Mastodon Mastodon Mastodon Mastodon

watchTowr повідомляє про дві невиправлені RCE-вразливості в Citrix NetScaler — Citrix поки що мовчить

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Компанія watchTowr 26 вересня 2026 року повідомила про дві ймовірні невиправлені вразливості віддаленого виконання коду (RCE) у Citrix NetScaler ADC і NetScaler Gateway, які, за її даними, уже експлуатуються зловмисниками. На момент публікації Citrix не підтвердила існування цих вразливостей і не випустила ані бюлетеня безпеки, ані патча. Адміністраторам, які використовують NetScaler на периметрі мережі для VPN, балансування навантаження та автентифікації, необхідно оцінити ризики й ухвалити рішення: продовжувати експлуатацію, ізолювати пристрої чи вимкнути їх до появи офіційної інформації.

Що саме заявляє watchTowr

У першому повідомленні watchTowr вказала, що реагує на чутки про кілька невиправлених RCE-вразливостей NetScaler, назвавши інформацію «достовірною». У подальшому повідомленні компанія уточнила: ідеться про дві вразливості, обидві дозволяють віддалене виконання коду, для обох немає патчів, вони виявлені під час форензик-розслідувань, а патчі та офіційні повідомлення від Citrix очікуються на тижні, що починається 28 вересня.

Важливо підкреслити обмеження цієї інформації: watchTowr не опублікувала технічних доказів, не назвала постраждалі організації, не вказала, чиї саме форензик-розслідування виявили експлуатацію. Для ймовірних вразливостей відсутні ідентифікатори CVE, оцінки CVSS, перелік уражених версій і індикатори компрометації. Ні CISA, ні NVD, ні сама Citrix не підтверджують існування цих вразливостей. Таким чином, заява залишається єдиним джерелом без незалежного підтвердження.

Відмежування від відомих вразливостей

Заявлені вразливості — це не раніше виправлені проблеми. Citrix 19 серпня 2026 року випустила бюлетень безпеки, що закриває CVE-2026-19490 — обхід автентифікації через альтернативний шлях (CWE-288) з оцінкою CVSS v4.0 9.3. Ця вразливість зачіпає конфігурації з Gateway або AAA віртуальними серверами за певних умов SAML і вимагає оновлення до версій 14.1-73.32 або 13.1-63.21 і вище. CISA внесла CVE-2026-19490 до каталогу Known Exploited Vulnerabilities 9 вересня 2026 року.

Раніше, 30 червня 2026 року, Citrix виправила CVE-2026-8452 — вразливість переповнення пам’яті (CWE-119, CVSS v4.0 8.8), яку вендор описує як таку, що призводить до непередбачуваної поведінки та відмови в обслуговуванні. watchTowr у серпні продемонструвала, що цю вразливість можна використовувати для віддаленого виконання коду, хоча Citrix офіційно не класифікує її як RCE. Ми вже писали про цю вразливість у контексті додавання до каталогу CISA KEV.

Оскільки для обох відомих CVE існують патчі, а watchTowr прямо вказує на відсутність виправлень для нових вразливостей, ідеться про інші, поки не ідентифіковані проблеми.

Реакція спільноти

Того ж дня на Reddit (r/Citrix) з’явилися повідомлення адміністраторів, яким ІТ-постачальники рекомендували негайно вимкнути пристрої NetScaler без пояснення деталей. Кілька учасників підтвердили аналогічні рекомендації від своїх постачальників. Джерело цих попереджень не встановлене.

Оцінка впливу

NetScaler ADC і NetScaler Gateway — це пристрої периметра, які забезпечують VPN-доступ, балансування навантаження та автентифікацію користувачів. Компрометація такого пристрою потенційно надає зловмиснику доступ до внутрішньої мережі, облікових даних користувачів і сертифікатів.

Додатковий фактор невизначеності: NetScaler 13.1 досяг статусу End of Maintenance 15 вересня 2026 року згідно з графіком життєвого циклу Citrix. Citrix не повідомила, чи отримає ця гілка виправлення для ймовірних нових вразливостей.

Практичні рекомендації

Оскільки патчів для заявлених вразливостей не існує, а індикатори компрометації не оприлюднені, стандартний підхід «оновити й забути» непридатний. Якщо організація вирішить розглядати загрозу як достатньо ймовірну для реагування, watchTowr вказує на принциповий момент: навіть після виходу патча встановлення оновлення не дозволить визначити, чи був отриманий несанкціонований доступ до його застосування. Це означає, що патч потрібно поєднувати із заходами стримування та перевіркою на компрометацію.

Керівництво Citrix для випадків підозри на компрометацію NetScaler передбачає:

  • Зберегти докази: знімок VPX-інстанса, логи з віддалених syslog-серверів і NetScaler Console, пакет технічної підтримки, дамп пам’яті пакетного рушія.
  • Ізолювати пристрій від мережі.
  • Змінити всі паролі сервісних облікових записів і секрети, що зберігаються на пристрої; скинути паролі користувачів, які входили через нього; відкликати сертифікати й закриті ключі.
  • Не допускати доступу до інтерфейсу керування з інтернету. Citrix прямо вказує: «Служби керування NetScaler ніколи не повинні бути доступними з публічного інтернету».

Додатковим інструментом для перевірки можуть слугувати скрипти виявлення від Національного центру кібербезпеки Нідерландів (NCSC-NL), розроблені після експлуатації вразливості NetScaler у 2025 році. Скрипти перевіряють працюючий пристрій, дампи пам’яті та образи дисків на наявність ознак компрометації. Втім, документація прямо попереджає: правила виявлення обмежені, скрипти не прив’язані до конкретної вразливості й не гарантують ефективності. Їх слід розглядати як допоміжний інструмент, а не як доказ відсутності компрометації.

Для організацій, які вже встановили патчі для CVE-2026-19490, важливо враховувати, що пріоритет реагування на цю підтверджену вразливість залежить від конфігурації: передусім під загрозою перебувають розгортання з Gateway або AAA віртуальними серверами, що відповідають умовам SAML, а не всі інстанси NetScaler однаково.

До появи офіційного бюлетеня Citrix кожна організація з NetScaler на периметрі має ухвалити рішення на основі власної оцінки ризиків: продовжити роботу з посиленим моніторингом, ізолювати пристрій або повністю вимкнути його. Якщо пристрій залишається в мережі, мінімальні заходи — переконатися, що інтерфейс керування недоступний з інтернету, і підготувати план швидкого реагування на випадок виходу підтверджувальної інформації від Citrix, очікуваної, за даними watchTowr, на тижні, що починається 28 вересня.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.