Uutinen · 3.10.2026 klo 09.00

Traficom: NetScaler-haavoittuvuuksia käytetty tietomurtoihin Suomessa jo ennen korjausten julkaisua

Kyberturvallisuuskeskus kehottaa päivittämään haavoittuvat järjestelmät viipymättä ja tarkastamaan ne mahdollisten aiempien tietomurtojen varalta. Suomessa kartoitettujen järjestelmien määrä ei kerro tietomurtojen uhrien määrää.

Verkkolaite ja järjestetyt kaapelit palvelinsalissa, taustalla palvelinkaappeja ja pieniä merkkivaloja.

Citrix NetScaler -haavoittuvuuksia on käytetty tietomurtoihin Suomessa jo ennen korjauspäivitysten julkaisemista, kertoo Traficomin Kyberturvallisuuskeskus. Viranomainen julkaisi haavoittuvuuksista vakavan varoituksen 2. lokakuuta 2026.

Kyberturvallisuuskeskus kehottaa haavoittuvia järjestelmiä käyttäviä organisaatioita päivittämään ne viipymättä ja selvittämään erikseen, onko niihin murtauduttu. Pelkkä ohjelmiston päivittäminen ei riitä mahdollisen aiemman tietomurron havaitsemiseen.

Traficomin mukaan Citrix julkaisi korjauspäivitykset 27. syyskuuta 2026. Kyberturvallisuuskeskuksen saamien tietojen mukaan haavoittuvuuksia käytettiin Suomessa tietomurtoihin jo ennen korjausten julkaisua. Tiedote ei ilmoita tietomurtojen uhrien määrää tai nimiä.

Kyberturvallisuuskeskus on kartoittanut Suomessa satoja NetScaler-järjestelmiä ja ottanut yhteyttä niiden ylläpitäjiin. Luku kuvaa kartoitettujen järjestelmien määrää, ei vahvistettujen tietomurtojen tai niiden kohteeksi joutuneiden organisaatioiden määrää.

Haavoittuvuudet koskevat useita versioita

Haavoittuvuudet koskevat NetScaler ADC- ja Gateway-tuotteiden 13.1- ja 14.1-versioita sekä niiden FIPS- ja NDcPP-versioita ennen valmistajan julkaisemia korjausversioita.

Traficomin mukaan haavoittuvuudet voivat mahdollistaa muun muassa etäkoodin suorittamisen ilman tunnistautumista ja palvelunestohyökkäyksiä. Tiedote ei yksilöi, mitä menetelmiä Suomessa havaituissa tietomurroissa käytettiin.

Päivityksen lisäksi tarvitaan tarkastus

Nopea päivittäminen pienentää viranomaisen mukaan uusien hyökkäysten riskiä, mutta mahdollisen aiemman tietomurron havaitseminen edellyttää ympäristön erillistä tarkastamista.

Traficom varoittaa myös, että hyökkääjä on voinut pyrkiä säilyttämään pääsyn ympäristöön korjaamisen jälkeen. Tiedotteessa tämä kuvataan mahdollisuutena, ei Suomessa vahvistettuna tapahtumana.

Organisaatioiden tulee Traficomin ohjeiden mukaan tarkastaa järjestelmien lokit ja hallinnolliset muutokset sekä selvittää mahdolliset merkit hyökkäyksistä ja tietomurroista. Huomiota on syytä kiinnittää myös järjestelmiin luotuihin käyttäjätileihin, ajastettuihin tehtäviin, palveluihin ja muihin muutoksiin, joiden avulla hyökkääjä on voinut pyrkiä säilyttämään pääsyn ympäristöön.

Jos organisaatio epäilee tietomurtoa, hallintatunnusten salasanat tulee Traficomin mukaan vaihtaa. Samalla on syytä selvittää, onko murrettua järjestelmää käytetty pääsyyn muihin sisäverkon järjestelmiin.

Kyberturvallisuuskeskus pyytää organisaatioita ilmoittamaan havaitsemistaan haavoittuvuuksien hyväksikäyttöyrityksistä ja tietomurroista. Tietomurron kohteeksi joutuneen organisaation on Traficomin mukaan syytä tehdä myös rikosilmoitus.

Lähde: Traficomin tiedote 2.10.2026.

Taustat

Mihin jutun tiedot nojaavat

Alla näkyvät lähteet, joihin jutun keskeiset tiedot on sidottu.