Citrix NetScaler-sårbarheter har utnyttjats i Finland
Cybersäkerhetscentret har publicerat varningen om flera kritiska sårbarheter i Citrix NetScaler ADC- och Gateway-produkter, och aktivt utnyttjande av sårbarheterna har observerats även i Finland. Sårbarheterna gör det möjligt att fjärrköra kod utan autentisering, göra överbelastningsangrepp samt annan skadlig verksamhet i systemen. Organisationerna rekommenderas uppdatera sårbara system omedelbart samt att utföra kontroll i sina egna miljöer med tanke på utnyttjandet.
Dataintrång har gjorts redan innan Citrix publicerade korrigeringsuppdateringar den 27 september 2026. Därför är det inte tillräckligt att endast uppdatera programvaran men organisationerna ska också ta reda på huruvida man har gjort intrång i systemen innan korrigeringar installerades.
Enligt de uppgifter som Cybersäkerhetscentret fått har sårbarheter utnyttjats i Finland redan innan korrigeringsuppdateringarna publicerades. Därför ska användare av NetScaler-system som är synliga på internet anta att systemen kan ha blivit utsatta för angrepp. Det räcker inte enbart att uppdatera programvaran eftersom angriparen kan ha fått ett permanent fotfäste i miljön innan korrigeringarna installerades.
Cybersäkerhetscentret har identifierat hundratals NetScaler-instanser och varit i kontakt med administratörer av dem. Myndigheten betonar betydelsen för snabb uppdatering och efterundersökning, då dataintrång som gjorts med hjälp av nolldagarssårbarheter kan förbli oupptäckta utan separata kontroller.
Det rekommenderas att organisationer uppdaterar alla sårbara NetScaler ADC- och Gateway-system till korrigerade versioner, kontrollerar loggarna och administrativa ändringar samt undersöker eventuella angrepps- och dataintrångsspår. Dessutom finns det skäl att kontrollera användarkonton som skapats i systemen, tidsinställda uppgifter, tjänster och andra ändringar som kan möjliggöra permanenta ändringar. Om man misstänker att systemet har komprometterats ska organisationer ändra lösenorden för administrativa konton och bedöma om systemet har använts som rutt till andra system i det interna nätet.
Sårbarheten gäller versioner 13.1 och 14.1 för NetScaler ADC- och Gateway-produkter samt deras FIPS- och NDcPP-versioner som gavs ut före tillverkarens korrigerade versioner. Cybersäkerhetscentret begär att organisationer rapporterar eventuella utnyttjanden, dataintrång och angreppsförsök till Cybersäkerhetscentret för att upprätthålla lägesbilden och för att stödja skyddet för andra aktörer.