27 сентября 2026 года CISA внесла в каталог известных эксплуатируемых уязвимостей (KEV) две критические уязвимости в Citrix NetScaler ADC и NetScaler Gateway — CVE-2026-88771 и CVE-2026-88772, обе с оценкой CVSS v4.0 9.5. Согласно бюллетеню безопасности Citrix, эксплуатация обеих уязвимостей уже зафиксирована на незащищённых развёртываниях NetScaler. Уязвимости позволяют неаутентифицированному злоумышленнику выполнить произвольные команды или вызвать отказ в обслуживании. Citrix выпустила исправленные версии прошивок, а федеральным агентствам США установлен крайний срок устранения — 30 сентября 2026 года.
Технические детали уязвимостей
CVE-2026-88771 (CVSS v4.0: 9.5, CWE-20: Improper Input Validation) — уязвимость удалённого выполнения кода, вызванная некорректной валидацией входных данных. Позволяет неаутентифицированному атакующему выполнить произвольные команды на целевом устройстве. Согласно бюллетеню Citrix, эта уязвимость затрагивает все развёртывания NetScaler ADC и NetScaler Gateway в конфигурации по умолчанию — никаких дополнительных функций или настроек для эксплуатации не требуется.
CVE-2026-88772 (CVSS v4.0: 9.5, CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer) — уязвимость переполнения памяти, приводящая к удалённому выполнению кода или отказу в обслуживании. Для эксплуатации необходимо, чтобы на устройстве была включена конфигурация DTLS. Критически важный нюанс: на VPN-серверах виртуального типа (VPN vServer) протокол DTLS включён по умолчанию, если не был явно отключён администратором. Таким образом, большинство VPN-развёртываний NetScaler Gateway уязвимы без дополнительных условий.
Различия в границах воздействия
Две уязвимости имеют существенно разные границы воздействия. CVE-2026-88771 затрагивает все клиентские развёртывания NetScaler ADC и Gateway без исключений, что делает её наиболее широкой по охвату. CVE-2026-88772 формально ограничена конфигурациями с активным DTLS, однако поскольку этот протокол включён по умолчанию на VPN-серверах, реальная поверхность атаки также значительна. Для определения подверженности CVE-2026-88772 администраторам следует проверить конфигурацию DTLS на своих виртуальных серверах.
Затронутые версии
Согласно бюллетеню Citrix, уязвимы следующие версии:
- Citrix NetScaler ADC и NetScaler Gateway 14.1 до версии 14.1-73.37
- Citrix NetScaler ADC и NetScaler Gateway 13.1 до версии 13.1-64.23
- Citrix NetScaler ADC FIPS до версии 14.1-73.37 FIPS
- Citrix NetScaler ADC FIPS и NDcPP до версии 13.1.37.279
Бюллетень распространяется на клиентские (self-managed) развёртывания. Облачные сервисы Citrix и управляемая адаптивная аутентификация обновляются силами Cloud Software Group.
Оценка воздействия
NetScaler ADC и NetScaler Gateway — ключевые компоненты сетевой инфраструктуры, обеспечивающие балансировку нагрузки, VPN-доступ и доставку приложений. Компрометация этих устройств открывает атакующим путь в корпоративную сеть и потенциальный доступ к внутренним системам, к которым подключён NetScaler. Учитывая, что CVE-2026-88771 не требует аутентификации и затрагивает конфигурации по умолчанию, каждое незащищённое устройство NetScaler, доступное из интернета, представляет собой непосредственную цель.
Ранее мы уже писали о добавлении уязвимостей Citrix NetScaler в каталог KEV — текущий инцидент подтверждает, что продуктовая линейка NetScaler остаётся приоритетной целью для злоумышленников.
Обнаружение и реагирование
Citrix предоставила обобщённые индикаторы компрометации (IoC) через NetScaler Console для первичной оценки состояния развёртываний. Однако Citrix прямо предупреждает, что эти индикаторы не охватывают все тактики, техники и процедуры (TTP) злоумышленников и не могут служить окончательным подтверждением отсутствия компрометации. Отрицательный результат сканирования через NetScaler Console — это отправная точка для расследования, а не гарантия безопасности.
Практические рекомендации
Немедленное обновление: установите исправленные версии прошивок — 14.1-73.37 и новее, 13.1-64.23 и новее, 14.1-73.37 FIPS и новее, 13.1.37.279 и новее для веток FIPS и NDcPP.
При подозрении на компрометацию Citrix рекомендует следующую последовательность действий:
- Сохранить доказательства (образ экземпляра NetScaler ADC VPX)
- Изолировать устройство от сети
- Отозвать все учётные данные и доступы
- Провести расследование всех серверов и систем, к которым подключался NetScaler ADC, на предмет дальнейшей компрометации
- Пересобрать устройство и обновить прошивку до последней версии
- Ротировать все локальные пароли, ключи шифрования (KEK) и заменить SSL-сертификаты при восстановлении из резервной копии
- Усилить защиту устройства в соответствии с лучшими практиками
Поскольку CVE-2026-88771 затрагивает все развёртывания без дополнительных условий, каждое клиентское устройство NetScaler ADC и Gateway следует рассматривать как срочную цель для обновления. Для оценки подверженности CVE-2026-88772 необходимо дополнительно проверить, включён ли DTLS на виртуальных серверах — в первую очередь на VPN-серверах, где этот протокол активен по умолчанию.
Обе уязвимости подтверждены как активно эксплуатируемые, патчи доступны, а срок устранения для федеральных агентств США — 30 сентября 2026 года. Организациям, использующим NetScaler ADC или Gateway, следует обновить прошивку до исправленных версий в ближайшие часы, а не дни, и параллельно провести проверку через NetScaler Console на наличие индикаторов компрометации с последующим полноценным расследованием при обнаружении подозрительной активности.