Bagi banyak bank, rumah sakit, BUMN, dan instansi pemerintah di Indonesia, NetScaler ADC dan NetScaler Gateway adalah pintu depan: tempat karyawan masuk lewat VPN, aplikasi internal dipublikasikan, dan beban lalu lintas diseimbangkan. Justru karena posisinya di tepi jaringan, perangkat ini menjadi target favorit penyerang. Pada 27 September 2026, Citrix merilis buletin keamanan CTX697096 yang menambal delapan kerentanan, dua di antaranya (CVE-2026-88771 dan CVE-2026-88772) sudah dieksploitasi sebagai zero-day sebelum patch tersedia. Artikel ini membedah apa yang diketahui sejauh ini, bagaimana serangan berevolusi, dan langkah konkret bagi tim keamanan di Indonesia.
Catatan: angka dan detail dalam artikel ini bersumber dari laporan publik per akhir September hingga awal Oktober 2026 (Help Net Security, Cloud Security Alliance, dan pelaporan peneliti). Situasi berkembang cepat, sehingga selalu rujuk buletin resmi Citrix CTX697096 dan katalog KEV CISA untuk informasi terbaru.
Ringkasan Kerentanan
Buletin Citrix mencakup CVE-2026-88771 hingga CVE-2026-88778. Berikut gambaran dua yang dieksploitasi aktif:
- CVE-2026-88771 (CVSS v4.0 9,5): validasi input yang tidak tepat yang memungkinkan penyerang jarak jauh tanpa autentikasi menjalankan perintah pada perangkat. Yang membuatnya berbahaya: kerentanan ini terdapat pada konfigurasi default dan tidak membutuhkan interaksi pengguna.
- CVE-2026-88772 (CVSS v4.0 9,5): memory buffer overflow yang dapat berujung pada eksekusi kode jarak jauh atau denial of service. Kerentanan ini hanya berlaku bila DTLS aktif, dan DTLS aktif secara default pada virtual server VPN.
Enam kerentanan lainnya tidak dilaporkan dieksploitasi saat tulisan ini dibuat, tetapi tetap serius: CVE-2026-88773 (HTTP request smuggling, 9,3), CVE-2026-88775, CVE-2026-88776, CVE-2026-88777, dan CVE-2026-88778 (masing-masing 8,8, mencakup memory overflow dan prediksi nomor urut TCP), serta CVE-2026-88774 (policy bypass melalui ekspresi URL HTTP, 7,0). Banyak di antaranya bergantung pada konfigurasi tertentu seperti Gateway/AAA virtual server atau load balancing protokol tertentu.
Versi Terdampak dan Versi Perbaikan
Menurut laporan yang dikutip, versi yang perlu ditargetkan adalah NetScaler ADC dan Gateway 14.1-73.37 atau lebih baru, serta 13.1-64.23 atau lebih baru, beserta build FIPS dan NDcPP yang sesuai. Cabang 12.1 dan 13.0 tidak tercantum sebagai cabang yang diperbaiki, sehingga organisasi yang masih memakainya perlu merencanakan migrasi ke cabang yang didukung sebagai tindakan darurat. Deployment hibrida Secure Private Access yang memakai instance NetScaler juga terdampak.
Linimasa: Dari Senyap ke Massal
Pola kejadian ini memberi pelajaran penting tentang jendela risiko:
- Awal hingga pertengahan September 2026: menurut peneliti Kevin Beaumont, eksploitasi sudah berlangsung sepanjang bulan. Otoritas siber Eropa, dengan peringatan awal yang dilaporkan berasal dari NCSC Belanda, memperingatkan organisasi secara tertutup.
- 24 September: GreyNoise mendeteksi upaya eksploitasi lebih dari tiga hari sebelum pengumuman publik.
- 27 September: Citrix merilis patch; CISA memasukkan kedua CVE ke katalog Known Exploited Vulnerabilities (KEV) dengan tenggat 30 September bagi instansi sipil federal AS.
- Setelah itu: setelah analisis akar masalah dan proof-of-concept dirilis watchTowr Labs, serangan berubah dari terarah dan senyap menjadi pola "semprot dan berharap" yang meluas.
