Citrix, Eylül 2026 sonunda yayımladığı acil güvenlik güncellemesinin ardından NetScaler ADC cihazlarında ortaya çıkan yeni SAML kimlik doğrulama sorununu araştırıyor. 3 Ekim 2026 itibarıyla güncel yazılım sürümlerini kullanan bazı sistemlerde tekrarlayan yeniden başlatmalar hizmet kesintileri bildiriliyor. Şirketin geliştirme destek ekipleri, özellikle Gateway AAA işlevleriyle SAML kullanan müşteri ortamlarındaki sorunun nedenini belirlemeye çalışıyor.
NetScaler ADC Cihazlarında Yama Sonrası Kesintiler BildiriliyorCitrix’in 27 Eylül 2026’ yayımladığı acil güncelleme, NetScaler ADC NetScaler Gateway ürünlerindeki iki kritik sıfır gün güvenlik açığını gidermeyi hedefliyordu. Ancak güvenlik araştırmacıları BT hizmet sağlayıcıları, güncellemeyi yükleyen bazı cihazlarda saldırı girişimleriyle bağlantılı çökmeler yaşandığını aktarıyor.
Güvenlik uzmanı Kevin Beaumont, 13.1 14.1 ürün yazılımı sürümlerini kullanan, güncellenmiş NetScaler tuzak sistemlerinde (honeypot) birden fazla IP adresinden gelen trafik sonrasında çökmeler gözlemlediğini belirtiyor. Beaumont’un ımlarında, sistemlerden birinde indirilen kötü amaçlı ikili dosyanın çalıştırıldığı bilgisi yer alıyor.
Araştırmacının gözlemleri, saldırganların geniş kapsamlı ayrım gözetmeyen denemeler yürüttüğüne işaret ediyor. Ancak mevcut bulgular, saldırıların yeni güvenlik açığından yararlanıp yararlanmadığını kesin olarak ortaya koymuyor.
Reddit üzerinde 2 Ekim 2026’ açılan tartışmada, BT hizmet sağlayıcısı birden fazla müşterisinin güncel NetScaler cihazlarında aktif saldırı girişimleriyle karşılaştığını bildiriyor. Sağlayıcı, 14.1-73.37 sürümüne yükseltilmiş sistemlerin tekrarlayan yeniden başlatmalar nedeniyle hizmet kesintisi yaşadığını Citrix nezdinde birden fazla kritik destek kaydı oluşturduğunu aktarıyor.
Siber güvenlik yayınlarında yer alan teknik değerlendirmeler, olayların değiştirilmiş SAML kimlik doğrulama kayıtlarıyla ilişkili olabileceğini belirtiyor. İlk bulgular, saldırı trafiğinin NetScaler üzerindeki nsaaad hizmetinin çökmesine neden olduğunu gösteriyor.
SAML, farklı sistemler arasında kimlik doğrulama yetkilendirme bilgilerinin aktarılmasını sağlayan XML tabanlı standarttır. NetScaler ortamlarında SAML yapılandırmalarının Gateway veya AAA işlevleriyle birlikte kullanılması, yeni sorunun etki alanını belirleyen temel koşul olarak öne çıkıyor.
Citrix, 2 Ekim 2026 tarihinde yayımladığı güvenlik bilgilendirmesinde, müşteri tarafından yönetilen NetScaler kurulumlarında yeni SAML kimlik doğrulama problemini araştırdığını doğruluyor. Şirket, özellikle sanal ağ geçidi veya AAA sunucusu olarak yapılandırılan sistemlerin ilgili kimlik doğrulama ayarlarını gözden geçirmesini istiyor.
Citrix’in açıklamasına göre sorun, belirli yapılandırmalara sahip NetScaler kurulumlarını etkiliyor. Aşağıdaki komut kalıplarından en az birinin yapılandırmada bulunması, sistemin inceleme kapsamına alınmasını gerektiriyor:
add authentication samlAction.* add authentication samlIdPProfile.*BT ekipleri, NetScaler yapılandırmalarında komutları kontrol ederek SAML kullanımını belirleyebilir. İlgili yapılandırmaları kullanan kurumların, cihazlarında yeniden başlatma veya kimlik doğrulama kesintisi yaşanıp yaşanmadığını değerlendirmesi gerekiyor.
Citrix, sorunla karşılaşan müşterilerin destek ekipleriyle iletişime geçmesini öneriyor. Şirketin ilerleyen süreçte ayrıntılı güvenlik duyurusu yayımlaması düzeltme sağlaması bekleniyor; ancak mevcut açıklama kesin yayın tarihi içermiyor.
Eylül sonunda yayımlanan güvenlik güncellemesinin ardından ortaya çıkan yeni belirtiler, yalnızca sürüm numarasına bakılarak güvenlik durumunun doğrulanamayacağını gösteriyor. Kurumların yama seviyesinin yanında kimlik doğrulama yapılandırmalarını, cihaz günlüklerini beklenmeyen yeniden başlatmaları incelemesi gerekiyor.
Özellikle internete açık NetScaler Gateway sistemlerini yöneten ekiplerin SAML yapılandırmalarını kontrol etmesi, olağan dışı IP adreslerinden gelen istekleri değerlendirmesi kritik hizmet kesintilerini kayıt altına alması önem taşıyor. Citrix’in yeni güvenlik duyurusu yayımlanana kadar kurumların destek kanallarından güncel teknik yönlendirme alması gerekiyor.