Q1: Što je CVE-2026-88772? A1: CVE-2026-88772 je NetScaler nultog dana za koji je navodno eksploatirala grupa za koju se sumnja da je državno sponzorirana tjednima počevši od početka rujna. Q2: Koliko je dugo NetScaler nultog dana bio eksploatiran prije nego što je postao javan? A2: Napadači su eksploatirali CVE-2026-88772 tjednima prije nego što je propust postao javan. Q3: Kako su napadači iskoristili CVE-2026-88772? A3: Napadači su navodno iskoristili CVE-2026-88772 za postavljanje prilagođenih web ljuski i alata za tuneliranje. Q4: Postoji li zakrpa za NetScaler nultog dana? A4: Citrix je navodno objavio zakrpe za ranjivosti. Q5: Zašto kompromitirani gateway poput NetScalera ugrožava korisničke podatke? A5: Gateway se nalazi na rubu mreže i obrađuje promet između vanjskih korisnika i unutarnjih aplikacija, pa ako ga napadač kontrolira, može moći promatrati promet, prikupljati vjerodajnice ili dosezati unutarnje sustave. ---END---
Grupa za koju se sumnja da je državno sponzorirana eksploatirala je NetScaler nultog dana CVE-2026-88772 tjednima, počevši od početka rujna, prema izvješću Help Net Securityja. Taj je propust jedan od dva nedavno otkrivena NetScaler nultog dana, a vremenska crta je najvažniji detalj: napadači su imali pristup široko rasprostranjenom gateway proizvodu znatno prije nego što su branitelji znali da ranjivost postoji. Za većinu ljudi NetScaler nije proizvod koji odabiru ili instaliraju. Nalazi se unutar infrastrukture organizacija s kojima posluju. Zato je ova priča važna i izvan IT timova. ## Što znamo o eksploataciji NetScaler nultog dana Izvor izvješća opisuje naprednog aktera prijetnje koji je eksploatirao CVE-2026-88772 tjednima prije nego što je propust postao javan. Atribucija je opisana kao sumnja, a ne potvrđena, pa je vrijedno oznaku državnog sponzorstva uzeti s određenim oprezom. Ostala sigurnosna izvješća o istim ranjivostima dodaju kontekst. Ta izvješća opisuju CVE-2026-88771 i CVE-2026-88772 kao kritične propuste za udaljeno izvršavanje koda u Citrix NetScaler ADC i Gateway, a oba su eksploatirana u divljini. Navode da je CISA oba dodala u svoj Katalog poznatih eksploatiranih ranjivosti. Također navode da su napadači iskoristili CVE-2026-88772 za postavljanje prilagođenih web ljuski i alata za tuneliranje te da propust zahtijeva DTLS, koji je navodno omogućen prema zadanim postavkama na VPN virtualnim poslužiteljima. Citrix je navodno objavio zakrpe. Te tehničke pojedinosti nismo neovisno provjerili, a izvorni članak ne imenuje nikakve žrtve. Ako upravljate NetScalerom, oslonite se na savjet proizvođača i smjernice CISA-e, a ne na sekundarne sažetke. ## Kako kompromitirani gateway izlaže korisničke podatke Gateway poput NetScalera je točka gušenja. Nalazi se na rubu mreže i obrađuje promet između vanjskih korisnika i unutarnjih aplikacija. Sve što prolazi kroz njega, ili je iz njega dostupno, postaje meta ako ga napadač kontrolira. Udaljeno izvršavanje koda znači da napadač može pokretati vlastite naredbe na uređaju. Navedena upotreba web ljuski i alata za tuneliranje odgovara poznatom obrascu: kad uđu unutra, napadači pokušavaju zadržati trajni pristup i prodrijeti dublje u mrežu. Iz kompromitiranog gatewaya napadač može moći: - Promatrati ili presresti promet koji uređaj obrađuje - Prikupljati vjerodajnice ili podatke o sesiji korisnika koji se autentificiraju kroz njega - Koristiti uređaj kao uporište za dosezanje unutarnjih sustava Je li se bilo što od ovoga dogodilo u određenom slučaju ovisi o konkretnom upadu, a izvorni članak ne govori što su napadači učinili sa svojim pristupom. No strukturni rizik je jasan. Kada je gateway kompromitiran, podaci ljudi koji koriste usluge organizacije mogu biti izloženi čak i ako su ti korisnici učinili sve kako treba na vlastitim uređajima. Ovo nije prvi put da se kampanja za koju se sumnja da je državno sponzorirana usredotočila na rubne uređaje. Obradili smo usporediv slučaj u [našem izvješću o državno sponzoriranim hakerima koji su napali Palo Alto vatrozide](/en/cve-2026-0300-state-sponsored-hackers-hit-palo-alto-firewalls), gdje se primjenjivala ista logika: napadači idu na sam sigurnosni uređaj jer vidi toliko toga i toliko mu se