Citrix Konfirmasi Dua Zero-Day NetScaler RCE Dieksploitasi dalam Serangan

Citrix mengonfirmasi bahwa dua kerentanan kritis pada NetScaler yang memungkinkan remote code execution (RCE) sedang dieksploitasi dalam serangan. Kerentanan tersebut tercatat sebagai CVE-2026-88771 dan CVE-2026-88772, dan Citrix telah merilis pembaruan keamanan untuk memperbaikinya.
Kedua celah tersebut sebelumnya telah menjadi perhatian peneliti keamanan siber, penyedia layanan IT, serta sejumlah badan keamanan siber nasional yang secara pribadi memperingatkan organisasi mengenai adanya eksploitasi aktif.
NetScaler menjadi target bernilai tinggi karena perangkat ini umumnya ditempatkan sebagai perangkat edge yang terhubung langsung ke internet untuk menyediakan akses jarak jauh dan layanan aplikasi menuju jaringan internal perusahaan.
Jika perangkat berhasil dikompromikan, penyerang dapat memperoleh pijakan awal di perimeter jaringan dan berpotensi menggunakannya sebagai jalur menuju sistem internal tanpa harus terlebih dahulu menginfeksi endpoint pengguna.
Dua Zero-Day NetScaler Dikonfirmasi Dieksploitasi
Dalam buletin keamanan CTX697096, Citrix mengonfirmasi kedua kerentanan dan merilis patch untuk NetScaler ADC serta NetScaler Gateway.
CVE-2026-88771 merupakan kerentanan remote code execution yang disebabkan oleh improper input validation. Celah ini memungkinkan penyerang yang tidak terautentikasi menjalankan perintah arbitrer pada perangkat.
Kerentanan tersebut memiliki severity score 9,5 dan menjadi sangat serius karena dapat dieksploitasi tanpa memerlukan kredensial pengguna.
Citrix menyatakan CVE-2026-88771 memengaruhi seluruh deployment NetScaler ADC dan NetScaler Gateway, termasuk konfigurasi default. Kerentanan ini juga tidak memerlukan fitur tambahan tertentu untuk diaktifkan.
Sementara itu, CVE-2026-88772 merupakan kerentanan memory overflow yang juga dapat berujung pada remote code execution atau denial-of-service.
Celah kedua memiliki severity score 9,5 dan dapat dieksploitasi ketika DTLS diaktifkan pada NetScaler ADC atau NetScaler Gateway.
Citrix mencatat bahwa DTLS secara default aktif pada VPN virtual server, sehingga konfigurasi tersebut perlu mendapat perhatian khusus dari administrator.
Citrix secara resmi menyatakan bahwa kedua kerentanan telah digunakan dalam serangan zero-day.
“Eksploitasi CVE-2026-88771 dan CVE-2026-88772 pada deployment NetScaler yang belum dimitigasi telah teramati.”
Konfirmasi tersebut memastikan bahwa masalah ini bukan sekadar kerentanan teoritis atau proof-of-concept yang belum digunakan di dunia nyata.
NetScaler Menjadi Target Strategis bagi Penyerang
NetScaler memiliki posisi strategis dalam arsitektur jaringan perusahaan.
Perangkat tersebut sering digunakan sebagai gateway untuk VPN, application delivery, load balancing, dan akses terhadap aplikasi internal. Karena ditempatkan di perimeter jaringan, perangkat NetScaler biasanya dapat diakses dari internet.
Kompromi terhadap perangkat edge semacam ini dapat memberikan keuntungan besar bagi penyerang.
Alih-alih menyerang puluhan endpoint secara individual, penyerang dapat mencari satu perangkat NetScaler yang rentan dan menggunakannya sebagai titik awal untuk mendapatkan akses lebih jauh ke jaringan internal.
Risiko tersebut semakin besar ketika perangkat digunakan untuk menyediakan akses remote kepada karyawan atau menghubungkan layanan internal yang sensitif.
Karena itu, eksploitasi aktif terhadap dua zero-day ini perlu diperlakukan sebagai insiden keamanan yang membutuhkan respons cepat, terutama pada perangkat NetScaler yang dapat diakses langsung dari internet.
Administrator Sebelumnya Diminta Mematikan NetScaler
Sebelum Citrix mengumumkan kerentanan tersebut secara resmi, sejumlah administrator NetScaler mulai melaporkan bahwa mereka menerima peringatan dari penyedia layanan IT dan tim keamanan.
Beberapa organisasi bahkan diminta untuk segera mematikan perangkat NetScaler meskipun detail teknis kerentanannya belum diberikan.
Laporan serupa juga menyebutkan adanya komunikasi dari penegak hukum, CERT, dan badan keamanan siber nasional kepada organisasi yang menggunakan NetScaler.
Perusahaan keamanan siber watchTowr kemudian ikut memperingatkan adanya indikasi bahwa beberapa kerentanan RCE pada Citrix NetScaler yang belum ditambal sedang dieksploitasi di internet.
