Teknik özet

Güvenlik gerçekleri

CVSS7.5
CVE-2026-88779
CVSS vektörüCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Aktif istismar
Evet
Yama mevcut
Evet
CISA KEV kaydı
Listede

Etkilenen ürünler

  • NetScaler ADC14.1-73.41 öncesi, 13.1-64.28 öncesi, 14.1-73.41 FIPS öncesi, 13.1-37.282 öncesi
  • NetScaler Gateway14.1-73.41 öncesi, 13.1-64.28 öncesi
  • Citrix NetScaler ADC and Citrix NetScaler Gateway13.1-37.282, 13.1-64.28, 14.1-73.41 FIPS, 14.1-73.41

NetScaler ADC ve NetScaler Gateway’deki CVE-2026-88779 güvenlik açığının aktif olarak istismar edildiği doğrulandı. CISA, yüksek önem dereceli açığı 4 Ekim 2026’da Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. Üreticinin güvenlik güncellemesi yayımladığı açık, etkilenen sistemlerde kullanılabilirlik açısından yüksek etki taşıyor. Bu ürünleri kullanan kuruluşların sürüm durumlarını kontrol ederek üretici yönergelerine uygun güncellemeyi önceliklendirmesi öneriliyor.

Ağ üzerinden, kullanıcı etkileşimi olmadan kullanılabiliyor

Teknik özellikler ve etki

CISA’nın güvenlik duyurusu, CVE-2026-88779’u bellek tamponunun sınırları içindeki işlemlerin uygun biçimde kısıtlanmamasıyla ilişkili bir güvenlik açığı olarak tanımlıyor. Bu teknik sınıflandırma, CISA’nın duyurusundaki açıklamaya dayanıyor; açığın etkisini değerlendirirken CVSS metriklerinin ortaya koyduğu kullanılabilirlik riski öne çıkıyor.

CVSS 3.1 değerlendirmesine göre saldırı ağ üzerinden gerçekleştirilebiliyor, düşük karmaşıklık taşıyor ve saldırganın önceden ayrıcalık sahibi olmasını gerektirmiyor. Kullanıcı etkileşimi de gerekmiyor. Bu özellikler, düzeltme planının yalnızca kullanıcı davranışına veya hesap yetkilerine odaklanmaması gerektiğini gösteriyor.

Aynı değerlendirmede kullanılabilirlik etkisi yüksek, gizlilik ve bütünlük etkileri ise yok olarak belirtiliyor; kapsam değişmiyor. Bu nedenle puanlamanın işaret ettiği temel risk hizmetin kullanılabilirliğiyle ilgili. Bu etki profilini veri hırsızlığı, uzaktan kod çalıştırma veya cihazın tamamen ele geçirilmesi şeklinde yorumlamak doğru olmaz.

Açık için CVSS 3.1 puanı 7.5, CVSS 4.0 puanı ise 8.7 olarak veriliyor. Her iki değerlendirme de yüksek önem derecesine karşılık geliyor. Puanlar farklı CVSS sürümlerine ait olduğundan birlikte aktarılırken değerlendirme sürümünün korunması gerekiyor.