Citrix выпустила исправления для двух критических уязвимостей в NetScaler ADC и NetScaler Gateway, которые уже эксплуатируются. Обе позволяют неаутентифицированному удалённому атакующему выполнить произвольный код на самом устройстве — с высокими привилегиями. Патчи вышли в воскресенье, 28 сентября 2026 года, вместе с рекомендацией установить их «как можно скорее».
Насколько срочно: глава watchTowr Бенджамин Харрис в посте в LinkedIn в тот же день написал, что «понедельник будет слишком поздно». Агентство по кибербезопасности и инфраструктурной безопасности США (CISA) в воскресенье добавило обе уязвимости в каталог Known Exploited Vulnerabilities (KEV).
NetScaler — это VPN- и remote-access-шлюзы, балансировщики нагрузки и платформа доставки приложений; для многих корпоративных сетей это точка входа снаружи внутрь. Если у вас в сети уже были случаи эксплуатации критических дыр в пограничных устройствах — например, zero-day в Cisco Secure Email Gateway, — механика здесь та же: атакующий бьёт по внешнему интерфейсу и получает высокие привилегии.
CVE-2026-88771: RCE из-за слабой проверки ввода
Первая уязвимость — критическое удалённое выполнение кода в NetScaler ADC и NetScaler Gateway, вызванное некорректной проверкой входных данных. Оценка по CVSS — 9.5. Эксплуатация не требует аутентификации: атакующий выполняет произвольные команды на устройстве.
Citrix прямо указывает, что затронуты все развёртывания NetScaler ADC и NetScaler Gateway, включая конфигурации по умолчанию, — никаких дополнительных функций включать не нужно, чтобы выполнить предусловие уязвимости.
CVE-2026-88772: переполнение памяти и DTLS
Вторая уязвимость тоже имеет CVSS 9.5. Это переполнение памяти, которое приводит к удалённому выполнению кода или отказу в обслуживании. Для эксплуатации должен быть включён Datagram Transport Layer Security (DTLS) — и Citrix отмечает, что на VPN-виртуальных серверах он включён по умолчанию, а значит, условие выполняется во многих развёртываниях NetScaler Gateway.
Что происходит на скомпрометированном устройстве
Агнидипта Саркар, chief evangelist в ColorTokens, описывает последствия так: RCE на таких развёртываниях означает, что неаутентифицированный удалённый атакующий может выполнять произвольные команды на самом устройстве, как правило с высокими привилегиями. При успехе он ставит постоянные бэкдоры и веб-шеллы, меняет конфигурации, отключает логирование, создаёт подконтрольные виртуальные серверы или выводит устройство из строя. Дальше возможен переход во внутреннюю сеть — к Active Directory и другим критичным системам.
По словам Саркара, большинство атакующих рассчитывают на обнаружение, поэтому могут тихо собирать учётные данные, в первую очередь VPN, и выкачивать уже доступные бизнес-данные.
Citrix сообщает, что эксплуатация обеих уязвимостей наблюдалась на неисправленных развёртываниях, а watchTowr — что их использовали ещё до выхода патчей.
Какие версии закрывают дыры
Исправления доступны в NetScaler ADC и Gateway 14.1-73.37 и новее, а также 13.1-64.23 и новее. Для соответствующих сборок FIPS и NDcPP патчи тоже выпущены.
Рекомендация Citrix относится к устройствам NetScaler, которыми управляет сам заказчик: обновляться нужно немедленно. Кроме того, компания открыла общие индикаторы компрометации (IOC) через NetScaler Console — с их помощью можно оценить, не был ли затронут конкретный экземпляр.
Ещё шесть уязвимостей в том же обновлении
Воскресный апдейт закрывает шесть дополнительных уязвимостей; Citrix оговаривает, что их экспозиция зависит от конкретных конфигураций.
- CVE-2026-88773, оценка 9.3 — контрабанда HTTP-запросов (request smuggling) в развёртываниях с HTTP- или SSL-виртуальными серверами.
- CVE-2026-88774, оценка 7.0 — обход политики функций, связанный с обработкой HTTP URL. По замечанию Citrix, нормализация URL помогает не пропустить обход правил WAF и защитных политик.
- CVE-2026-88775, CVE-2026-88776, CVE-2026-88777 — три переполнения памяти, каждое с оценкой 8.8; в соответствующих конфигурациях приводят к непредсказуемому поведению или отказу в обслуживании.
- CVE-2026-88778, оценка 8.8 — предсказание начального порядкового номера TCP (Initial Sequence Number Prediction). Citrix указывает, что закрывается включением Enhanced ISN Generation.
