Компания watchTowr 26 сентября 2026 года сообщила о двух предполагаемых неисправленных уязвимостях удалённого выполнения кода (RCE) в Citrix NetScaler ADC и NetScaler Gateway, которые, по её данным, уже эксплуатируются злоумышленниками. На момент публикации Citrix не подтвердила существование этих уязвимостей и не выпустила ни бюллетеня, ни патча. Администраторам, использующим NetScaler на периметре сети для VPN, балансировки нагрузки и аутентификации, необходимо оценить риски и принять решение: продолжать эксплуатацию, изолировать устройства или отключить их до появления официальной информации.
Что именно заявляет watchTowr
В первом сообщении watchTowr указала, что реагирует на слухи о нескольких неисправленных RCE-уязвимостях NetScaler, назвав информацию «достоверной». В последующем сообщении компания уточнила: речь идёт о двух уязвимостях, обе позволяют удалённое выполнение кода, обе не имеют патчей, обнаружены в ходе форензик-расследований, а патчи и коммуникации от Citrix ожидаются на неделе с 28 сентября.
Важно подчеркнуть ограничения этой информации: watchTowr не опубликовала технических доказательств, не назвала пострадавших организаций, не указала, чьи именно форензик-расследования выявили эксплуатацию. Для предполагаемых уязвимостей отсутствуют идентификаторы CVE, оценки CVSS, перечень затронутых версий и индикаторы компрометации. Ни CISA, ни NVD, ни сама Citrix не подтверждают существование этих уязвимостей. Таким образом, заявление остаётся единственным источником без независимого подтверждения.
Разграничение с известными уязвимостями
Заявленные уязвимости — это не ранее исправленные проблемы. Citrix 19 августа 2026 года выпустила бюллетень безопасности, закрывающий CVE-2026-19490 — обход аутентификации через альтернативный путь (CWE-288) с оценкой CVSS v4.0 9.3. Эта уязвимость затрагивает конфигурации с Gateway или AAA виртуальными серверами при определённых условиях SAML и требует обновления до версий 14.1-73.32 или 13.1-63.21 и выше. CISA внесла CVE-2026-19490 в каталог Known Exploited Vulnerabilities 9 сентября 2026 года.
Ранее, 30 июня 2026 года, Citrix исправила CVE-2026-8452 — уязвимость переполнения памяти (CWE-119, CVSS v4.0 8.8), которую вендор описывает как приводящую к непредсказуемому поведению и отказу в обслуживании. watchTowr в августе продемонстрировала, что эта уязвимость может использоваться для удалённого выполнения кода, хотя Citrix официально не классифицирует её как RCE. Мы уже писали об этой уязвимости в контексте добавления в каталог CISA KEV.
Поскольку для обеих известных CVE существуют патчи, а watchTowr прямо указывает на отсутствие исправлений для новых уязвимостей, речь идёт о других, пока не идентифицированных проблемах.
Реакция сообщества
В тот же день на Reddit (r/Citrix) появились сообщения администраторов, которым ИТ-поставщики рекомендовали немедленно отключить устройства NetScaler без объяснения деталей. Несколько участников подтвердили аналогичные рекомендации от своих поставщиков. Источник этих предупреждений не установлен.
Оценка воздействия
NetScaler ADC и NetScaler Gateway — устройства периметра, обеспечивающие VPN-доступ, балансировку нагрузки и аутентификацию пользователей. Компрометация такого устройства потенциально даёт атакующему доступ к внутренней сети, учётным данным пользователей и сертификатам.
Дополнительный фактор неопределённости: NetScaler 13.1 достиг статуса End of Maintenance 15 сентября 2026 года согласно графику жизненного цикла Citrix. Citrix не сообщила, получит ли эта ветка исправления для предполагаемых новых уязвимостей.
Практические рекомендации
Поскольку патчей для заявленных уязвимостей не существует, а индикаторы компрометации не опубликованы, стандартный подход «обновить и забыть» неприменим. Если организация решит рассматривать угрозу как достаточно вероятную для реагирования, watchTowr указывает на принципиальный момент: даже после выхода патча установка обновления не позволит определить, был ли получен несанкционированный доступ до его применения. Это означает, что патч необходимо сочетать с мерами сдерживания и проверкой на компрометацию.
Руководство Citrix для случаев подозрения на компрометацию NetScaler предписывает:
- Сохранить доказательства: снимок VPX-инстанса, логи с удалённых syslog-серверов и NetScaler Console, пакет технической поддержки, дамп памяти пакетного движка.
- Изолировать устройство от сети.
- Сменить все пароли сервисных учётных записей и секреты, хранящиеся на устройстве; сбросить пароли пользователей, входивших через него; отозвать сертификаты и закрытые ключи.
- Не допускать доступ к интерфейсу управления из интернета. Citrix прямо указывает: «Службы управления NetScaler никогда не должны быть доступны из публичного интернета».
Дополнительным инструментом для проверки могут служить скрипты обнаружения от Национального центра кибербезопасности Нидерландов (NCSC-NL), разработанные после эксплуатации уязвимости NetScaler в 2025 году. Скрипты проверяют работающее устройство, дампы памяти и образы дисков на наличие признаков компрометации. Однако документация прямо предупреждает: правила обнаружения ограничены, скрипты не привязаны к конкретной уязвимости и не гарантируют эффективности. Их следует рассматривать как вспомогательный инструмент, а не как доказательство отсутствия компрометации.
Для организаций, уже установивших патчи для CVE-2026-19490, важно учитывать, что приоритет реагирования на эту подтверждённую уязвимость зависит от конфигурации: в первую очередь под угрозой находятся развёртывания с Gateway или AAA виртуальными серверами, отвечающими условиям SAML, а не все инстансы NetScaler одинаково.
До появления официального бюллетеня Citrix каждая организация с NetScaler на периметре должна принять решение на основе собственной оценки рисков: продолжить работу с усиленным мониторингом, изолировать устройство или полностью отключить его. Если устройство остаётся в сети, минимальные меры — убедиться, что интерфейс управления недоступен из интернета, и подготовить план быстрого реагирования на случай выхода подтверждающей информации от Citrix, ожидаемой, по данным watchTowr, на неделе с 28 сентября.