Traficomin Kyberturvallisuuskeskus varoittaa vakavista Citrix NetScaler ADC- ja Gateway-tuotteiden haavoittuvuuksista, joita on hyödynnetty tietomurroissa Suomessa ja muualla maailmassa jo ennen valmistajan korjauspäivitysten julkaisua.
Citrix julkaisi korjaukset 27. syyskuuta, mutta hyökkääjät ehtivät murtautua suomalaisiin järjestelmiin hyödyntämällä nollapäivähaavoittuvuutta ennen päivitysten saatavuutta. Kyberturvallisuuskeskus on kartoittanut Suomesta satoja NetScaler-instansseja ja ollut yhteydessä niiden ylläpitäjiin suojauksen varmistamiseksi. Laitteita käytetään erikokoisissa organisaatioissa turvallisten etäyhteyksien toteuttamiseen.
Pelkkä korjauspäivityksen asentaminen ei välttämättä riitä. Koska murtoja tehtiin ennen päivitysten julkaisua, hyökkääjät ovat voineet luoda järjestelmiin pysyvän pääsyn, joka säilyy ohjelmistopäivityksen jälkeenkin.
Organisaatioiden tulee tarkistaa järjestelmiensä lokitiedot ja hallinnolliset muutokset sekä etsiä hyökkääjien luomia uusia käyttäjätilejä, ajastettuja tehtäviä, palveluita ja käynnistysskriptejä.

”Pelkkä haavoittuvan ohjelmistoversion päivittäminen ei riitä. Organisaatioiden tulee lisäksi tarkastaa ympäristönsä mahdollisten hyväksikäyttöyritysten ja tietomurtojen varalta. Tietomurron kohteeksi joutuneen organisaation on syytä myös tehdä rikosilmoitus”, sanoo Traficomin Kyberturvallisuuskeskuksen tietoturva-asiantuntija Roni Kokkola.
Varoitus koskee kahdeksaa haavoittuvuutta, CVE-2026-88771–CVE-2026-88778, joiden CVSS-vakavuusarviot ovat 7,0–9,5. Vakavin haavoittuvuuksista mahdollistaa komentojen etäsuorittamisen kohdejärjestelmässä ilman tunnistautumista. Muut haavoittuvuudet liittyvät muun muassa HTTP-pyyntöjen salakuljetukseen, muistin korruptoitumiseen, suojausmekanismien ohittamiseen ja palvelunestotilanteisiin.
Ongelmat koskevat NetScaler ADC- ja Gateway-tuotteiden 13.1- ja 14.1-versioita sekä vastaavia FIPS- ja NDcPP-versioita ennen korjausversioita.
Kyberturvallisuuskeskus muistuttaa viikkokatsauksessaan myös suomalaisiin WordPress-sivustoihin kohdistuvasta murtoaallosta. Keväällä ilmenneiden lisäosiin kohdistuneiden murtojen jatkoksi hyökkääjät alkoivat heinäkuussa hyödyntää WordPressin ydinohjelmiston kriittistä haavoittuvuutta.
Murrettuja kotimaisia sivustoja on käytetty muun muassa haittaohjelmien levittämiseen ja kävijöiden huijaamiseen ClickFix-tekniikalla. Tällöin vaarassa ovat myös sivustojen tavalliset vierailijat. Ylläpitäjiä kehotetaan tarkkailemaan outoja käyttäjätunnuksia, tuntemattomia lisäosia ja lähdekoodiin piilotettua vaikeaselkoista haittakoodia.
Viikkokatsauksessa nostetaan esiin myös aktiivisesti hyväksikäytetty Cisco Catalyst SD-WAN Managerin haavoittuvuus CVE-2026-76504, jonka CVSS-arvio on 9,8. Aukko mahdollistaa etähallinnan ylläpitäjän oikeuksin ilman tunnistautumista.
Kyberturvallisuuskeskus varoittaa myös ajankohtaisista tietojenkalasteluista. Viikon aikana on lähetetty hotellivarauksiin liittyviä huijausviestejä WhatsAppissa, S-Pankin nimissä lähetettyjä tekstiviestejä, LähiTapiolan tekaistuja ilmoituksia sekä verkkotunnusten vanhenemisella uhkaavia huijauslaskuja.




Keskustelu
Jätä kommentti
Kommentit
Ei vielä kommentteja. Ole ensimmäinen.