Pelajarannya jelas: begitu PoC beredar, jarak antara "serangan terarah oleh pelaku canggih" dan "pemindaian massal oleh siapa saja" bisa hanya hitungan hari. Untuk CVE-2026-88772, pada saat laporan yang dirujuk ditulis, belum ada PoC publik, tetapi Mandiant dilaporkan merilis IOC yang diduga terkait aktor yang disponsori negara.
Seberapa Luas Paparannya?
Censys mendeteksi sekitar 42.000 host NetScaler ADC/Gateway yang terekspos ke internet, dengan Amerika Serikat sekitar 13.500 host (32%) dan Jerman sekitar 5.700 (13%). Censys tidak dapat memastikan berapa yang rentan atau sudah disusupi. Beaumont memperkirakan kurang dari 10% host terekspos yang sudah ditambal pada fase awal, dan melacak lebih dari 100 organisasi korban dengan dugaan tujuan awal spionase. Artikel yang dirujuk tidak merinci angka untuk Indonesia, jadi tim keamanan sebaiknya tidak berasumsi "kami kecil, jadi tidak dilirik": pemindaian massal tidak memilih target berdasarkan negara.
Sebagai konteks, sebuah analisis yang dikutip menyebut dua pertiga aktivitas aktor ancaman terhadap NetScaler dalam tujuh tahun terakhir melibatkan APT, dan sepertiganya melibatkan grup ransomware. Artinya, perangkat edge yang terkompromi bisa menjadi pintu awal spionase sekaligus pemerasan.
Apa yang Dilakukan Penyerang Setelah Masuk?
Laporan menggambarkan pola pascaeksploitasi yang rapi dan sadar forensik:
- Upaya memperoleh akses admin pada perangkat.
- Penanaman webshell yang unik di tiap perangkat dan disamarkan di balik alamat stylesheet palsu, sehingga deteksi berbasis tanda tangan sulit diandalkan.
- Penghapusan jejak log, lalu restart server, serta teknik log poisoning.
- Eksfiltrasi data yang dikumpulkan ke server di infrastruktur Hetzner.
Karena perangkat ini menangani kredensial, sesi VPN, dan sering terhubung ke Active Directory/LDAP, kompromi satu appliance dapat berarti kompromi identitas satu organisasi.
Panduan Respons Bertahap
1. Inventarisasi dan verifikasi versi
Mulai dari pertanyaan sederhana yang sering terlewat: di mana saja NetScaler kita? Termasuk yang dikelola vendor atau cabang. Periksa versi build tiap instance dan tentukan mana yang terekspos ke internet.
2. Amankan bukti sebelum patch
Citrix memperingatkan bahwa penambalan dapat menghilangkan jejak yang dibutuhkan investigasi, dan NCSC-NL menyarankan pencadangan memori perangkat serta log setidaknya sejak satu bulan sebelumnya. Ekspor konfigurasi, log sesi dan autentikasi, serta memory dump bila memungkinkan, baru kemudian lakukan upgrade. Ini prinsip dasar forensik digital: urutkan volatilitas bukti, dan jangan mengubah barang bukti sebelum disalin.
3. Patch ke versi yang diperbaiki
Naikkan ke 14.1-73.37+ atau 13.1-64.23+ (atau build FIPS/NDcPP yang sesuai). Periksa pula enam CVE lain dalam buletin yang sama agar fokus pada dua zero-day tidak membuat celah lain terlewat.
4. Asumsikan kompromi, lalu buktikan sebaliknya
Cloud Security Alliance menyarankan memperlakukan instance yang terekspos internet dan rentan selama September 2026 sebagai terkompromi sampai terbukti sebaliknya. Citrix sendiri mengakui skrip deteksi dan IOC yang dibagikan mungkin tidak menangkap semua kompromi, dan Beaumont menduga log kemungkinan sudah dirotasi. Pendekatan "skrip bersih = aman" tidak cukup.
5. Threat hunting dengan IOC publik
Beberapa indikator yang dilaporkan, yang dapat diburu di SIEM, proxy, dan log DNS:
- Permintaan
POST /nf/auth/doAuthentication.dodengan body berisi stringpitboss PPE unexpectedly died NSPPE. - String base64 yang menempel langsung pada header User-Agent tanpa spasi.
- Entri log yang memuat "pitboss" beserta pola interpolasi shell seperti IFS atau b64decode.
