---
title: "Dwie krytyczne luki zero-day w Citrix NetScaler były wykorzystywane w atakach"
description: "Citrix potwierdził aktywne wykorzystanie dwóch krytycznych luk RCE w NetScaler ADC i NetScaler Gateway. Administratorzy powinni pilnie zainstalować poprawki oraz sprawdzić, czy urządzenia nie zostały wcześniej przejęte."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/dwie-krytyczne-luki-zero-day-w-citrix-netscaler-byly-wykorzystywane-w-atakach"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/dwie-krytyczne-luki-zero-day-w-citrix-netscaler-byly-wykorzystywane-w-atakach/index.md"
date_published: "2026-09-28T16:17:04.288Z"
date_modified: "2026-09-28T16:17:10.786Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "citrix"
  - "netscaler"
  - "cyberbezpieczeństwo"
  - "luki zero-day"
source_url: "https://thehackernews.com/2026/09/warning-two-unpatched-citrix-netscaler.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1790532064401.jpeg"
image_alt: "Server rack with blinking green lights"
image_credit: "© Domaintechnik / Unsplash"
image_credit_url: "https://unsplash.com/@fslfsl"
---

# Dwie krytyczne luki zero-day w Citrix NetScaler były wykorzystywane w atakach

> Citrix potwierdził wykorzystanie dwóch luk RCE w NetScaler. Są poprawki, ale sama aktualizacja nie wykrywa wcześniejszego włamania.

## Kluczowe informacje
- Citrix potwierdził wykorzystanie luk CVE-2026-88771 i CVE-2026-88772.
- Jedna z luk dotyczy każdego wdrożenia na podatnej wersji, także w domyślnej konfiguracji.
- Firma nie podała skali ataków, sprawców ani czasu rozpoczęcia kampanii.
- Sama instalacja poprawki nie pozwoli ustalić, czy do urządzenia uzyskano dostęp wcześniej.

Citrix potwierdził 27 września, że dwie krytyczne luki w urządzeniach NetScaler ADC i NetScaler Gateway były wykorzystywane w rzeczywistych atakach. Obie pozwalają na zdalne wykonanie kodu. Firma opublikowała poprawki dla tych problemów oraz dla sześciu innych luk, których nie oznaczono jako wykorzystywanych.

## Co wiadomo o podatnościach

Chodzi o luki CVE-2026-88771 i CVE-2026-88772. Jedna z nich wpływa na każde wdrożenie działające na podatnej wersji, także wtedy, gdy urządzenie korzysta z domyślnej konfiguracji. NetScaler ADC i NetScaler Gateway są umieszczane na brzegu sieci przedsiębiorstw. Obsługują między innymi połączenia VPN, zdalny dostęp, równoważenie obciążenia oraz uwierzytelnianie użytkowników. Citrix nie podał, jak szeroko luki były wykorzystywane, kto stał za atakami ani od kiedy trwała aktywność. Było to pierwsze publiczne powiadomienie firmy o tych podatnościach, więc ataki rozpoczęły się przed udostępnieniem poprawek.

- CVE-2026-88771 i CVE-2026-88772 umożliwiają zdalne wykonanie kodu na niezałatanych wdrożeniach NetScaler.
- Jedna z podatności dotyczy wszystkich wdrożeń na podatnej wersji, również w domyślnej konfiguracji.
- Citrix nie ujawnił skali ataków, tożsamości sprawców ani czasu rozpoczęcia wykorzystania luk.
- Dla obu podatności nie podano obejścia ani wskaźników kompromitacji.

