Teknik özet
Güvenlik gerçekleri
CVE-2026-88779CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H- Aktif istismar
- Evet
- Yama mevcut
- Evet
- CISA KEV kaydı
- Listede
Etkilenen ürünler
- NetScaler ADC14.1-73.41 öncesi, 13.1-64.28 öncesi, 14.1-73.41 FIPS öncesi, 13.1-37.282 öncesi
- NetScaler Gateway14.1-73.41 öncesi, 13.1-64.28 öncesi
- Citrix NetScaler ADC and Citrix NetScaler Gateway13.1-37.282, 13.1-64.28, 14.1-73.41 FIPS, 14.1-73.41
NetScaler ADC ve NetScaler Gateway’deki CVE-2026-88779 güvenlik açığının aktif olarak istismar edildiği doğrulandı. CISA, yüksek önem dereceli açığı 4 Ekim 2026’da Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. Üreticinin güvenlik güncellemesi yayımladığı açık, etkilenen sistemlerde kullanılabilirlik açısından yüksek etki taşıyor. Bu ürünleri kullanan kuruluşların sürüm durumlarını kontrol ederek üretici yönergelerine uygun güncellemeyi önceliklendirmesi öneriliyor.
Ağ üzerinden, kullanıcı etkileşimi olmadan kullanılabiliyor
Teknik özellikler ve etki
CISA’nın güvenlik duyurusu, CVE-2026-88779’u bellek tamponunun sınırları içindeki işlemlerin uygun biçimde kısıtlanmamasıyla ilişkili bir güvenlik açığı olarak tanımlıyor. Bu teknik sınıflandırma, CISA’nın duyurusundaki açıklamaya dayanıyor; açığın etkisini değerlendirirken CVSS metriklerinin ortaya koyduğu kullanılabilirlik riski öne çıkıyor.
CVSS 3.1 değerlendirmesine göre saldırı ağ üzerinden gerçekleştirilebiliyor, düşük karmaşıklık taşıyor ve saldırganın önceden ayrıcalık sahibi olmasını gerektirmiyor. Kullanıcı etkileşimi de gerekmiyor. Bu özellikler, düzeltme planının yalnızca kullanıcı davranışına veya hesap yetkilerine odaklanmaması gerektiğini gösteriyor.
Aynı değerlendirmede kullanılabilirlik etkisi yüksek, gizlilik ve bütünlük etkileri ise yok olarak belirtiliyor; kapsam değişmiyor. Bu nedenle puanlamanın işaret ettiği temel risk hizmetin kullanılabilirliğiyle ilgili. Bu etki profilini veri hırsızlığı, uzaktan kod çalıştırma veya cihazın tamamen ele geçirilmesi şeklinde yorumlamak doğru olmaz.
Açık için CVSS 3.1 puanı 7.5, CVSS 4.0 puanı ise 8.7 olarak veriliyor. Her iki değerlendirme de yüksek önem derecesine karşılık geliyor. Puanlar farklı CVSS sürümlerine ait olduğundan birlikte aktarılırken değerlendirme sürümünün korunması gerekiyor.
