Vakava varoitus Citrix NetScaler -haavoittuvuuksia on käytetty tietomurtoihin Suomessa
Traficomin Kyberturvallisuuskeskus varoittaa Citrix NetScaler -haavoittuvuuksista, joita on käytetty tietomurtoihin Suomessa jo ennen korjausten julkaisua.
Liikenne- ja viestintävirasto Traficomin Kyberturvallisuuskeskus on julkaissut vakavan varoituksen Citrix NetScaler ADC- ja Gateway-tuotteiden kriittisistä haavoittuvuuksista. Haavoittuvuuksia on käytetty tietomurtoihin Suomessa jo ennen korjauspäivitysten julkaisemista. Haavoittuvia järjestelmiä käyttävien organisaatioiden tulee päivittää järjestelmänsä viipymättä ja selvittää, onko niihin murtauduttu.
"Pelkkä haavoittuvan ohjelmistoversion päivittäminen ei riitä. Organisaatioiden tulee lisäksi tarkastaa ympäristönsä mahdollisten hyväksikäyttöyritysten ja tietomurtojen varalta. Tietomurron kohteeksi joutuneen organisaation on syytä myös tehdä rikosilmoitus", sanoo Traficomin Kyberturvallisuuskeskuksen tietoturva-asiantuntija Roni Kokkola.
Tietomurtoja tapahtui jo ennen korjausten julkaisemista
Citrix julkaisi haavoittuvuuksiin korjauspäivitykset 27.9.2026. Kyberturvallisuuskeskuksen saamien tietojen mukaan haavoittuvuuksia käytettiin Suomessa tietomurtoihin jo ennen korjausten julkaisemista.
Tämän vuoksi internetiin näkyvien NetScaler-järjestelmien ylläpitäjien tulee ottaa huomioon, että järjestelmät ovat voineet altistua hyökkäyksille jo ennen päivitysten asentamista. Hyökkääjä on voinut myös pyrkiä säilyttämään pääsyn ympäristöön korjaamisen jälkeen.
Kyberturvallisuuskeskus on kartoittanut Suomessa satoja NetScaler-instansseja ja ollut yhteydessä niiden ylläpitäjiin. Nopea päivittäminen pienentää uusien hyökkäysten riskiä, mutta mahdollisen aiemman tietomurron havaitseminen edellyttää ympäristön erillistä tarkastamista.
Organisaatioiden tulee päivittää järjestelmät ja tarkastaa ympäristönsä
Organisaatioiden tulee päivittää haavoittuvat NetScaler ADC- ja Gateway-järjestelmät valmistajan korjattuihin ohjelmistoversioihin.
Lisäksi organisaatioiden tulee tarkastaa järjestelmien lokit ja hallinnolliset muutokset sekä selvittää mahdolliset merkit hyökkäyksistä ja tietomurroista. Tarkastuksissa on syytä kiinnittää huomiota myös järjestelmiin luotuihin käyttäjätileihin, ajastettuihin tehtäviin, palveluihin ja muihin muutoksiin, joiden avulla hyökkääjä on voinut pyrkiä säilyttämään pääsyn ympäristöön.
Jos organisaatio epäilee tietomurtoa, hallintatunnusten salasanat tulee vaihtaa. Samalla on syytä selvittää, onko murrettua järjestelmää käytetty pääsyyn muihin sisäverkon järjestelmiin.
Haavoittuvuudet koskevat useita NetScaler-versioita
Haavoittuvuudet koskevat Citrix NetScaler ADC- ja Gateway-tuotteiden 13.1- ja 14.1-versioita sekä niiden FIPS- ja NDcPP-versioita ennen valmistajan julkaisemia korjausversioita.
Haavoittuvuudet voivat mahdollistaa muun muassa etäkoodin suorittamisen ilman tunnistautumista, palvelunestohyökkäyksiä ja muuta haitallista toimintaa järjestelmissä.
Kyberturvallisuuskeskus pyytää organisaatioita ilmoittamaan havaitsemistaan hyväksikäyttöyrityksistä ja tietomurroista. Ilmoitukset tukevat kansallisen kyberturvallisuuden tilannekuvan ylläpitämistä ja muiden toimijoiden suojaamista.
Lisätietoa
Traficomin mediapalvelu, p. 029 534 5648