Kritiska sårbarheter i Citrix NetScaler ADC- och Gateway-produkter, flera dataintrång i Finland
Cybersäkerhetscentret har fått anmälningar om aktivt utnyttjande av kritiska sårbarheter i produkterna Citrix NetScaler ADC och NetScaler Gateway i Finland. System som omfattas av sårbarheter ska uppdateras omedelbart till korrigerade programvaruversioner. Dessutom ska organisationerna inspektera sin miljö för eventuella försök till utnyttjande och för dataintrång. Päivitys 3.10.2026: uusi haavoittuvuus altistaa jo korjatut laitteet tietoturvaongelmalle, jos käytetään SAML-todennusta.
Sammanfattning av varningen
- Varning: 1/2026
- Status: Aktiv
- Gul varning: Situationen kan förutsätta åtgärder eller allmän försiktighet av användare eller administratörer
- Sårbarheternas allvar: 7. 0-9.5 (CVSS 4.0, hög–kritisk)
- Objekt: Citrix NetScaler ADC och Citrix NetScaler Gateway
- Sårbarhetsidentifierare: CVE-2026-88771, CVE-2026-88772, CVE-2026-88773, CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777, CVE-2026-88778
- Konsekvens: Fjärrkörning av kod, kringgående av autentisering, överbelastningsangrepp samt annan oväntad verksamhet i systemet
- Avhjälpningsåtgärder: Uppdatera produkterna omedelbart till de versioner som tillverkaren åtgärdat
Uutta tietoa 3.10.2026: Citrix NetScalerissa havaittu uusi SAML-todennukseen liittyvä tietoturvaongelma. Citrix on julkaissut ennakkotiedotteen NetScaler-tuotteissa havaitusta SAML-todennukseen liittyvästä tietoturvaongelmasta. Citrix valmistelee asiasta erillistä tietoturvatiedotetta sekä jälleen korjaavia ohjelmistoversioita. Ongelma koskee SAML-todennusta käyttäviä laitteita. Kyseessä on konfiguraatiosta riippuva haavoittuvuus eikä se koske kaikkia NetScaler-asennuksia. Lue tarkemmin tietoturvaongelman vaikutuksista päivitetystä haavoittuvuustiedotteesta 2026/30.
Vad vet vi om sårbarheterna?
Citrix har publicerat flera kritiska säkerhetskorrigeringar till produkterna NetScaler ADC och NetScaler Gateway den 27 september 2026. Bland sårbarheterna finns bland annat brister som hänför sig till fjärrkörning av kod, smuggling av HTTP-begäranden, korrupterat minne samt kringgående av skydden. Produkten används hos organisationer av olika storlekar för att genomföra säkra distansförbindelser till arbetstagarna.
Den allvarligaste sårbarheten, CVE-2026-88771, kan möjliggöra fjärrkörning av kommandon i målsystemet utan autentisering. Flera andra sårbarheter kan leda till överbelastning, ostabil funktion av systemet eller till någon annan aktivitet som angriparen kontrollerar.
Cybersäkerhetscentret har fått anmälningar om utnyttjandet av sårbarheten, dvs. om dataintrång i Finland. Utnyttjandet av sårbarheten har börjat redan innan Citrix publicerade sina korrigeringsuppdateringar. Organisationer ska anta att NetScaler-system som är synliga på internet kan ha blivit utsatta för angreppsförsök. Dataintrång i Finland betonar behovet för organisationer som använder produkten att undersöka sin miljö även om de redan installerat uppdateringarna.
Cybersäkerhetscentret har identifierat hundratals Citrix NetScaler AADC- och Gateway-instanser i Finland och kontaktat ägarna av enheter för att avhjälpa sårbarheten och förebygga försök till utnyttjande. Med varningen försöker Cybersäkerhetscentret visa hur viktigt det är med uppdateringen och utredningen. Även om korrigeringspaketen har installerats snabbt ska man ändå göra en utredning för att upptäcka eventuella dataintrång. Nolldagarssårbarheter är ett hot för varje organisation.
Vad ska organisationer göra?
Cybersäkerhetscentret rekommenderar bland annat följande åtgärder:
- Uppdatera alla sårbara NetScaler ADC- och NetScaler Gateway-system omedelbart till de versioner som tillverkaren åtgärdat.
- Ta reda på om systemen har vart föremål för misstänkt aktivitet eller angreppsförsök.
- Kontrollera logguppgifterna och administrativa ändringar för att observera eventuella dataintrång.
- Kontrollera användarkonton som skapats på servrar, tidsinställda uppgifter, tjänster, uppstartsskripter och andra ändringar som kan möjliggöra ändringar i persistens.
- Ändra lösenorden för administrativa konton om du misstänker kompromettering.
- Kontrollera om en angripare kan ha använt systemet som rutt till andra system i det interna nätet.
Endast uppdatering av programvaran avlägsnar inte konsekvenserna av ett eventuellt tidigare intrång. Angriparen kan ha försökt bygga fotfäste genom att utnyttja nolldagarssårbarheten. Organisationer ska försäkra sig om att systemet inte har utnyttjats före installation av korrigeringsuppdateringen.
Anmäl dina observationer till Cybersäkerhetscentret
Cybersäkerhetscentret begär att organisationer rapporterar alla observationer av utnyttjande av sårbarheterna, dataintrång samt misstänkta angreppsförsök. Observationerna hjälper oss att skapa en lägesbild av pågående hotaktivitet i Finland och skydda andra organisationer.
Du kan anmäla informationssäkerhetsincidenter till Cybersäkerhetscentret via normala anmälningskanaler.