Pengantar

Pengguna Citrix NetScaler perlu meningkatkan kewaspadaan. Dua kerentanan keamanan dengan kemampuan Remote Code Execution (RCE) ditemukan dan dilaporkan telah dieksploitasi oleh attacker.

Yang membuat masalah ini semakin serius adalah statusnya sebagai zero-day. Artinya, kerentanan tersebut sudah dimanfaatkan ketika perlindungan atau patch untuk memperbaikinya belum tersedia secara luas.

Bagi perusahaan yang menggunakan NetScaler sebagai VPN, gateway, atau penghubung menuju aplikasi internal, kondisi ini perlu mendapat perhatian serius.

Apa Itu Citrix NetScaler?

Citrix NetScaler adalah perangkat yang digunakan perusahaan untuk mengelola lalu lintas aplikasi dan akses pengguna.

NetScaler dapat digunakan sebagai:

  • Load balancer.
  • Application delivery controller (ADC).
  • VPN gateway.
  • Remote access gateway.
  • Authentication gateway.
  • Penghubung antara pengguna dari Internet dengan aplikasi internal.

Secara sederhana, kita dapat membayangkan NetScaler sebagai pintu masuk menuju jaringan perusahaan.

Karena berada di bagian depan infrastruktur dan sering dapat diakses melalui Internet, perangkat seperti NetScaler menjadi target menarik bagi attacker.

Jika perangkat tersebut berhasil dikompromikan, attacker berpotensi mendapatkan posisi strategis untuk melanjutkan serangan ke lingkungan internal.

Dua Zero-Day RCE pada Citrix NetScaler

Dua kerentanan yang menjadi perhatian adalah CVE-2026-88771 dan CVE-2026-88772.

1. CVE-2026-88771

CVE-2026-88771 berkaitan dengan masalah improper input validation.

Dalam kondisi tertentu, kerentanan ini dapat memungkinkan attacker yang tidak terautentikasi menjalankan perintah pada sistem yang rentan.

Kerentanan ini memiliki tingkat keparahan tinggi dengan CVSS v4 9.5.

Masalah seperti ini sangat berbahaya karena attacker tidak selalu membutuhkan akun pengguna terlebih dahulu untuk mencoba mengeksploitasi sistem.

2. CVE-2026-88772

Kerentanan kedua adalah CVE-2026-88772.

Kerentanan ini berkaitan dengan memory overflow dan dapat menyebabkan Remote Code Execution atau Denial of Service.

Kerentanan tersebut berkaitan dengan konfigurasi DTLS, yang digunakan dalam lingkungan NetScaler tertentu, termasuk untuk kebutuhan VPN.

Dengan memanfaatkan vulnerability ini, attacker berpotensi menjalankan kode pada perangkat atau menyebabkan layanan terganggu.

Apa Itu Remote Code Execution?

Bagi pembaca yang belum familiar dengan istilah RCE, Remote Code Execution berarti attacker dapat menjalankan perintah atau kode pada komputer target dari jarak jauh.

Bayangkan sebuah server memiliki aplikasi yang dapat diakses melalui Internet.

Normalnya:

User → Aplikasi → Server

Namun jika terdapat vulnerability RCE:

Attacker → Vulnerability → Menjalankan kode → Server

Inilah yang membuat vulnerability RCE sangat berbahaya.

Jika attacker berhasil menjalankan kode dengan hak akses tertentu, mereka dapat mencoba melakukan aktivitas lanjutan seperti mengambil informasi, membuat akun, memasang malware, atau mencari sistem lain di jaringan.

Namun, dampak sebenarnya tetap bergantung pada konfigurasi sistem dan aktivitas attacker setelah mendapatkan akses.

Mengapa Zero-Day Berbahaya?

Istilah zero-day digunakan untuk vulnerability yang belum memiliki perlindungan atau patch yang tersedia ketika vulnerability tersebut sudah diketahui atau dieksploitasi.

Situasinya menjadi lebih berbahaya ketika vulnerability tersebut sudah digunakan dalam serangan nyata.

Administrator biasanya memiliki beberapa pilihan ketika vulnerability ditemukan:

  1. Melakukan patch.
  2. Mematikan fitur yang rentan.
  3. Membatasi akses.
  4. Mengisolasi sistem.
  5. Melakukan monitoring tambahan.

Masalahnya, pada kasus zero-day, waktu untuk melakukan tindakan tersebut bisa sangat terbatas.

Bagaimana Vulnerability Ini Ditemukan?

Laporan mengenai dua vulnerability tersebut muncul setelah dilakukan investigasi terhadap aktivitas serangan terhadap perangkat NetScaler.

Pada awal laporan, vulnerability tersebut belum memiliki patch yang tersedia.

Informasi kemudian berkembang dengan cepat dan Citrix menerbitkan advisory serta versi software yang telah diperbaiki.

