27 вересня 2026 року CISA внесла до каталогу відомих експлуатованих вразливостей (KEV) дві критичні вразливості в Citrix NetScaler ADC і NetScaler Gateway — CVE-2026-88771 і CVE-2026-88772, обидві з оцінкою CVSS v4.0 9.5. Згідно з бюлетенем безпеки Citrix, експлуатація обох вразливостей уже зафіксована на незахищених розгортаннях NetScaler. Вразливості дають змогу неавтентифікованому зловмиснику виконувати довільні команди або спричинити відмову в обслуговуванні. Citrix випустила виправлені версії прошивок, а для федеральних агентств США встановлено граничний термін усунення — 30 вересня 2026 року.
Технічні деталі вразливостей
CVE-2026-88771 (CVSS v4.0: 9.5, CWE-20: Improper Input Validation) — вразливість віддаленого виконання коду, спричинена некоректною валідацією вхідних даних. Дозволяє неавтентифікованому атакувальнику виконувати довільні команди на цільовому пристрої. Згідно з бюлетенем Citrix, ця вразливість зачіпає усі розгортання NetScaler ADC і NetScaler Gateway у типовій конфігурації — для її експлуатації не потрібні жодні додаткові функції чи налаштування.
CVE-2026-88772 (CVSS v4.0: 9.5, CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer) — вразливість переповнення пам’яті, що призводить до віддаленого виконання коду або відмови в обслуговуванні. Для експлуатації необхідно, щоб на пристрої була увімкнена конфігурація DTLS. Критично важливий нюанс: на VPN-серверах віртуального типу (VPN vServer) протокол DTLS увімкнений за замовчуванням, якщо адміністратор не вимкнув його вручну. Таким чином, більшість VPN-розгортань NetScaler Gateway є вразливими без додаткових умов.
Відмінності за масштабом впливу
Дві вразливості мають суттєво різний масштаб впливу. CVE-2026-88771 зачіпає всі клієнтські розгортання NetScaler ADC і Gateway без винятків, що робить її найширшою за охопленням. CVE-2026-88772 формально обмежена конфігураціями з активним DTLS, однак, оскільки цей протокол увімкнений за замовчуванням на VPN-серверах, реальна поверхня атаки також є значною. Щоб визначити вразливість до CVE-2026-88772, адміністраторам слід перевірити конфігурацію DTLS на своїх віртуальних серверах.
Зачеплені версії
Згідно з бюлетенем Citrix, вразливими є такі версії:
- Citrix NetScaler ADC і NetScaler Gateway 14.1 до версії 14.1-73.37
- Citrix NetScaler ADC і NetScaler Gateway 13.1 до версії 13.1-64.23
- Citrix NetScaler ADC FIPS до версії 14.1-73.37 FIPS
- Citrix NetScaler ADC FIPS і NDcPP до версії 13.1.37.279
Бюлетень поширюється на клієнтські (self-managed) розгортання. Хмарні сервіси Citrix і керована адаптивна автентифікація оновлюються зусиллями Cloud Software Group.
Оцінка впливу
NetScaler ADC і NetScaler Gateway — ключові компоненти мережевої інфраструктури, що забезпечують балансування навантаження, VPN-доступ і доставку застосунків. Компрометація цих пристроїв відкриває зловмисникам шлях до корпоративної мережі та потенційний доступ до внутрішніх систем, до яких підключено NetScaler. Враховуючи, що CVE-2026-88771 не потребує автентифікації та зачіпає типові конфігурації, кожен незахищений пристрій NetScaler, доступний з інтернету, є прямою ціллю.
Раніше ми вже писали про додавання вразливостей Citrix NetScaler до каталогу KEV — поточний інцидент підтверджує, що продуктова лінійка NetScaler залишається пріоритетною ціллю для зловмисників.
Виявлення та реагування
Citrix надала узагальнені індикатори компрометації (IoC) через NetScaler Console для первинної оцінки стану розгортань. Втім, Citrix прямо попереджає, що ці індикатори не охоплюють усі тактики, техніки та процедури (TTP) зловмисників і не можуть слугувати остаточним підтвердженням відсутності компрометації. Негативний результат сканування через NetScaler Console — це відправна точка для розслідування, а не гарантія безпеки.
Практичні рекомендації
Негайне оновлення: встановіть виправлені версії прошивок — 14.1-73.37 і новіші, 13.1-64.23 і новіші, 14.1-73.37 FIPS і новіші, 13.1.37.279 і новіші для гілок FIPS і NDcPP.
У разі підозри на компрометацію Citrix рекомендує таку послідовність дій:
- Зберегти докази (образ екземпляра NetScaler ADC VPX)
- Ізолювати пристрій від мережі
- Анулювати всі облікові дані та доступи
- Провести розслідування всіх серверів і систем, до яких підключався NetScaler ADC, на предмет подальшої компрометації
- Перезібрати пристрій і оновити прошивку до останньої версії
- Ротувати всі локальні паролі, ключі шифрування (KEK) і замінити SSL-сертифікати під час відновлення з резервної копії
- Посилити захист пристрою відповідно до найкращих практик
Оскільки CVE-2026-88771 зачіпає всі розгортання без додаткових умов, кожен клієнтський пристрій NetScaler ADC і Gateway слід розглядати як термінову ціль для оновлення. Щоб оцінити вразливість до CVE-2026-88772, необхідно додатково перевірити, чи увімкнено DTLS на віртуальних серверах — насамперед на VPN-серверах, де цей протокол активний за замовчуванням.
Обидві вразливості підтверджені як активно експлуатовані, патчі доступні, а граничний термін усунення для федеральних агентств США — 30 вересня 2026 року. Організаціям, які використовують NetScaler ADC або Gateway, слід оновити прошивку до виправлених версій у найближчі години, а не дні, і паралельно виконати перевірку через NetScaler Console на наявність індикаторів компрометації з подальшим повноцінним розслідуванням у разі виявлення підозрілої активності.