Citrix NetScaler: после патча 0-day устройства уходят в циклическую перезагрузку

Администраторы Citrix NetScaler сообщают о повторяющихся перезагрузках устройств после установки сборки 14.1-73.37 — экстренного обновления, выпущенного для двух уязвимостей нулевого дня, которые уже эксплуатировались. Сбои, по всей видимости, связаны с особым образом сформированным трафиком SAML-аутентификации, который приводит к падению службы nsaaad. Citrix заявляет, что инженерная команда и служба поддержки изучают новую проблему с SAML и планируют выпустить свежий бюллетень безопасности и исправленную сборку.

Ключевой момент: сообщения о перезагрузках пока не доказывают, что злоумышленники обошли сентябрьский патч. Сборка 14.1-73.37 остаётся исправленным релизом Citrix для ветки 14.1, закрывающим CVE-2026-88771 и CVE-2026-88772.

Две уязвимости и что они позволяют

Первая уязвимость позволяет неаутентифицированному атакующему выполнять команды на любом уязвимом развёртывании. Вторая может дать выполнение кода или отказ в обслуживании, когда включён DTLS. Citrix подтвердила факт эксплуатации на системах, которые не были обновлены.

Почему перезагружаются уже пропатченные системы

На Reddit администраторы описали внешние NetScaler, работающие на 14.1-73.37, которые внезапно вошли в циклы принудительной перезагрузки. Один из отчётов касался нескольких клиентов и привёл к инцидентам уровня severity-one с Citrix. Другой администратор рассказал, что сканирования уязвимостей сопровождались повторяющимися падениями nsaaad; после слишком большого числа сбоев сторожевой механизм pitboss перезапускал устройство. По сообщениям, поддержка Citrix говорила, что готовится исправление, но эти утверждения с форумов пока не подтверждены финальным бюллетенем вендора.

Закономерность важна, потому что nsaaad отвечает за задачи аутентификации. Специально сформированный запрос может обрушить этот процесс, не давая отправителю контроля над устройством. Повторяющиеся падения всё равно способны создать серьёзный отказ в обслуживании — особенно на интернет-шлюзе, используемом для удалённой работы. Пары высокой доступности также могут пострадать, если оба узла получат одинаковый трафик или начнут перезагружаться по очереди.

Временное руководство Citrix по развёртыванию SAML советует проверить, присутствует ли соответствующая конфигурация, пересмотреть варианты снижения риска и подготовиться к установке следующей исправленной сборки. На момент написания заметки в уведомлении не было ни нового CVE, ни полного описания первопричины, ни финального номера релиза. Это значит, что командам не следует выдавать каждую перезагрузку за подтверждённый взлом или считать, что 14.1-73.37 вновь открыла прежние уязвимости.

Что проверить защитникам

Сначала сохраните основные файлы, системные журналы, записи аутентификации и support bundle — до того, как очередной перезапуск уничтожит полезные свидетельства. Сопоставьте время перезагрузок с входящими SAML-запросами, записями межсетевого экрана и журналами провайдера идентификации. Проверка должна включать сообщения о падениях nsaaad, файлы в /var/core, недавние изменения конфигурации, неизвестные административные сессии и необычный исходящий трафик. Любое временное блокирующее правило стоит считать коротким мостом, поскольку адреса источников могут меняться.

Организациям также необходимо подтвердить установленную сборку на каждом активном и резервном узле. Бюллетень Citrix CTX697096 перечисляет 14.1-73.37, 13.1-64.23 и соответствующие FIPS или NDcPP-релизы как исправления для уязвимостей нулевого дня. Патч останавливает новое использование этих дыр, но не удаляет веб-шеллы или доступ, полученный до обновления.

Это предупреждение важно, потому что предыдущие материалы описывали наблюдённый root-доступ, скрытые веб-шеллы и внутреннее туннелирование, связанные с сентябрьской кампанией. Ознакомиться с исходным отчётом об уязвимостях нулевого дня можно для уточнения затронутых сборок и деталей экспозиции.

Пока Citrix не выпустит следующее обновление, пострадавшим клиентам следует держать открытыми обращения в поддержку уровня severity-one, использовать только рекомендованные вендором шаги по снижению риска и относиться к необъяснимым перезагрузкам одновременно как к событию доступности и как к возможному инциденту безопасности.

Частые вопросы

Кого касается проблема с перезагрузками?

Всех, кто установил сборку 14.1-73.37 на Citrix NetScaler. Сообщения поступают от администраторов внешних устройств, но проблема может затрагивать любые развёртывания с этой сборкой.

Это значит, что патч не работает и меня взломали?

Нет. Сообщения о перезагрузках пока не доказывают, что злоумышленники обошли сентябрьский патч. Сборка 14.1-73.37 остаётся исправленным релизом для CVE-2026-88771 и CVE-2026-88772.

Как понять, что мой NetScaler перезагружается из-за этой проблемы?

Признаки — повторяющиеся падения nsaaad и последующие перезапуски устройства сторожевым механизмом pitboss. Сопоставьте время перезагрузок с входящими SAML-запросами и проверьте файлы в /var/core.

Что делать прямо сейчас, если устройство уже перезагружается?

Сохраните основные файлы, системные журналы, записи аутентификации и support bundle до следующего перезапуска, чтобы не потерять свидетельства. Держите обращение в поддержку Citrix уровня severity-one открытым.

Какие версии закрывают уязвимости нулевого дня?

По бюллетеню Citrix CTX697096 это 14.1-73.37, 13.1-64.23 и соответствующие FIPS или NDcPP-релизы.

Патч удаляет веб-шеллы, если они уже были установлены?

Нет. Патч останавливает новое использование уязвимостей, но не удаляет веб-шеллы или доступ, полученный до обновления.

Где взять официальные рекомендации по SAML?

Citrix выпустила временное руководство по развёртыванию SAML: проверьте наличие соответствующей конфигурации, пересмотрите варианты снижения риска и подготовьтесь к установке следующей исправленной сборки.

Когда выйдет исправленная сборка?

Citrix заявляет, что планирует выпустить свежий бюллетень безопасности и исправленную сборку, но конкретные сроки не называет.

Источник: cybersecuritynews.com