca bu modda istismar edilebilir
  3. CTX696300 bültenindeki minimum sürümlere yükseltin
  4. Olağandışı SAML assertion aktivitesi, tanınmayan IP bağlantıları ve sertifika değişikliklerini araştırın
  5. İstismar şüphesi varsa SAML imzalama sertifikalarını rotate edin

Kaynaklar