Kyberturvallisuuskeskus

Citrix NetScaler ADC- ja Gateway-tuotteissa kriittisiä haavoittuvuuksia, useita tietomurtoja Suomessa

1. lokakuuta 2026 klo 12.16

Kyberturvallisuuskeskus on saanut ilmoituksia Citrix NetScaler ADC- ja NetScaler Gateway -tuotteiden kriittisten haavoittuvuuksien aktiivisesta hyväksikäytöstä Suomessa. Haavoittuvuuksien vaikutuspiirissä olevat järjestelmät tulee päivittää viipymättä korjattuihin ohjelmistoversioihin. Lisäksi organisaatioiden tulee tarkastaa ympäristönsä mahdollisten hyväksikäyttöyritysten ja tietomurtojen varalta.

Traficomin Kyberturvallisuuskeskuksen vakavaa varoitusta kuvaava grafiikka. Kuvassa on varoitusikoni sekä teksti: ”Vakava varoitus. Citrix NetScaler ADC- ja Gateway-tuotteissa kriittisiä haavoittuvuuksia”. Julkaisupäivä 1.10.2026.

Varoituksen yhteenveto

  • Varoitus: 1/2026
  • Tila: Aktiivinen
  • Keltainen varoitus:  Tilanne voi edellyttää käyttäjiltä tai ylläpitäjiltä toimenpiteitä tai yleistä varovaisuutta
  • Haavoittuvuuksien vakavuus: 7.0-9.5 (CVSS 4.0, korkea–kriittinen)
  • Kohde: Citrix NetScaler ADC ja Citrix NetScaler Gateway
  • Haavoittuvuustunnisteet: CVE-2026-88771, CVE-2026-88772, CVE-2026-88773, CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777, CVE-2026-88778
  • Vaikutus: Etäkoodin suorittaminen, todennuksen ohittaminen, palvelunestotilanteet sekä muu odottamaton toiminta järjestelmässä
  • Korjaustoimet: Päivitä tuotteet valmistajan korjaamiin versioihin välittömästi

Mitä haavoittuvuuksista tiedetään?

Citrix on julkaissut useita kriittisiä tietoturvakorjauksia NetScaler ADC- ja NetScaler Gateway -tuotteisiin 27.9.2026. Haavoittuvuuksien joukossa on muun muassa etäkoodin suorittamiseen, HTTP-pyyntöjen salakuljetukseen, muistin korruptoitumiseen sekä suojausmekanismien ohittamiseen liittyviä puutteita. Tuotetta käytetään eri kokoisissa organisaatioissa työntekijöiden turvallisten etäyhteyksien toteuttamiseksi.

Vakavin haavoittuvuuksista, CVE-2026-88771, voi mahdollistaa komentojen suorittamisen kohdejärjestelmässä ilman tunnistautumista. Useat muut haavoittuvuudet voivat johtaa palvelunestoon, järjestelmän epävakaaseen toimintaan tai muuhun hyökkääjän hallitsemaan toimintaan.

Kyberturvallisuuskeskus on saanut ilmoituksia haavoittuvuuksien hyväksikäytöstä, eli tietomurroista Suomessa. Haavoittuvuuden hyväksikäyttö on alkanut jo ennen Citrixin julkaisemia korjauspäivityksiä. Organisaatioiden tulee olettaa, että internetiin näkyvät NetScaler-järjestelmät ovat voineet altistua hyökkäysyrityksille. Kotimaassa tapahtuneet tietomurrot korostavat, että tuotetta käyttävien organisaatioiden tulee tehdä tarkastelevia toimenpiteitä, vaikka tuote on jo päivitetty.

Kyberturvallisuuskeskus on kartoittanut Suomesta satoja Citrix Netscaler ADC- ja Gateway-instansseja ja kontaktoinut laitteiden haltijoita haavoittuvuuden korjaamiseksi sekä hyväksikäyttöyritysten estämiseksi. Kyberturvallisuuskeskus pyrkii varoituksella osoittamaan niin päivittämisen, kuin tutkinnankin tärkeyden. Vaikka korjauspaketit on asennettu nopeasti - tulee silti tehdä tutkinta mahdollisen tietomurron havaitsemiseksi. Nollapäivähaavoittuvuudet ovat uhka jokaiselle organisaatiolle.

Mitä organisaatioiden tulisi tehdä?

Kyberturvallisuuskeskus suosittelee seuraavia toimenpiteitä:

  • Päivitä kaikki haavoittuvat NetScaler ADC- ja NetScaler Gateway -järjestelmät välittömästi valmistajan korjaamiin ohjelmistoversioihin.
  • Selvitä, onko järjestelmiin kohdistunut epäilyttävää toimintaa tai hyökkäysyrityksiä.
  • Tarkista lokitiedot ja hallinnolliset muutokset mahdollisten tietomurtojen havaitsemiseksi.
  • Tarkista palvelimille luodut käyttäjätilit, ajastetut tehtävät, palvelut, käynnistysskriptit ja muut pysyvyyttä mahdollistavat muutokset.
  • Vaihda järjestelmien hallintatunnusten salasanat, mikäli kompromissia epäillään.
  • Tarkista, onko hyökkääjä voinut käyttää järjestelmää väylänä muihin sisäverkon järjestelmiin.

Pelkkä ohjelmiston päivittäminen ei poista mahdollisen aiemman murtautumisen seurauksia. Hyökkääjä on saattanut pyrkiä rakentamaan jalansijaa nollapäivähaavoittuvuutta hyväksikäyttämällä. Organisaatioiden tulee varmistua siitä, ettei järjestelmää ole jo onnistuneesti hyväksikäytetty ennen korjauspäivityksen asentamista.

Ilmoita havainnot Kyberturvallisuuskeskukselle

Kyberturvallisuuskeskus pyytää ilmoittamaan haavoittuvuuksiin liittyvistä hyväksikäyttöhavainnoista, tietomurroista sekä epäillyistä hyökkäysyrityksistä. Havainnot auttavat muodostamaan tilannekuvaa Suomessa käynnissä olevasta uhkatoiminnasta ja tukevat muiden organisaatioiden suojaamista.

Tietoturvapoikkeamista voi ilmoittaa Kyberturvallisuuskeskukselle normaalien ilmoituskanavien kautta.

Haavoittuvat versiot

Haavoittuvuus koskee seuraavia tuotteita:

  • NetScaler ADC ja NetScaler Gateway 14.1 ennen versiota 14.1-73.37
  • NetScaler ADC ja NetScaler Gateway 13.1 ennen versiota 13.1-64.23
  • NetScaler ADC 14.1-FIPS ennen versiota 14.1-73.37 FIPS
  • NetScaler ADC 13.1-FIPS ja 13.1-NDcPP ennen versiota 13.1-37.279

Korjatut versiot

Korjaukset sisältyvät vähintään seuraaviin versioihin:

  • NetScaler ADC ja NetScaler Gateway 14.1-73.37
  • NetScaler ADC ja NetScaler Gateway 13.1-64.23
  • NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS
  • NetScaler ADC 13.1-FIPS ja 13.1-NDcPP 13.1-37.279