- Lookup DNS keluar berakhiran
instances.httpworkbench.com. - Koneksi keluar ke alamat
138.199.200.90yang dilaporkan sebagai server eksfiltrasi.
Contoh pencarian sederhana pada log yang sudah diekspor ke berkas teks:
# Cari jejak pola pitboss dan permintaan autentikasi mencurigakan
grep -E "pitboss.*(IFS|b64decode)|doAuthentication\.do" /var/log/netscaler/*.log
# Cari koneksi/DNS keluar ke indikator yang dilaporkan
grep -E "httpworkbench\.com|138\.199\.200\.90" /var/log/dns/*.log /var/log/firewall/*.log
Ingat, ketiadaan hasil bukan bukti ketiadaan kompromi, terutama bila log telah dirotasi atau dihapus penyerang. IOC ini juga bisa berubah seiring penyerang mengganti TTP dan infrastruktur.
6. Jika ada indikasi kompromi
- Isolasi perangkat dan libatkan tim forensik profesional, sebagaimana juga disarankan Citrix.
- Rotasi semua kredensial dan API key yang pernah melewati atau tersimpan di appliance, termasuk akun layanan LDAP/AD yang dipakai untuk autentikasi.
- Cabut dan terbitkan ulang token sesi, dan ganti sertifikat SSL.
- Pertimbangkan membangun ulang perangkat dari firmware yang terverifikasi, bukan sekadar menghapus webshell yang ditemukan.
- Telusuri pergerakan lateral dari segmen tempat appliance berada.
Konteks Hukum dan Kepatuhan di Indonesia
Bila hasil investigasi menunjukkan akses tidak sah ke data pribadi, organisasi perlu merujuk pada UU Pelindungan Data Pribadi (UU No. 27 Tahun 2022) mengenai kewajiban penanganan dan pemberitahuan kegagalan pelindungan data. Penyelenggara sistem elektronik juga terikat kewajiban pengamanan sistem berdasarkan UU ITE dan peraturan turunannya, dan sektor tertentu (keuangan, kesehatan, infrastruktur informasi vital) memiliki aturan pelaporan insiden masing-masing. Koordinasikan dengan tim hukum dan kepatuhan sejak awal, serta pertimbangkan pelaporan ke BSSN/ID-SIRTII bila relevan. Artikel ini bukan nasihat hukum.
Pelajaran Strategis: Mengurangi Ketergantungan pada Satu Pintu
Insiden ini mengulang pola yang sama dengan zero-day gateway sebelumnya: perangkat edge yang menjadi titik tunggal kepercayaan, sulit dipantau, dan jarang memiliki telemetri EDR. Beberapa langkah jangka panjang yang selaras dengan kerangka NIST Cybersecurity Framework 2.0 (Identify, Protect, Detect, Respond, Recover):
- Identify: jaga inventaris aset edge yang akurat, termasuk versi dan status paparan internet.
- Protect: batasi antarmuka manajemen dari internet, terapkan segmentasi sehingga appliance tidak punya akses luas ke jaringan internal, dan pertimbangkan Zero Trust Network Access sebagaimana disarankan CSA untuk mengurangi ketergantungan pada satu appliance perimeter.
- Detect: kirim log appliance ke SIEM dengan retensi cukup panjang dan di luar perangkat, karena penyerang menghapus log lokal.
- Respond: siapkan runbook khusus kompromi perangkat edge, termasuk prosedur pengamanan bukti sebelum patch.
- Recover: uji kemampuan membangun ulang appliance dari konfigurasi bersih dan rotasi kredensial massal.
Penutup
Dua zero-day NetScaler ini menegaskan tiga hal: eksploitasi sering mendahului patch berminggu-minggu, PoC publik mengubah ancaman terarah menjadi massal dalam waktu singkat, dan menambal saja tidak cukup bila perangkat sudah sempat disusupi. Prioritaskan inventaris, amankan bukti, tambal, lalu berburu jejak. Bila organisasi Anda membutuhkan dukungan threat hunting, forensik digital, atau penilaian postur keamanan perangkat edge, tim Siberindo siap membantu.
Sumber rujukan: Help Net Security (28 September 2026 dan pembaruan berikutnya), Cloud Security Alliance Labs (28 September 2026), serta ringkasan buletin Citrix CTX697096 dan peringatan CISA yang dikutip di dalamnya.