Это уже второй критический разбор NetScaler за месяц: чуть больше месяца назад Citrix закрывала в этих же устройствах ещё две критические дыры.
Что делать администратору
Порядок действий для тех, у кого NetScaler ADC или Gateway под собственным управлением:
- Проверить версию: если она ниже 14.1-73.37 или 13.1-64.23, устройство уязвимо. Отдельно сверить сборки FIPS и NDcPP.
- Обновить до 14.1-73.37 и новее либо 13.1-64.23 и новее. При возможности вывести устройство из эксплуатации на время обновления — именно это советуют и Citrix, и сторонние специалисты.
- Если обновление немедленно невозможно, ограничить доступ к интерфейсу управления и VPN-порталу из интернета и усилить мониторинг.
- Проверить конфигурацию: включён ли DTLS на VPN-виртуальных серверах (по умолчанию — да), используются ли HTTP/SSL-виртуальные серверы, включён ли Enhanced ISN Generation.
- Просмотреть IOC через NetScaler Console и проверить признаки компрометации: новые виртуальные серверы, изменённые конфигурации, отключённое логирование, следы веб-шеллов и бэкдоров.
- Если есть подозрение на компрометацию — не ограничиваться патчем: сменить учётные данные, в первую очередь VPN, и проверить внутреннюю сеть на lateral movement к Active Directory.
Если NetScaler у вас — не единственное пограничное устройство, полезно заранее понимать, чем ещё можно закрыть периметр: разбор критериев Gartner по межсетевым экранам показывает, на что смотреть при выборе и замене такого оборудования.
Частые вопросы
Кого касается эта история?
Всех, у кого NetScaler ADC или NetScaler Gateway развёрнут под собственным управлением. Уязвимость CVE-2026-88771 затрагивает все такие развёртывания, включая конфигурации по умолчанию, — никаких особых условий для атаки не требуется.
Насколько это срочно?
Обе уязвимости уже эксплуатируются, CISA добавила их в каталог Known Exploited Vulnerabilities, а глава watchTowr заявил, что «понедельник будет слишком поздно». Речь идёт о патче в течение часов, а не дней.
Как проверить, уязвима ли моя версия?
Сравните установленную сборку с исправленными: 14.1-73.37 и новее либо 13.1-64.23 и новее. Если версия ниже — устройство уязвимо. Для сборок FIPS и NDcPP выпущены соответствующие патчи.
Чем грозит успешная эксплуатация?
Неаутентифицированный атакующий выполняет произвольные команды на устройстве с высокими привилегиями: ставит бэкдоры и веб-шеллы, меняет конфигурации, отключает логирование, создаёт подконтрольные виртуальные серверы или выводит устройство из строя. Оттуда он может уйти во внутреннюю сеть — к Active Directory и другим критичным системам.
Нужно ли включать какие-то функции, чтобы уязвимость сработала?
Для CVE-2026-88771 — нет, достаточно стандартной конфигурации. Для CVE-2026-88772 требуется включённый DTLS, но на VPN-виртуальных серверах он включён по умолчанию.
Что делать, если обновиться прямо сейчас нельзя?
Вывести устройство из эксплуатации или хотя бы закрыть доступ к его интерфейсам из интернета, включить усиленный мониторинг и проверить конфигурации на предмет DTLS, HTTP/SSL-виртуальных серверов и Enhanced ISN Generation. Помните, что отложенный патч не отменяет проверку на компрометацию.
Как понять, что устройство уже взломали?
Citrix открыла общие индикаторы компрометации через NetScaler Console — по ним можно оценить состояние конкретного экземпляра. Косвенные признаки: новые виртуальные серверы, изменённые настройки, отключённые логи, следы веб-шеллов и бэкдоров, необычные VPN-подключения.
Почему NetScaler вообще интересен атакующим?
Это VPN- и remote-access-шлюз, балансировщик нагрузки и платформа доставки приложений — важная часть корпоративной сети. Взлом такой точки входа сразу даёт доступ к внутреннему периметру и учётным данным.
Это единственные дыры, закрытые в воскресенье?
Нет. Помимо двух критических уязвимостей Citrix закрыла шесть менее опасных: контрабанду HTTP-запросов (CVE-2026-88773, 9.3), обход политики функций (CVE-2026-88774, 7.0), три переполнения памяти (CVE-2026-88775, CVE-2026-88776, CVE-2026-88777, по 8.8) и предсказание начального порядкового номера TCP (CVE-2026-88778, 8.8). Их экспозиция зависит от конфигурации.
Источник: networkworld.com