U rujnu i listopadu 2026. napadači su iskoristili prethodno nepoznate ranjivosti u Citrix NetScaler ADC, Citrix NetScaler Gateway i Kiteworks uređajima. Izvješće sigurnosne tvrtke Rescana prati NetScaler nedostatke kao CVE-2026-88771 i CVE-2026-88772 te aktivnosti opisuje kao prijetnju kritičnoj infrastrukturi. Potpuni detalji koji su nam dostupni ograničeni su, pa se ovaj članak drži onoga što je objavljeno i usredotočuje se na to zašto je iskorištavanje Citrix NetScaler Kiteworks zero-day ranjivosti važno ljudima koji sami nikada ne koriste te proizvode.

Što napadači iskorištavaju u NetScaleru i Kiteworksu

Citrix NetScaler ADC i NetScaler Gateway nalaze se na rubu mreže organizacije. Upravljaju isporukom aplikacija i daljinskim pristupom, što znači da su po dizajnu izloženi internetu. Kiteworks uređaji koriste se za sigurnu razmjenu datoteka i prijenos sadržaja, pa se i oni nalaze na granici gdje osjetljivi dokumenti ulaze i izlaze.

Zero-day je nedostatak koji napadači iskorištavaju prije nego što rješenje postoji ili prije nego što je većina organizacija imala vremena primijeniti ga. Prema izvoru, NetScaler i Kiteworks ranjivosti iskorištene su na taj način, a NetScaler problemi prate se kao CVE-2026-88771 i CVE-2026-88772. Za dublji tehnički pregled prvog od njih, pogledajte našu obradu teme Citrix NetScaler zero-day CVE-2026-88771 pod napadom.

Ovo nije prvo upozorenje o tim proizvodima. Sigurnosni istraživač Kevin Beaumont također je ukazao na zabrinutost, što smo obradili u našem izvješću o novim Citrix zero-day ranjivostima.

Zašto proboj na rubu mreže doseže podatke običnih korisnika

Većina ljudi nikada se neće prijaviti na NetScaler gateway. Ali organizacije koje ih koriste, poput poslodavaca, pružatelja zdravstvene skrbi, komunalnih poduzeća i državnih tijela, čuvaju podatke o korisnicima, pacijentima i zaposlenicima.

Rubni uređaji privlačne su mete iz jednostavnog razloga. Nalaze se između interneta i unutarnjih sustava te često obrađuju autentifikaciju i promet za mnoge korisnike istovremeno. Ako napadač kompromitira jedan, može steći uporište unutar mreže. Uređaji za prijenos datoteka poput Kiteworksa dodaju još jedan kut, jer često pohranjuju ili usmjeravaju dokumente koji sadrže osobne podatke.

Rezultat je da vaši podaci mogu biti izloženi kroz slabost u sustavu nad kojim nemate kontrolu i za koji možda ne znate da postoji. Zato ova priča pripada na stranicu o privatnosti iako je problem na strani poduzeća. Nemamo potvrđene detalje o tome koje su organizacije bile pogođene ili koji su podaci uzeti, a čitatelji bi trebali biti oprezni prema svim tvrdnjama koje nadilaze objavljeno izvješće.

Što pojedinci mogu učiniti sada

Ne možete zakrpati tuđi uređaj, ali možete smanjiti štetu ako podaci povezani s vama budu izloženi.

  • Pazite na obavijesti o proboju. Organizacije koje čuvaju vaše podatke mogu poslati obavijesti e-poštom ili poštom. Pažljivo ih pročitajte i provjerite putem službenih kanala organizacije prije nego što kliknete na poveznice.
  • Promijenite ponovno korištene zaporke. Ako istu zaporku koristite na više servisa, curenje na jednom mjestu postaje rizik svugdje. Koristite jedinstvenu zaporku za svaki račun, idealno uz upravitelj zaporkama.
  • Uključite višefaktorsku autentifikaciju. Gdje je moguće, preferirajte aplikaciju za autentifikaciju ili hardverski ključ umjesto SMS-a.
  • Budite oprezni prema phishingu. Ukradeni podaci često potiču uvjerljive poruke prijevare koje se pozivaju na stvarne račune ili transakcije.
  • Pregledajte aktivnost računa. Provjerite bankovne, e-mail i poslovne račune za prijave ili transakcije koje ne prepoznajete.

Što VPN ovdje štiti, a što ne

Komercijalni VPN šifrira promet između vašeg uređaja i VPN poslužitelja te skriva vašu IP adresu od stranica koje posjećujete. To je korisno na javnom Wi-Fi-ju i za ograničavanje nekih vrsta praćenja.

Ne štiti podatke koje organizacija već čuva. Ako napadači provale u NetScaler ili Kiteworks uređaj i dođu do pohranjenih zapisa, vaš osobni VPN na to ne utječe. Izloženost se događa na strani organizacije, a ne na vašoj vezi.

Također je vrijedno razlikovati komercijalne VPN-ove od proizvoda za daljinski pristup u poduzećima iz ove priče. NetScaler Gateway korporativni je alat za pristup, a ne VPN za privatnost pojedinaca. Zajednička riječ "gateway" može zbuniti, ali rizici i rješenja su različiti.

Što to znači za vas

Ako ste obični korisnik, praktični rizik je neizravan: vaši podaci mogu se nalaziti u sustavima koje vode organizacije koje koriste pogođene proizvode. Tu prazninu ne možete sami zatvoriti, pa se fokus treba usmjeriti na ograničavanje toga koliko se bilo kakva izloženost može proširiti, kroz jedinstvene zaporke, višefaktorsku autentifikaciju i brzu pažnju na obavijesti.

Ako radite u IT-u ili sigurnosti, prioritet je jasan. Provjerite pokreće li vaša organizacija pogođene NetScaler ili Kiteworks proizvode i slijedite smjernice proizvođača. Naše izvješće o Citrixovu pozivu na hitno krpanje NetScalera nije prava poveznica, pa se umjesto toga obratite na Citrixov poziv na hitno krpanje NetScalera dok se napadi šire za status otklanjanja. Iskorištavanje zero-day ranjivosti također nije ograničeno na jednog proizvođača; naš pregled listopada 2026. pokriva druge iskorištene nedostatke iz istog razdoblja.

Ključne poruke

Iskorištavanje Citrix NetScaler Kiteworks zero-day ranjivosti podsjetnik je da su vaši podaci samo onoliko sigurni koliko i najslabiji sustav koji ih čuva. Provjerite svoje račune, koristite jedinstvene zaporke uz višefaktorsku autentifikaciju i oprezno postupajte s neočekivanim porukama. VPN je dobar alat za zaštitu vlastite veze, ali neće osigurati zapise koje čuva netko drugi. Za tehničke detalje i status otklanjanja pročitajte naše članke o napadima na NetScaler CVE-2026-88771 i hitnosti krpanja te pripazite na obavijesti o proboju od svake organizacije koja čuva vaše podatke.