CISA Perintahkan Pemerintah AS Menambal Dua Celah Kritis Citrix NetScaler Sebelum 30 September

Badan Keamanan Siber dan Infrastruktur Amerika Serikat (CISA) memerintahkan lembaga pemerintah federal untuk segera mengamankan perangkat Citrix NetScaler yang terdampak dua kerentanan kritis dan telah dieksploitasi dalam serangan.
Dua kerentanan tersebut adalah CVE-2026-88771 dan CVE-2026-88772. Keduanya memungkinkan penyerang yang tidak terautentikasi menjalankan kode dari jarak jauh pada perangkat NetScaler yang rentan.
CISA memasukkan kedua kerentanan tersebut ke dalam Known Exploited Vulnerabilities (KEV) Catalog pada 27 September 2026. Untuk lembaga Federal Civilian Executive Branch (FCEB), batas waktu mitigasi ditetapkan pada 30 September 2026 berdasarkan Binding Operational Directive (BOD) 26-04.
Dua Zero-Day Citrix NetScaler Sudah Dieksploitasi
Citrix sebelumnya mengonfirmasi bahwa CVE-2026-88771 dan CVE-2026-88772 telah digunakan dalam serangan zero-day, sebelum sebagian besar pelanggan memiliki kesempatan untuk memasang pembaruan.
Kedua celah memiliki tingkat keparahan tinggi dan dapat digunakan untuk mendapatkan remote code execution (RCE) tanpa memerlukan autentikasi.
CVE-2026-88771 memengaruhi deployment NetScaler ADC dan NetScaler Gateway dengan konfigurasi default. Sementara itu, CVE-2026-88772 dapat dieksploitasi ketika fitur DTLS diaktifkan.
Citrix mencatat bahwa DTLS secara default aktif pada VPN virtual server, sehingga konfigurasi tersebut perlu mendapat perhatian khusus dari administrator.
Citrix juga memperingatkan bahwa buletin keamanan yang sama mencakup beberapa kerentanan lain dengan dampak berbeda, termasuk denial-of-service, HTTP request smuggling, policy bypass, serta TCP initial sequence number prediction dalam kondisi tertentu.
CISA Minta Perangkat Diperbaiki Sebelum 30 September
Setelah memasukkan kedua CVE ke katalog KEV, CISA meminta lembaga FCEB memastikan perangkat Citrix yang terdampak telah diamankan paling lambat 30 September 2026.
CISA menekankan bahwa risiko eksploitasi tidak hanya berasal dari kemungkinan serangan di masa depan. Kedua kerentanan tersebut sudah diamati digunakan oleh pelaku ancaman.
Administrator juga disarankan memeriksa indikasi kompromi sebelum melakukan patching apabila memungkinkan.
Hal ini penting karena proses pembaruan perangkat dapat menghilangkan sebagian artefak yang berguna untuk investigasi. Jika terdapat dugaan kompromi, bukti forensik sebaiknya dipertahankan terlebih dahulu sebelum sistem diperbarui.
Versi NetScaler yang Sudah Mendapat Perbaikan
Citrix telah menyediakan pembaruan untuk beberapa cabang NetScaler yang masih didukung.
Versi yang telah diperbaiki mencakup:
- NetScaler ADC dan Citrix NetScaler Gateway 14.1-73.37 atau lebih baru
- NetScaler ADC dan Citrix NetScaler Gateway 13.1-64.23 atau lebih baru
- NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS atau lebih baru
- NetScaler ADC 13.1-FIPS dan 13.1-NDcPP 13.1.37.279 atau lebih baru
Administrator perlu memastikan versi yang digunakan sesuai dengan cabang produk dan edisi deployment masing-masing.
Sementara itu, NetScaler 12.1 dan 13.0 sudah mencapai end-of-life dan tidak lagi menerima pembaruan keamanan. Citrix menyarankan pengguna versi tersebut melakukan migrasi ke release yang masih didukung.
Lebih dari 23.000 NetScaler Terlihat di Internet
Besarnya perhatian terhadap kerentanan ini juga berkaitan dengan jumlah perangkat NetScaler yang dapat ditemukan dari internet.
Menurut pemantauan Shadowserver, terdapat lebih dari 23.000 alamat IP dengan fingerprint NetScaler yang terekspos ke internet.
Jumlah tersebut terdiri dari hampir:
- 22.000 NetScaler ADC
- Lebih dari 1.500 NetScaler Gateway
Namun, angka tersebut tidak secara otomatis menunjukkan jumlah perangkat yang rentan.
