Citrix har gitt ut nok en nødretting for sine NetScaler-enheter, bare én uke etter at de lappet to null-dag-sårbarheter som ble aktivt utnyttet. Den nyeste Citrix NetScaler null-dag-lappen, rapportert av BankInfoSecurity under en overskrift som beskriver den som «under ild», utgjør den tredje hastoppdateringen på omtrent sju dager. For alle som er avhengige av NetScaler som inngangsport til bedriftssystemer, er dette tempoet verdt å følge med på.

Kilderapporten tilgjengelig for oss er kort, så denne artikkelen holder seg til det som er bekreftet: tidspunktet, produktet og mønsteret. Vi vil ikke spekulere i tekniske detaljer som ikke er publisert.

Hva Citrix NetScaler null-dag-lappen forteller oss om tempoet i sårbarheter

De bekreftede fakta er enkle. Citrix lappet to null-dag-sårbarheter i NetScaler som angripere allerede utnyttet. En uke senere slapp de nok en nødretting. En null-dag er, i klartekst, en sårbarhet som angripere finner og bruker før en retting eksisterer, noe som etterlater forsvarere uten forsprang.

Tre nødrettinger på omtrent en uke er uvanlig, og det tyder på at angripere og forskere følger nøye med på denne produktlinjen. Når én sårbarhet blir funnet og rettet, har granskingen en tendens til å intensiveres, og beslektede svakheter kan dukke opp raskt. Det er et generelt mønster i sikkerhetsarbeid, ikke en uttalelse om den spesifikke årsaken her, som kilden ikke beskriver.

For administratorer er den praktiske konsekvensen enkel: lappevinduer som en gang strakte seg over uker eller måneder, passer ikke lenger til trusselen. En aktivt utnyttet sårbarhet betyr at angripere allerede er i gang.

Hvorfor en kompromittert VPN-gateway avslører mer enn selskapet

NetScaler brukes vanligvis som en VPN- og fjernaksess-gateway. Denne rollen plasserer den mellom internett og interne ressurser, noe som gjør den til en av de mest sensitive enhetene på et nettverk. Alle som logger inn eksternt, passerer vanligvis gjennom den.

Det er derfor en svakhet i en gateway betyr noe utover IT-avdelingen. Avhengig av hvordan en enhet er konfigurert, kan den håndtere:

  • Ansattes innlogginger og sesjonstokener
  • Trafikk som går til interne applikasjoner
  • Aksessveier for entreprenører og partnere
  • Kundeportaler som ligger bak den samme infrastrukturen

Hvis en angriper får kontroll over en gateway, kan risikoen strekke seg til de som bruker den, ikke bare organisasjonen som eier den. Legitimasjon som tastes inn på enheten og aktive sesjoner er den typen data som fortjener en ekstra gjennomgang etter ethvert gateway-kompromiss. Vi kan ikke si ut fra tilgjengelig rapportering hvorvidt noen spesifikke data ble tatt i disse angrepene, så dette er en grunn til gjennomgang, ikke en påstand om eksponering.

Hva tidligere NetScaler-krasj antyder om lappens pålitelighet

Sikkerhetsoppdateringer er bare nyttige hvis organisasjoner kan bruke dem med trygghet. Vår tidligere dekning av NetScaler null-dag-krasj på fullt lappede gatewayer beskrev administratorer som kjører NetScaler som VPN- og fjernaksess-gateway, og som rapporterte at enheter startet på nytt spontant, og i stort antall.

Denne konteksten er viktig her. Når en gateway både er et høyverdimål og en enhet som administratorer frykter kan oppføre seg uforutsigbart, dobles presset på driftsteamene. De må lappe raskt for å ligge foran angripere, samtidig som de beskytter oppetiden for fjernarbeidere. En rask serie med nødoppdateringer gjør denne balansegangen vanskeligere, fordi hver enkelt krever testing, et vedlikehavsvindu og en plan for tilbakerulling.

Det ville være feil å trekke en fast forbindelse mellom de tidligere stabilitetsrapportene og denne nyeste rettingen uten bevis. Likevel viser det samlede bildet hvorfor gateway-pålitelighet og gateway-sikkerhet må behandles sammen.

Hva dette betyr for deg

Hvis du administrerer NetScaler, er budskapet haster: bruk den nyeste Citrix-lappen så snart du kan, og ikke anta at tidligere oppdateringer dekket deg. Behandle sekvensen av rettinger som én pågående hendelse i stedet for tre separate.

Hvis du er ansatt eller kunde i en organisasjon som bruker NetScaler, har du mindre direkte kontroll, men du er ikke maktesløs. Du trenger ikke å få panikk, for det er ingen bekreftede bevis i kilden på at dine data ble tatt. Du kan imidlertid ta fornuftige forholdsregler, spesielt hvis arbeidsgiveren din eller en tjeneste du bruker, kunngjør en gateway-sikkerhetshendelse.

Hva administratorer og vanlige brukere bør gjøre nå

For administratorer:

  1. Bruk Citrix' nødretting på hver NetScaler-enhet, og start med internett-eksponerte gatewayer.
  2. Gå gjennom logger for uvanlig aktivitet fra perioden før lapping, siden utnyttelse av disse sårbarhetene skjedde mens de fortsatt var urettet.
  3. Avslutt aktive sesjoner og vurder å ugyldiggjøre sesjonstokener etter lapping.
  4. Roter legitimasjon som passerte gjennom gatewayen, med prioritet på privilegerte kontoer og tjenestekontoer.
  5. Bekreft at flerfaktorautentisering er håndhevet, slik at et stjålet passord alene ikke er nok.
  6. Test oppdateringer i et testmiljø der det er mulig, og ha en plan for tilbakerulling, gitt stabilitetsbekymringene som tidligere er reist.

For vanlige brukere:

  • Bytt passord hvis arbeidsgiveren eller leverandøren ber deg om det, og gjør det umiddelbart.
  • Bruk et unikt passord for jobbsystemer, aldri et som gjenbrukes andre steder.
  • Slå på flerfaktorautentisering der det tilbys.
  • Vær oppmerksom på phishing-meldinger som refererer til en sikkerhetshendelse, siden angripere ofte utnytter forvirringen som følger en.

Konklusjonen

Den nyeste Citrix NetScaler null-dag-lappen er en påminnelse om at fjernaksess-gatewayer står i sentrum av moderne arbeid, og at angripere vet det. Administratorer bør lappe nå, og deretter gå lenger ved å gjennomgå sesjons- og legitmasjonseksponering i stedet for å stoppe ved oppdateringen. For den operasjonelle siden av denne saken, inkludert hva som skjedde på gatewayer som allerede var lappet, les vår rapport om NetScaler-krasj som rammer fullt lappede enheter. Å holde seg rolig, lappe raskt og stramme inn legitimasjon er den mest effektive responsen som er tilgjengelig i dag.