Situasi seperti ini menunjukkan pentingnya mengikuti advisory keamanan dari vendor, terutama untuk perangkat yang berada langsung di Internet.

Versi NetScaler yang Perlu Diperhatikan

Citrix kemudian menyediakan versi yang telah diperbaiki untuk produk yang terdampak.

Beberapa versi perbaikan yang disebutkan dalam laporan antara lain:

Produk Versi yang telah diperbaiki
NetScaler ADC/Gateway 14.1 14.1-73.37 atau lebih baru
NetScaler ADC/Gateway 13.1 13.1-64.23 atau lebih baru
14.1-FIPS 14.1-73.37 FIPS atau lebih baru
13.1-FIPS / 13.1-NDcPP 13.1-37.279 atau lebih baru

Administrator tetap perlu memeriksa security advisory resmi Citrix untuk memastikan versi dan platform yang digunakan sesuai dengan rekomendasi terbaru.

Apakah Patch Saja Sudah Cukup?

Ini merupakan bagian yang sangat penting.

Patch tidak selalu berarti sistem sudah aman dari kompromi sebelumnya.

Misalnya attacker telah mengeksploitasi NetScaler sebelum patch tersedia.

Kemudian administrator melakukan upgrade.

Vulnerability memang sudah diperbaiki.

Tetapi attacker mungkin sudah melakukan aktivitas lain sebelum proses patching dilakukan.

Contohnya:

  • Mencuri credential.
  • Membuat persistence.
  • Mengubah konfigurasi.
  • Mengakses sistem internal.
  • Mencuri session atau token.
  • Mengambil certificate atau informasi sensitif.

Karena itu, jika terdapat indikasi bahwa NetScaler telah diserang, administrator sebaiknya tidak hanya melakukan patching.

Mereka juga perlu melakukan investigasi keamanan.

Apa yang Harus Dilakukan Administrator?

Jika organisasi menggunakan NetScaler, beberapa langkah berikut dapat dilakukan.

1. Periksa versi NetScaler

Langkah pertama adalah mengetahui versi yang sedang digunakan.

Jangan berasumsi bahwa semua perangkat menggunakan versi yang sama.

Periksa seluruh appliance yang ada di lingkungan perusahaan.

2. Lakukan patching

Jika menggunakan versi yang terdampak, lakukan upgrade ke versi yang telah diperbaiki sesuai rekomendasi Citrix.

Prioritaskan perangkat yang:

  • Terhubung langsung ke Internet.
  • Digunakan sebagai VPN gateway.
  • Digunakan untuk remote access.
  • Menangani authentication.
  • Menjadi gateway menuju aplikasi internal.

3. Batasi akses management

Interface management sebaiknya tidak terbuka bebas ke Internet.

Jika memungkinkan, akses administrator dibatasi melalui:

  • Management network.
  • VPN.
  • Firewall.
  • IP allowlist.
  • Jump server.

4. Periksa log

Tim security perlu memeriksa log untuk mencari aktivitas yang tidak biasa.

Contohnya:

  • Login administrator yang tidak dikenal.
  • Perubahan konfigurasi.
  • IP address mencurigakan.
  • Aktivitas pada waktu yang tidak biasa.
  • Perubahan user atau credential.
  • Koneksi keluar yang tidak biasa.

5. Periksa kemungkinan lateral movement

Jika NetScaler telah dikompromikan, jangan hanya memeriksa NetScaler.

Periksa juga sistem lain yang dapat diakses dari perangkat tersebut.

Misalnya:

NetScaler → Authentication Server → Domain Controller → File Server

Attacker mungkin mencoba berpindah dari satu sistem ke sistem lain.

6. Lakukan credential rotation jika diperlukan

Jika terdapat bukti credential telah terekspos, credential yang relevan perlu diganti.

Hal ini dapat mencakup:

  • Administrator account.
  • Service account.
  • VPN credentials.
  • API credentials.
  • Certificate atau private key tertentu.

Tindakan ini perlu dilakukan berdasarkan hasil investigasi dan arsitektur lingkungan.

Patch dan Incident Response Harus Berjalan Bersamaan

Salah satu kesalahan yang sering terjadi dalam menghadapi vulnerability kritis adalah hanya melakukan patch.

Pendekatannya seharusnya:

Detect → Investigate → Contain → Patch → Recover → Monitor

Artinya:

  1. Detect — mencari indikasi serangan.
  2. Investigate — melakukan pemeriksaan.
  3. Contain — membatasi dampak serangan.
  4. Patch — memperbaiki vulnerability.
  5. Recover — memastikan sistem kembali dalam kondisi aman.
  6. Monitor — melakukan pemantauan setelah perbaikan.

Dengan pendekatan ini, organisasi tidak hanya memperbaiki lubang keamanan, tetapi juga memastikan attacker tidak masih memiliki akses.

Jangan Bingung dengan CVE Citrix Sebelumnya

Kasus ini juga perlu dibedakan dari vulnerability Citrix sebelumnya.

