Citrix har udsendt endnu en nødrettelse til sine NetScaler-enheder, blot en uge efter at have patchet to zero-day-sårbarheder, der blev aktivt udnyttet. Den seneste Citrix NetScaler zero-day-patch, rapporteret af BankInfoSecurity under en overskrift, der beskriver den som "under fire", sætter en tredje hastende sikkerhedsopdatering på cirka syv dage. For alle, der er afhængige af NetScaler som en indgang til virksomhedens systemer, er det tempo værd at være opmærksom på.

Kilderapporten, som vi har adgang til, er kort, så denne artikel holder sig til det bekræftede: tidspunktet, produktet og mønsteret. Vi vil ikke spekulere i tekniske detaljer, som ikke er blevet offentliggjort.

Hvad Citrix NetScaler zero-day-patch'en fortæller os om tempoet i sårbarheder

De bekræftede fakta er ligetil. Citrix patchede to zero-day-sårbarheder i NetScaler, som angribere allerede udnyttede. En uge senere udsendte de endnu en nødrettelse. En zero-day er i klare vendinger en sårbarhed, som angribere finder og bruger, før der findes en rettelse, hvilket efterlader forsvarere uden et forspring.

Tre nødrettelser på omkring en uge er usædvanligt, og det tyder på, at angribere og forskere er meget opmærksomme på denne produktlinje. Når en sårbarhed findes og rettes, har eftersynet en tendens til at intensiveres, og relaterede svagheder kan dukke hurtigt op. Det er et generelt mønster i sikkerhedsarbejde, ikke en udtalelse om den specifikke årsag her, som kilden ikke detaljerer.

For administratorer er den praktiske konsekvens enkel: patch-vinduer, der engang strakte sig over uger eller måneder, passer ikke længere til truslen. En aktivt udnyttet sårbarhed betyder, at angribere allerede er i gang.

Hvorfor en kompromitteret VPN-gateway afslører mere end virksomheden

NetScaler anvendes almindeligvis som VPN- og fjernadgangsgateway. Den rolle placerer den mellem internettet og interne ressourcer, hvilket gør den til en af de mest følsomme enheder på et netværk. Alle, der logger ind eksternt, passerer typisk gennem den.

Det er derfor, en svaghed i en gateway betyder noget ud over IT-afdelingen. Afhængigt af hvordan en enhed er konfigureret, kan den håndtere:

  • Medarbejderlogins og sessionstokens
  • Trafik til interne applikationer
  • Adgangsveje for entreprenører og partnere
  • Kundevendte portaler, der ligger bag den samme infrastruktur

Hvis en angriber får kontrol over en gateway, kan risikoen strække sig til de personer, der bruger den, ikke kun organisationen, der ejer den. Legitimationsoplysninger indtastet på enheden og aktive sessioner er den slags data, der fortjener et ekstra blik efter ethvert gateway-kompromis. Vi kan ikke ud fra den tilgængelige rapportering sige, om der blev hentet specifikke data i disse angreb, så dette er en grund til gennemgang, ikke en påstand om eksponering.

Hvad tidligere NetScaler-nedbrud antyder om patch-pålidelighed

Sikkerhedsopdateringer er kun nyttige, hvis organisationer kan anvende dem med tillid. Vores tidligere dækning af NetScaler zero-day-nedbrud på fuldt patchede gateways beskrev administratorer, der kører NetScaler som VPN- og fjernadgangsgateway, og som rapporterede om enheder, der genstarter spontant, og i stort antal.

Den kontekst er vigtig her. Når en gateway både er et højværdimål og en enhed, som administratorer frygter kan opføre sig uforudsigeligt, fordobles presset på driftsteams. De skal patche hurtigt for at være foran angriberne, samtidig med at de beskytter oppetiden for fjernarbejdere. En hurtig serie af nødopdateringer gør den balancegang sværere, fordi hver enkelt kræver test, et vedligeholdelsesvindue og en plan for tilbagerulning.

Det ville være forkert at drage en fast forbindelse mellem de tidligere stabilitetsrapporter og denne nyeste rettelse uden beviser. Ikke desto mindre viser det samlede billede, hvorfor gateway-pålidelighed og gateway-sikkerhed skal behandles sammen.

Hvad det betyder for dig

Hvis du administrerer NetScaler, er budskabet hastende: anvend den seneste Citrix-patch så hurtigt som muligt, og antag ikke, at tidligere opdateringer dækkede dig. Behandl rækken af rettelser som en enkelt løbende hændelse i stedet for tre separate.

Hvis du er medarbejder eller kunde i en organisation, der bruger NetScaler, har du mindre direkte kontrol, men du er ikke magtesløs. Du behøver ikke at gå i panik, for der er ingen bekræftede beviser i kilden på, at dine data blev hentet. Du kan dog tage fornuftige forholdsregler, især hvis din arbejdsgiver eller en tjeneste, du bruger, annoncerer en sikkerhedshændelse i en gateway.

Hvad administratorer og almindelige brugere bør gøre nu

For administratorer:

  1. Anvend Citrix' nødrettelse på alle NetScaler-enheder, start med internetvendte gateways.
  2. Gennemgå logfiler for usædvanlig aktivitet fra perioden før patching, da udnyttelsen af disse sårbarheder fandt sted, mens de endnu ikke var rettet.
  3. Afslut aktive sessioner, og overvej at ugyldiggøre sessionstokens efter patching.
  4. Roter legitimationsoplysninger, der er passeret gennem gatewayen, med prioritet for privilegerede konti og tjenestekonti.
  5. Bekræft, at multifaktorautentificering er håndhævet, så en stjålet adgangskode alene ikke er nok.
  6. Test opdateringer i et staging-miljø, hvor det er muligt, og hav en tilbagerulningsplan, givet de tidligere rejste stabilitetsbekymringer.

For almindelige brugere:

  • Skift din adgangskode, hvis din arbejdsgiver eller udbyder beder dig om det, og gør det med det samme.
  • Brug en unik adgangskode til arbejdssystemer, aldrig en der genbruges andre steder.
  • Slå multifaktorautentificering til, hvor det tilbydes.
  • Vær opmærksom på phishing-beskeder, der refererer til en sikkerhedshændelse, da angribere ofte udnytter den forvirring, der følger efter en.

Det vigtigste at tage med

Den seneste Citrix NetScaler zero-day-patch er en påmindelse om, at fjernadgangsgateways står i centrum for moderne arbejde, og at angribere ved det. Administratorer bør patche nu og derefter gå videre ved at gennemgå session- og legitimationsoplysningseksponering i stedet for at stoppe ved opdateringen. For den driftsmæssige side af denne historie, herunder hvad der skete på gateways, der allerede var patchet, kan du læse vores rapport om NetScaler-nedbrud, der påvirker fuldt patchede enheder. At bevare roen, patche hurtigt og stramme legitimationsoplysninger er den mest effektive respons, der er tilgængelig i dag.