vjeruje. ## Koji sektori i usluge ovise o NetScaleru Izvješće koje smo dobili ne navodi pogođene industrije, pa nećemo nagađati o njima. Ono što se može reći jest kako se proizvod koristi. NetScaler ADC i Gateway enterprise su proizvodi koje organizacije postavljaju za isporuku aplikacija i za pružanje udaljenog pristupa zaposlenicima ili korisnicima. Svaka organizacija koja ih pokreće s dostupnom, ranjivom konfiguracijom potencijalno je bila u opsegu. To čini izloženost teško vidljivom izvana. Obično ne možete znati koristi li se tvrtka koja stoji iza udaljene prijave vašeg poslodavca, portala usluge ili web aplikacije tim proizvodom. Praktični zaključak je da pojedinci imaju ograničenu vidljivost, a glavna obrana leži na administratorima koji moraju zakrpati i istražiti. ## Što korisnici mogu učiniti i gdje VPN pomaže, a gdje ne Korisno je biti precizan o tome što potrošački VPN radi. Šifrira promet između vašeg uređaja i pružatelja VPN-a, što štiti od prisluškivanja na nepouzdanim mrežama poput javnog Wi-Fi-ja i skriva vaše pregledavanje od lokalnog mrežnog operatera. Ne štiti podatke nakon što stignu na kompromitirani poslužitelj. Ako je NetScaler gateway organizacije pod napadačevom kontrolom, vaš VPN tunel završava prije te točke. Infrastruktura organizacije i dalje prima vaše podatke u čitljivom obliku, pa osobni VPN ne može riješiti kompromitaciju na strani poslužitelja. Još uvijek postoje razumni koraci koje možete poduzeti: - **Pazite na obavijesti.** Ako organizacija koju koristite objavi povredu povezanu s ovim propustom, pročitajte je i slijedite njezine upute. - **Promijenite lozinke** za račune kojima se pristupa kroz pogođenu uslugu i izbjegnite njihovo ponovno korištenje drugdje. - **Uključite višefaktorsku autentifikaciju** gdje god je dostupna, idealno s aplikacijom ili hardverskim ključem umjesto SMS-a. - **Budite oprezni s naknadnim phishingom.** Ukradeni podaci često se koriste za sastavljanje uvjerljivih poruka. - **Održavajte vlastite uređaje ažurnima.** To ne rješava ovaj propust, ali ograničava druge putove napada. Ako administrirate NetScalerom, prioritet je primijeniti zakrpe proizvođača, pregledati unos u CISA-inom katalogu i provjeriti znakove kompromitacije koji prethode krpanju. Budući da je eksploatacija navodno počela tjednima prije otkrivanja, samo krpanje možda neće biti dovoljno. ## Što to znači za vas NetScaler nultog dana CVE-2026-88772 podsjetnik je da vaša privatnost dijelom ovisi o infrastrukturi koju ne kontrolirate. Prozor eksploatacije dug tjednima prije otkrivanja znači da neke organizacije možda tek sada otkrivaju što se dogodilo. Za vas je najkorisniji odgovor praktičan: jake, jedinstvene lozinke, višefaktorska autentifikacija i pozornost na obavijesti o povredama. ## Ključni zaključci - CVE-2026-88772 navodno je eksploatiran tjednima od početka rujna od strane aktera za kojeg se sumnja da je državno sponzoriran. - Kompromitirani gateway može izložiti korisničke podatke neovisno o tome koliko pažljivo korisnici štite vlastite uređaje. - VPN je jedan koristan sloj, ali ne može popraviti kompromitirani sustav na strani poslužitelja. - Administratori trebaju zakrpati i tragati za prethodnom kompromitacijom; korisnici trebaju osigurati svoje račune i paziti na obavijesti. Da vidite kako se odvijala slična kampanja na rubnim uređajima, pročitajte našu reportažu o [Palo Alto vatrozidnom nultom danu](/en/cve-2026-0300-state-sponsored-hackers-hit-palo-alto-firewalls). Korištenje VPN-a tretirajte kao jedan sloj zaštite, a ne kao zamjenu za sigurnu infrastrukturu.
By David Nakamura — Iskustvo u sigurnosnim alatima i full-stack razvoju
, gdje se primjenjivala ista logika: napadači idu na sam sigurnosni uređaj jer vidi toliko toga i toliko mu se vjeruje.
## Koji sektori i usluge ovise o NetScaleru
Izvješće koje smo dobili ne navodi pogođene industrije, pa nećemo nagađati o njima. Ono što se može reći jest kako se proizvod koristi. NetScaler ADC i Gateway enterprise su proizvodi koje organizacije postavljaju za isporuku aplikacija i za pružanje udaljenog pristupa zaposlenicima ili korisnicima. Svaka organizacija koja ih pokreće s dostupnom, ranjivom konfiguracijom potencijalno je bila u opsegu.