Beberapa vulnerability Citrix memiliki identifier yang berbeda, termasuk CVE-2026-19490.

Sementara dua vulnerability yang menjadi perhatian dalam laporan ini adalah:

  • CVE-2026-88771
  • CVE-2026-88772

Jadi administrator harus memastikan vulnerability mana yang sedang diperiksa dan tidak mencampuradukkan advisory yang berbeda.

Bagaimana SOC Dapat Mendeteksi Kemungkinan Serangan?

Tim SOC dapat memperhatikan beberapa aktivitas yang tidak biasa pada lingkungan NetScaler.

Misalnya:

  • Login administrator dari lokasi yang tidak biasa.
  • Perubahan konfigurasi tanpa tiket perubahan.
  • User baru yang tidak dikenal.
  • Aktivitas authentication yang tidak normal.
  • Koneksi NetScaler menuju server internal yang tidak biasa.
  • Traffic outbound yang mencurigakan.
  • Perubahan certificate.
  • Perubahan konfigurasi VPN.
  • Aktivitas administratif pada waktu yang tidak biasa.

Namun indikator tersebut bukan bukti bahwa sistem pasti telah dikompromikan.

Tim SOC perlu menghubungkan berbagai log dan melakukan investigasi lebih lanjut.

Mengapa Perangkat Perimeter Harus Mendapat Prioritas Tinggi?

Perangkat perimeter memiliki posisi yang berbeda dibandingkan komputer biasa.

Contohnya:

Internet
   |
   v
+----------------+
|    NetScaler   |
+----------------+
   |
   v
+----------------+
| Internal       |
| Network        |
+----------------+
   |
   +---- Domain Controller
   |
   +---- Application Server
   |
   +---- Database
   |
   +---- File Server

NetScaler berada di antara Internet dan sistem internal.

Jika perangkat ini berhasil dikompromikan, attacker berpotensi mendapatkan akses atau visibility terhadap lingkungan internal.

Karena itu, perangkat seperti:

  • VPN gateway
  • Firewall
  • Load balancer
  • Remote access gateway
  • Identity gateway
  • Email gateway

harus mendapatkan prioritas tinggi dalam vulnerability management.

Pelajaran untuk Tim DevOps dan Security

Kasus Citrix NetScaler memberikan beberapa pelajaran penting.

1. Ketahui aset yang menghadap Internet

Organisasi harus memiliki daftar perangkat yang dapat diakses dari Internet.

Tanpa asset inventory, tim security bisa saja tidak mengetahui bahwa ada perangkat rentan yang masih aktif.

2. Jangan hanya mengandalkan vulnerability scanner

Scanner sangat berguna, tetapi bukan satu-satunya sumber informasi.

Tim security juga perlu mengikuti:

  • Vendor security advisory.
  • CISA.
  • Threat intelligence.
  • CERT/CSIRT.
  • Security researcher.
  • SOC alert.

3. Siapkan emergency patching

Untuk vulnerability dengan tingkat risiko tinggi, organisasi harus memiliki prosedur emergency patching.

Tidak semua patch harus menunggu maintenance window berikutnya.

4. Centralized logging sangat penting

Log dari NetScaler sebaiknya dikirim ke sistem terpusat seperti SIEM.

Contohnya:

NetScaler → Syslog → SIEM → SOC

Dengan demikian, tim SOC dapat melakukan korelasi antara aktivitas NetScaler dengan aktivitas server dan endpoint lainnya.

5. Siapkan incident response plan

Organisasi perlu mengetahui apa yang harus dilakukan ketika perangkat perimeter diduga telah dikompromikan.

Tanpa prosedur yang jelas, tim dapat kehilangan banyak waktu ketika serangan benar-benar terjadi.

Kesimpulan

Dua zero-day pada Citrix NetScaler menunjukkan bahwa perangkat perimeter dapat menjadi target yang sangat menarik bagi attacker.

CVE-2026-88771 dan CVE-2026-88772 memiliki kemampuan yang dapat memungkinkan serangan serius, termasuk Remote Code Execution pada kondisi tertentu.

Administrator NetScaler sebaiknya segera:

  • Memeriksa versi perangkat.
  • Mengidentifikasi perangkat yang terdampak.
  • Melakukan upgrade ke versi yang telah diperbaiki.
  • Membatasi akses management.
  • Memeriksa log.
  • Mencari indikasi compromise.
  • Melakukan credential rotation jika diperlukan.
  • Memantau sistem internal setelah patching.

Hal terpenting adalah memahami bahwa patching bukan akhir dari proses keamanan.

Jika perangkat sudah dieksploitasi sebelum patch tersedia, organisasi juga perlu mempertimbangkan incident response dan forensic investigation.

Bagi tim DevOps dan SOC, kasus ini menjadi pengingat bahwa keamanan perangkat yang berada di depan jaringan sama pentingnya dengan keamanan server, endpoint, dan aplikasi di belakangnya.