Citrix har släppt en ny akutfix för sina NetScaler-apparater, bara en vecka efter att ha patchat två nolldagars-sårbarheter som aktivt utnyttjades. Den senaste Citrix NetScaler-nolldagarsuppdateringen, rapporterad av BankInfoSecurity under en rubrik som beskriver den som "under attack", innebär en tredje akut säkerhetsuppdatering på ungefär sju dagar. För alla som förlitar sig på NetScaler som en ingång till företagets system är denna takt värd att uppmärksamma.

Källrapporten som är tillgänglig för oss är kortfattad, så denna artikel håller sig till det som är bekräftat: tidpunkten, produkten och mönstret. Vi kommer inte att spekulera om tekniska detaljer som inte har publicerats.

Vad Citrix NetScaler-nolldagarsuppdateringen säger oss om takten av sårbarheter

De bekräftade fakta är enkla. Citrix patchade två nolldagars-sårbarheter i NetScaler som angripare redan utnyttjade. En vecka senare släppte företaget ännu en akutfix. En nolldag, i klarspråk, är en sårbarhet som angripare hittar och använder innan en fix finns, vilket lämnar försvarare utan försprång.

Tre akutfixar på ungefär en vecka är ovanligt, och det tyder på att angripare och forskare ägnar stor uppmärksamhet åt denna produktlinje. När en sårbarhet hittas och åtgärdas tenderar granskningen att intensifieras, och relaterade svagheter kan snabbt komma i dagen. Det är ett generellt mönster inom säkerhetsarbete, inte ett uttalande om den specifika orsaken här, vilket källan inte beskriver.

För administratörer är den praktiska konsekvensen enkel: patchfönster som en gång sträckte sig över veckor eller månader passar inte längre hotet. En aktivt utnyttjad sårbarhet innebär att angripare redan är i arbete.

Varför en komprometterad VPN-gateway exponerar mer än företaget

NetScaler används vanligtvis som en VPN- och fjärråtkomstgateway. Den rollen placerar den mellan internet och interna resurser, vilket gör den till en av de mest känsliga enheterna i ett nätverk. Alla som loggar in på distans passerar vanligtvis genom den.

Det är därför en svaghet i en gateway har betydelse bortom IT-avdelningen. Beroende på hur en enhet är konfigurerad kan den hantera:

  • Anställdas inloggningar och sessionstoken
  • Trafik som går till interna applikationer
  • Åtkomstvägar för entreprenörer och partner
  • Kundvända portaler som ligger bakom samma infrastruktur

Om en angripare får kontroll över en gateway kan risken sträcka sig till de människor som använder den, inte bara organisationen som äger den. Uppgifter som anges på enheten och aktiva sessioner är den typ av data som förtjänar en andra granskning efter varje gateway-kompromiss. Vi kan inte utifrån den tillgängliga rapporteringen säga om några specifika data togs i dessa attacker, så detta är en anledning till granskning, inte ett påstående om exponering.

Vad tidigare NetScaler-krascher antyder om patchtillförlitlighet

Säkerhetsuppdateringar är bara användbara om organisationer kan tillämpa dem med tillförsikt. Vår tidigare bevakning av NetScaler-nolldagarskrascher på fullt patchade gatewayer beskrev administratörer som kör NetScaler som en VPN- och fjärråtkomstgateway och som rapporterade att enheter startade om spontant, och i stort antal.

Det sammanhanget är relevant här. När en gateway både är ett högvärdigt mål och en enhet som administratörer oroar sig för kan bete sig oförutsägbart, fördubblas pressen på driftsteamen. De måste patcha snabbt för att ligga före angripare samtidigt som de skyddar drifttiden för distansarbetare. En snabb serie akutuppdateringar gör den balansgången svårare, eftersom var och en kräver testning, ett underhållsfönster och en plan för återställning.

Det vore fel att dra en fast koppling mellan de tidigare stabilitetsrapporterna och denna senaste fix utan bevis. Ändå visar helhetsbilden varför gateway-tillförlitlighet och gateway-säkerhet måste hanteras tillsammans.

Vad detta innebär för dig

Om du administrerar NetScaler är budskapet brådskande: tillämpa den senaste Citrix-uppdateringen så snart du kan, och utgå inte från att tidigare uppdateringar täckte dig. Behandla sekvensen av fixar som en enda pågående incident snarare än tre separata.

Om du är anställd eller kund och din organisation använder NetScaler har du mindre direkt kontroll, men du är inte maktlös. Du behöver inte få panik, eftersom det inte finns några bekräftade bevis i källan på att dina data togs. Du kan dock vidta rimliga försiktighetsåtgärder, särskilt om din arbetsgivare eller en tjänst du använder meddelar en säkerhetsincident i en gateway.

Vad administratörer och vanliga användare bör göra nu

För administratörer:

  1. Tillämpa Citrix akutfix på varje NetScaler-apparat, med början med internetvända gatewayer.
  2. Granska loggar för ovanlig aktivitet från perioden före patchning, eftersom utnyttjandet av dessa sårbarheter skedde medan de fortfarande var oåtgärdade.
  3. Avsluta aktiva sessioner och överväg att ogiltigförklara sessionstoken efter patchning.
  4. Rotera autentiseringsuppgifter som passerade genom gatewayen, med prioritet på privilegierade konton och tjänstekonton.
  5. Bekräfta att multifaktorautentisering är påtvingad, så att ett stulet lösenord ensamt inte räcker.
  6. Testa uppdateringar i en staging-miljö där det är möjligt, och ha en återställningsplan, med tanke på de stabilitetsproblem som tidigare tagits upp.

För vanliga användare:

  • Byt ditt lösenord om din arbetsgivare eller leverantör ber dig, och gör det omgående.
  • Använd ett unikt lösenord för arbetssystem, aldrig ett som återanvänds någon annanstans.
  • Aktivera multifaktorautentisering där det erbjuds.
  • Var uppmärksam på nätfiskemeddelanden som refererar till en säkerhetsincident, eftersom angripare ofta utnyttjar den förvirring som följer en sådan.

Slutsatsen

Den senaste Citrix NetScaler-nolldagarsuppdateringen är en påminnelse om att fjärråtkomstgatewayer står i centrum för modernt arbete, och att angripare vet det. Administratörer bör patcha nu och sedan gå längre genom att granska session- och autentiseringsuppgiftsexponering istället för att stanna vid uppdateringen. För den operativa sidan av denna historia, inklusive vad som hände på gatewayer som redan var patchade, läs vår rapport om NetScaler-krascher som drabbar fullt patchade enheter. Att hålla sig lugn, patcha snabbt och skärpa autentiseringsuppgifter är det mest effektiva svaret som finns idag.