To čini izloženost teško vidljivom izvana. Obično ne možete znati koristi li se tvrtka koja stoji iza udaljene prijave vašeg poslodavca, portala usluge ili web aplikacije tim proizvodom. Praktični zaključak je da pojedinci imaju ograničenu vidljivost, a glavna obrana leži na administratorima koji moraju zakrpati i istražiti.
## Što korisnici mogu učiniti i gdje VPN pomaže, a gdje ne
Korisno je biti precizan o tome što potrošački VPN radi. Šifrira promet između vašeg uređaja i pružatelja VPN-a, što štiti od prisluškivanja na nepouzdanim mrežama poput javnog Wi-Fi-ja i skriva vaše pregledavanje od lokalnog mrežnog operatera.
Ne štiti podatke nakon što stignu na kompromitirani poslužitelj. Ako je NetScaler gateway organizacije pod napadačevom kontrolom, vaš VPN tunel završava prije te točke. Infrastruktura organizacije i dalje prima vaše podatke u čitljivom obliku, pa osobni VPN ne može riješiti kompromitaciju na strani poslužitelja.
Još uvijek postoje razumni koraci koje možete poduzeti:
- **Pazite na obavijesti.** Ako organizacija koju koristite objavi povredu povezanu s ovim propustom, pročitajte je i slijedite njezine upute.
- **Promijenite lozinke** za račune kojima se pristupa kroz pogođenu uslugu i izbjegnite njihovo ponovno korištenje drugdje.
- **Uključite višefaktorsku autentifikaciju** gdje god je dostupna, idealno s aplikacijom ili hardverskim ključem umjesto SMS-a.
- **Budite oprezni s naknadnim phishingom.** Ukradeni podaci često se koriste za sastavljanje uvjerljivih poruka.
- **Održavajte vlastite uređaje ažurnima.** To ne rješava ovaj propust, ali ograničava druge putove napada.
Ako administrirate NetScalerom, prioritet je primijeniti zakrpe proizvođača, pregledati unos u CISA-inom katalogu i provjeriti znakove kompromitacije koji prethode krpanju. Budući da je eksploatacija navodno počela tjednima prije otkrivanja, samo krpanje možda neće biti dovoljno.
## Što to znači za vas
NetScaler nultog dana CVE-2026-88772 podsjetnik je da vaša privatnost dijelom ovisi o infrastrukturi koju ne kontrolirate. Prozor eksploatacije dug tjednima prije otkrivanja znači da neke organizacije možda tek sada otkrivaju što se dogodilo. Za vas je najkorisniji odgovor praktičan: jake, jedinstvene lozinke, višefaktorska autentifikacija i pozornost na obavijesti o povredama.
## Ključni zaključci
- CVE-2026-88772 navodno je eksploatiran tjednima od početka rujna od strane aktera za kojeg se sumnja da je državno sponzoriran.
- Kompromitirani gateway može izložiti korisničke podatke neovisno o tome koliko pažljivo korisnici štite vlastite uređaje.
- VPN je jedan koristan sloj, ali ne može popraviti kompromitirani sustav na strani poslužitelja.
- Administratori trebaju zakrpati i tragati za prethodnom kompromitacijom; korisnici trebaju osigurati svoje račune i paziti na obavijesti.
Da vidite kako se odvijala slična kampanja na rubnim uređajima, pročitajte našu reportažu o [Palo Alto vatrozidnom nultom danu](/en/cve-2026-0300-state-sponsored-hackers-hit-palo-alto-firewalls). Korištenje VPN-a tretirajte kao jedan sloj zaštite, a ne kao zamjenu za sigurnu infrastrukturu.](/api/img?p=articles%2F7703%2Fimage-0.jpg&w=1200)
// FAQ
Što je CVE-2026-88772?
CVE-2026-88772 je NetScaler nultog dana za koji je navodno eksploatirala grupa za koju se sumnja da je državno sponzorirana tjednima počevši od početka rujna.
Koliko je dugo NetScaler nultog dana bio eksploatiran prije nego što je postao javan?
Napadači su eksploatirali CVE-2026-88772 tjednima prije nego što je propust postao javan.
Kako su napadači iskoristili CVE-2026-88772?
Napadači su navodno iskoristili CVE-2026-88772 za postavljanje prilagođenih web ljuski i alata za tuneliranje.
Postoji li zakrpa za NetScaler nultog dana?
Citrix je navodno objavio zakrpe za ranjivosti.
Zašto kompromitirani gateway poput NetScalera ugrožava korisničke podatke?
Gateway se nalazi na rubu mreže i obrađuje promet između vanjskih korisnika i unutarnjih aplikacija, pa ako ga napadač kontrolira, može moći promatrati promet, prikupljati vjerodajnice ili dosezati unutarnje sustave.