Shadowserver tidak memiliki informasi lengkap mengenai perangkat mana yang merupakan honeypot, sudah diperbarui, atau menjalankan konfigurasi yang dapat dieksploitasi. Karena itu, jumlah perangkat yang benar-benar rentan kemungkinan lebih kecil dari keseluruhan fingerprint yang terlihat.
Meski demikian, keberadaan puluhan ribu perangkat NetScaler yang dapat diidentifikasi dari internet membuat celah zero-day pada platform tersebut menjadi perhatian serius bagi administrator.
Citrix Sediakan Indikator Kompromi
Citrix juga menyediakan sejumlah generic Indicators of Compromise (IoC) melalui NetScaler Console untuk membantu tim keamanan memeriksa apakah perangkat mereka mungkin telah disusupi.
Namun, Citrix sendiri memberikan catatan penting bahwa indikator tersebut mungkin memiliki nilai forensik yang terbatas dan tidak selalu mampu mendeteksi seluruh bentuk kompromi.
Karena itu, organisasi yang menemukan indikasi serangan sebaiknya tidak hanya mengandalkan pencarian IoC tersebut.
Citrix menyarankan organisasi yang mengalami dugaan kompromi untuk mempertimbangkan bantuan investigator forensik berpengalaman.
CERT-EU Juga Minta Pemeriksaan Kompromi
Peringatan tidak hanya datang dari Amerika Serikat.
CERT-EU, layanan keamanan siber yang menangani institusi dan badan Uni Eropa, juga meminta organisasi di lingkungan Uni Eropa melakukan pemeriksaan kompromi terhadap perangkat NetScaler yang terhubung ke internet dan menjalankan build yang terdampak.
Rekomendasi tersebut menunjukkan bahwa risiko CVE-2026-88771 dan CVE-2026-88772 tidak terbatas pada lembaga pemerintah Amerika Serikat.
NetScaler sering digunakan sebagai application delivery controller dan gateway VPN, sehingga kompromi terhadap perangkat tersebut berpotensi memberikan titik masuk strategis ke jaringan organisasi.
Bukan Kali Pertama NetScaler Dieksploitasi Tahun Ini
Dua zero-day terbaru ini bukan kasus pertama ketika kerentanan Citrix NetScaler dieksploitasi secara aktif pada 2026.
Pada Maret, Citrix meminta administrator segera memperbarui perangkat terhadap CVE-2026-3055 dan CVE-2026-4368. Tidak lama kemudian, kedua kerentanan tersebut mulai dimanfaatkan dalam serangan.
Pada awal September, pelaku ancaman juga mulai mengeksploitasi CVE-2026-19490, sebuah kerentanan authentication bypass pada NetScaler yang telah diperbaiki Citrix pada pertengahan Agustus.
CISA mencatat bahwa sejak November 2021, sebanyak 26 kerentanan Citrix telah masuk ke katalog Known Exploited Vulnerabilities. Enam di antaranya diketahui telah dimanfaatkan oleh kelompok ransomware.
Administrator NetScaler Perlu Memprioritaskan Pemeriksaan
Bagi organisasi yang menggunakan Citrix NetScaler ADC atau NetScaler Gateway, dua kerentanan terbaru ini perlu diperlakukan sebagai masalah keamanan yang mendesak karena eksploitasi telah dikonfirmasi.
Langkah yang perlu dilakukan mencakup pemeriksaan versi NetScaler, penerapan versi yang telah diperbaiki, pemeriksaan konfigurasi DTLS, serta pemeriksaan indikasi kompromi pada perangkat yang terekspos internet.
Jika perangkat diduga telah disusupi, organisasi sebaiknya mempertimbangkan preservasi bukti dan pemeriksaan forensik sebelum melakukan perubahan yang dapat menghapus artefak serangan.
Untuk lingkungan yang menggunakan NetScaler versi 12.1 atau 13.0, pembaruan keamanan tidak lagi tersedia sehingga migrasi ke versi yang masih didukung menjadi bagian penting dari mitigasi.
Dengan batas waktu CISA untuk lembaga federal Amerika Serikat yang jatuh pada 30 September 2026, CVE-2026-88771 dan CVE-2026-88772 menjadi pengingat bahwa perangkat perimeter seperti VPN gateway dan application delivery controller dapat menjadi target prioritas ketika kerentanan kritis mulai dieksploitasi secara aktif.
Sumber: CISA








