Mastodon Mastodon Mastodon Mastodon

CISA предупреждает об активной эксплуатации двух критических уязвимостей в Citrix NetScaler ADC и Gateway

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

27 сентября 2026 года CISA внесла в каталог известных эксплуатируемых уязвимостей (KEV) две критические уязвимости в Citrix NetScaler ADC и NetScaler Gateway — CVE-2026-88771 и CVE-2026-88772, обе с оценкой CVSS v4.0 9.5. Согласно бюллетеню безопасности Citrix, эксплуатация обеих уязвимостей уже зафиксирована на незащищённых развёртываниях NetScaler. Уязвимости позволяют неаутентифицированному злоумышленнику выполнить произвольные команды или вызвать отказ в обслуживании. Citrix выпустила исправленные версии прошивок, а федеральным агентствам США установлен крайний срок устранения — 30 сентября 2026 года.

Технические детали уязвимостей

CVE-2026-88771 (CVSS v4.0: 9.5, CWE-20: Improper Input Validation) — уязвимость удалённого выполнения кода, вызванная некорректной валидацией входных данных. Позволяет неаутентифицированному атакующему выполнить произвольные команды на целевом устройстве. Согласно бюллетеню Citrix, эта уязвимость затрагивает все развёртывания NetScaler ADC и NetScaler Gateway в конфигурации по умолчанию — никаких дополнительных функций или настроек для эксплуатации не требуется.

CVE-2026-88772 (CVSS v4.0: 9.5, CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer) — уязвимость переполнения памяти, приводящая к удалённому выполнению кода или отказу в обслуживании. Для эксплуатации необходимо, чтобы на устройстве была включена конфигурация DTLS. Критически важный нюанс: на VPN-серверах виртуального типа (VPN vServer) протокол DTLS включён по умолчанию, если не был явно отключён администратором. Таким образом, большинство VPN-развёртываний NetScaler Gateway уязвимы без дополнительных условий.

Различия в границах воздействия

Две уязвимости имеют существенно разные границы воздействия. CVE-2026-88771 затрагивает все клиентские развёртывания NetScaler ADC и Gateway без исключений, что делает её наиболее широкой по охвату. CVE-2026-88772 формально ограничена конфигурациями с активным DTLS, однако поскольку этот протокол включён по умолчанию на VPN-серверах, реальная поверхность атаки также значительна. Для определения подверженности CVE-2026-88772 администраторам следует проверить конфигурацию DTLS на своих виртуальных серверах.

Затронутые версии

Согласно бюллетеню Citrix, уязвимы следующие версии:

  • Citrix NetScaler ADC и NetScaler Gateway 14.1 до версии 14.1-73.37
  • Citrix NetScaler ADC и NetScaler Gateway 13.1 до версии 13.1-64.23
  • Citrix NetScaler ADC FIPS до версии 14.1-73.37 FIPS
  • Citrix NetScaler ADC FIPS и NDcPP до версии 13.1.37.279

Бюллетень распространяется на клиентские (self-managed) развёртывания. Облачные сервисы Citrix и управляемая адаптивная аутентификация обновляются силами Cloud Software Group.

Оценка воздействия

NetScaler ADC и NetScaler Gateway — ключевые компоненты сетевой инфраструктуры, обеспечивающие балансировку нагрузки, VPN-доступ и доставку приложений. Компрометация этих устройств открывает атакующим путь в корпоративную сеть и потенциальный доступ к внутренним системам, к которым подключён NetScaler. Учитывая, что CVE-2026-88771 не требует аутентификации и затрагивает конфигурации по умолчанию, каждое незащищённое устройство NetScaler, доступное из интернета, представляет собой непосредственную цель.

Ранее мы уже писали о добавлении уязвимостей Citrix NetScaler в каталог KEV — текущий инцидент подтверждает, что продуктовая линейка NetScaler остаётся приоритетной целью для злоумышленников.

Обнаружение и реагирование

Citrix предоставила обобщённые индикаторы компрометации (IoC) через NetScaler Console для первичной оценки состояния развёртываний. Однако Citrix прямо предупреждает, что эти индикаторы не охватывают все тактики, техники и процедуры (TTP) злоумышленников и не могут служить окончательным подтверждением отсутствия компрометации. Отрицательный результат сканирования через NetScaler Console — это отправная точка для расследования, а не гарантия безопасности.

Практические рекомендации

Немедленное обновление: установите исправленные версии прошивок — 14.1-73.37 и новее, 13.1-64.23 и новее, 14.1-73.37 FIPS и новее, 13.1.37.279 и новее для веток FIPS и NDcPP.

При подозрении на компрометацию Citrix рекомендует следующую последовательность действий:

  1. Сохранить доказательства (образ экземпляра NetScaler ADC VPX)
  2. Изолировать устройство от сети
  3. Отозвать все учётные данные и доступы
  4. Провести расследование всех серверов и систем, к которым подключался NetScaler ADC, на предмет дальнейшей компрометации
  5. Пересобрать устройство и обновить прошивку до последней версии
  6. Ротировать все локальные пароли, ключи шифрования (KEK) и заменить SSL-сертификаты при восстановлении из резервной копии
  7. Усилить защиту устройства в соответствии с лучшими практиками

Поскольку CVE-2026-88771 затрагивает все развёртывания без дополнительных условий, каждое клиентское устройство NetScaler ADC и Gateway следует рассматривать как срочную цель для обновления. Для оценки подверженности CVE-2026-88772 необходимо дополнительно проверить, включён ли DTLS на виртуальных серверах — в первую очередь на VPN-серверах, где этот протокол активен по умолчанию.

Обе уязвимости подтверждены как активно эксплуатируемые, патчи доступны, а срок устранения для федеральных агентств США — 30 сентября 2026 года. Организациям, использующим NetScaler ADC или Gateway, следует обновить прошивку до исправленных версий в ближайшие часы, а не дни, и параллельно провести проверку через NetScaler Console на наличие индикаторов компрометации с последующим полноценным расследованием при обнаружении подозрительной активности.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.