## Które wdrożenia wymagają aktualizacji

Biuletyn dotyczy urządzeń zarządzanych przez klientów, w tym instancji NetScaler używanych w środowiskach Secure Private Access Hybrid. Citrix zalecił, aby klienci objęci problemem zainstalowali odpowiednie aktualizacje tak szybko, jak to możliwe. Wśród podatnych środowisk znajdują się urządzenia z wersjami 14.1-73.32 i 13.1-63.21. Były to kompilacje, w których w sierpniu naprawiono wcześniej wykorzystywaną lukę CVE-2026-19490 dotyczącą obejścia uwierzytelniania, ale według nowego biuletynu nadal wymagają kolejnej aktualizacji. Usługi chmurowe Citrix są aktualizowane przez dostawcę, podobnie jak zarządzane przez niego Adaptive Authentication. Poprawka dla gałęzi 13.1 pojawiła się już po zakończeniu jej utrzymania, które zgodnie z harmonogramem Citrix nastąpiło 15 września.

## Ostrzeżenia pojawiły się przed komunikatem Citrix

Dzień przed publikacją biuletynu firma bezpieczeństwa watchTowr napisała, że reaguje na wiarygodne informacje o kilku niezałatanych lukach RCE w NetScaler. W kolejnym wpisie, opublikowanym 26 września o 22:19 UTC, przekazała, że podatności wykryto podczas analiz śledczych oraz że komunikaty Citrix i poprawki miały pojawić się na początku tygodnia rozpoczynającego się 28 września. W tym samym czasie administrator na forum r/Citrix poinformował, że zespół bezpieczeństwa dostawcy usług IT zalecił natychmiastowe wyłączenie urządzeń NetScaler. Inni uczestnicy dyskusji napisali, że ich organizacje zrobiły to samo. Nie ustalono, skąd pochodziło to ostrzeżenie.

Instalacja poprawki nie odpowie sama na pytanie, czy atakujący uzyskał dostęp przed jej wydaniem. Wynika to z faktu, że podatności były wykorzystywane zanim dostępna była naprawa. W 2025 roku, po wykorzystaniu innej luki NetScaler przeciwko organizacjom w Holandii, tamtejsze Narodowe Centrum Cyberbezpieczeństwa ostrzegało, że samo uaktualnienie nie usuwa ryzyka utrzymania wcześniejszego dostępu. Agencja udostępniła skrypty sprawdzające działające urządzenie, zrzuty pamięci oraz pełne obrazy NetScaler. Zastrzegła jednak, że skrypty nie są przypisane do jednej konkretnej podatności i nie dają gwarancji skuteczności. Administratorzy powinni więc nie tylko pilnie zaktualizować urządzenia, lecz także zastosować aktualne zalecenia Citrix i własne procedury reagowania na podejrzenie kompromitacji.

## Wyjaśnienie pojęć

### [podatność typu zero day](https://najnowsze-informacje.pl/definicje/podatnosc-typu-zero-day)

Luka w zabezpieczeniach, która jest wykorzystywana, zanim zostanie udostępniona poprawka lub zanim użytkownicy zdążą skutecznie zareagować.

### [zdalne wykonanie kodu](https://najnowsze-informacje.pl/definicje/zdalne-wykonanie-kodu)

Podatność umożliwiająca napastnikowi uruchomienie własnych poleceń lub programu na zaatakowanym komputerze przez sieć, bez fizycznego dostępu do urządzenia.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/09/warning-two-unpatched-citrix-netscaler.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-28T16:17:04.288Z
- **Ostatnia aktualizacja:** 2026-09-28T16:17:10.786Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/dwie-krytyczne-luki-zero-day-w-citrix-netscaler-byly-wykorzystywane-w-atakach](https://najnowsze-informacje.pl/cyberbezpieczenstwo/dwie-krytyczne-luki-zero-day-w-citrix-netscaler-byly-wykorzystywane-w-atakach)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/dwie-krytyczne-luki-zero-day-w-citrix-netscaler-byly-wykorzystywane-w-atakach/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/dwie-krytyczne-luki-zero-day-w-citrix-netscaler-byly-wykorzystywane-w-atakach/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Dwie krytyczne luki zero-day w Citrix NetScaler były wykorzystywane w atakach”, 2026-09-28, https://najnowsze-informacje.pl/cyberbezpieczenstwo/dwie-krytyczne-luki-zero-day-w-citrix-netscaler-byly-wykorzystywane-w-atakach