Pada tahap tersebut, informasi teknis masih sangat terbatas, tetapi sumber yang telah diverifikasi oleh perusahaan keamanan tersebut dinilai cukup kredibel untuk memicu respons darurat.
Versi NetScaler yang Terdampak
Citrix menyatakan beberapa versi NetScaler ADC dan NetScaler Gateway terdampak oleh kedua zero-day tersebut.
Versi yang terdampak meliputi:
- NetScaler ADC dan NetScaler Gateway 14.1 sebelum 14.1-73.37
- NetScaler ADC dan NetScaler Gateway 13.1 sebelum 13.1-64.23
- NetScaler ADC FIPS sebelum 14.1-73.37 FIPS
- NetScaler ADC FIPS dan NDcPP sebelum 13.1-37.279
Deployment Secure Private Access Hybrid yang menggunakan instance NetScaler juga terdampak dan harus diperbarui ke build yang direkomendasikan Citrix.
Buletin tersebut secara khusus berlaku untuk perangkat NetScaler ADC dan NetScaler Gateway yang dikelola langsung oleh pelanggan.
Untuk layanan cloud yang dikelola Citrix, Cloud Software Group akan melakukan proses upgrade terhadap infrastruktur yang berada di bawah pengelolaan mereka, termasuk Citrix-managed Adaptive Authentication.
Enam Kerentanan Lain Juga Diperbaiki
Pembaruan keamanan terbaru Citrix tidak hanya memperbaiki dua zero-day RCE tersebut.
Dalam pembaruan yang sama, Citrix memperbaiki enam kerentanan NetScaler lainnya. Dengan demikian, total terdapat delapan kerentanan yang ditangani melalui pembaruan keamanan tersebut.
Namun, dua kerentanan dengan ID CVE-2026-88771 dan CVE-2026-88772 menjadi perhatian utama karena telah dikonfirmasi dieksploitasi sebagai zero-day.
Prioritas patching sebaiknya diberikan kepada perangkat yang dapat diakses langsung dari internet, terutama NetScaler yang digunakan sebagai VPN gateway atau menyediakan akses terhadap aplikasi internal.
Peringatan Sudah Dikeluarkan Sebelum Pengumuman Citrix
Sebelum Citrix menerbitkan advisory publik, National Cyber Security Centre Belanda atau NCSC-NL dilaporkan telah mengirimkan pemberitahuan awal kepada sejumlah organisasi di Belanda.
Pemberitahuan tersebut menyebutkan adanya dua kerentanan kritis pada NetScaler yang masing-masing dapat menyebabkan remote code execution.
Salah satu kerentanan disebut memungkinkan penyerang menempatkan shellcode langsung ke dalam memori, sementara investigasi teknis terhadap kerentanan lainnya masih berlangsung pada saat pemberitahuan dibuat.
Ketika pemberitahuan tersebut beredar, kedua kerentanan belum memiliki identitas CVE dan Citrix juga belum menerbitkan advisory publik.
Informasi tersebut menyebutkan bahwa Citrix menemukan kerentanan ketika menyelidiki insiden pada lingkungan pelanggan dan mengidentifikasi adanya eksploitasi aktif.
NCSC juga memperingatkan bahwa jumlah upaya eksploitasi berpotensi meningkat setelah patch dan informasi teknis tersedia untuk publik.
Hal ini merupakan pola yang umum terjadi pada kerentanan perangkat edge. Setelah vendor merilis patch, penyerang dapat menganalisis perubahan kode untuk menemukan detail teknis yang membantu pengembangan exploit.
Administrator Diminta Segera Melakukan Upgrade
Dengan adanya konfirmasi resmi mengenai eksploitasi aktif, administrator NetScaler sebaiknya segera melakukan upgrade ke versi yang telah diperbaiki Citrix.
Perangkat yang terhubung langsung ke internet perlu menjadi prioritas, khususnya NetScaler yang digunakan untuk VPN dan akses remote.
Jika patch belum dapat diterapkan segera karena kebutuhan operasional atau potensi downtime, organisasi disarankan mengurangi paparan perangkat ke internet sejauh masih memungkinkan secara operasional sampai proses pembaruan dapat dilakukan.
Administrator juga perlu mempertimbangkan pemeriksaan log dan aktivitas perangkat untuk mencari indikasi eksploitasi sebelumnya, terutama jika NetScaler menjalankan versi yang terdampak dan dapat diakses dari internet.
Kasus ini menunjukkan kembali pentingnya keamanan perangkat edge dalam infrastruktur perusahaan. Perangkat seperti NetScaler sering menjadi pintu masuk ke jaringan internal karena berada di antara internet dan berbagai layanan organisasi.
Ketika dua kerentanan RCE telah diketahui dieksploitasi sebagai zero-day, keberadaan perangkat yang belum diperbarui bukan hanya meningkatkan risiko kompromi terhadap perangkat itu sendiri, tetapi juga dapat membuka jalur bagi penyerang untuk melanjutkan serangan ke lingkungan internal.
Sumber: Citrix








