NetScaler ADC и Gateway: две критические zero-day под атакой, патчи уже вышли

Citrix выпустила исправления для двух критических уязвимостей в NetScaler ADC и NetScaler Gateway, которые уже эксплуатируются. Обе позволяют неаутентифицированному удалённому атакующему выполнить произвольный код на самом устройстве — с высокими привилегиями. Патчи вышли в воскресенье, 28 сентября 2026 года, вместе с рекомендацией установить их «как можно скорее».

Насколько срочно: глава watchTowr Бенджамин Харрис в посте в LinkedIn в тот же день написал, что «понедельник будет слишком поздно». Агентство по кибербезопасности и инфраструктурной безопасности США (CISA) в воскресенье добавило обе уязвимости в каталог Known Exploited Vulnerabilities (KEV).

NetScaler — это VPN- и remote-access-шлюзы, балансировщики нагрузки и платформа доставки приложений; для многих корпоративных сетей это точка входа снаружи внутрь. Если у вас в сети уже были случаи эксплуатации критических дыр в пограничных устройствах — например, zero-day в Cisco Secure Email Gateway, — механика здесь та же: атакующий бьёт по внешнему интерфейсу и получает высокие привилегии.

CVE-2026-88771: RCE из-за слабой проверки ввода

Первая уязвимость — критическое удалённое выполнение кода в NetScaler ADC и NetScaler Gateway, вызванное некорректной проверкой входных данных. Оценка по CVSS — 9.5. Эксплуатация не требует аутентификации: атакующий выполняет произвольные команды на устройстве.

Citrix прямо указывает, что затронуты все развёртывания NetScaler ADC и NetScaler Gateway, включая конфигурации по умолчанию, — никаких дополнительных функций включать не нужно, чтобы выполнить предусловие уязвимости.

CVE-2026-88772: переполнение памяти и DTLS

Вторая уязвимость тоже имеет CVSS 9.5. Это переполнение памяти, которое приводит к удалённому выполнению кода или отказу в обслуживании. Для эксплуатации должен быть включён Datagram Transport Layer Security (DTLS) — и Citrix отмечает, что на VPN-виртуальных серверах он включён по умолчанию, а значит, условие выполняется во многих развёртываниях NetScaler Gateway.

Что происходит на скомпрометированном устройстве

Агнидипта Саркар, chief evangelist в ColorTokens, описывает последствия так: RCE на таких развёртываниях означает, что неаутентифицированный удалённый атакующий может выполнять произвольные команды на самом устройстве, как правило с высокими привилегиями. При успехе он ставит постоянные бэкдоры и веб-шеллы, меняет конфигурации, отключает логирование, создаёт подконтрольные виртуальные серверы или выводит устройство из строя. Дальше возможен переход во внутреннюю сеть — к Active Directory и другим критичным системам.

По словам Саркара, большинство атакующих рассчитывают на обнаружение, поэтому могут тихо собирать учётные данные, в первую очередь VPN, и выкачивать уже доступные бизнес-данные.

Citrix сообщает, что эксплуатация обеих уязвимостей наблюдалась на неисправленных развёртываниях, а watchTowr — что их использовали ещё до выхода патчей.

Какие версии закрывают дыры

Исправления доступны в NetScaler ADC и Gateway 14.1-73.37 и новее, а также 13.1-64.23 и новее. Для соответствующих сборок FIPS и NDcPP патчи тоже выпущены.

Рекомендация Citrix относится к устройствам NetScaler, которыми управляет сам заказчик: обновляться нужно немедленно. Кроме того, компания открыла общие индикаторы компрометации (IOC) через NetScaler Console — с их помощью можно оценить, не был ли затронут конкретный экземпляр.

Ещё шесть уязвимостей в том же обновлении

Воскресный апдейт закрывает шесть дополнительных уязвимостей; Citrix оговаривает, что их экспозиция зависит от конкретных конфигураций.

  • CVE-2026-88773, оценка 9.3 — контрабанда HTTP-запросов (request smuggling) в развёртываниях с HTTP- или SSL-виртуальными серверами.
  • CVE-2026-88774, оценка 7.0 — обход политики функций, связанный с обработкой HTTP URL. По замечанию Citrix, нормализация URL помогает не пропустить обход правил WAF и защитных политик.
  • CVE-2026-88775, CVE-2026-88776, CVE-2026-88777 — три переполнения памяти, каждое с оценкой 8.8; в соответствующих конфигурациях приводят к непредсказуемому поведению или отказу в обслуживании.
  • CVE-2026-88778, оценка 8.8 — предсказание начального порядкового номера TCP (Initial Sequence Number Prediction). Citrix указывает, что закрывается включением Enhanced ISN Generation.

Это уже второй критический разбор NetScaler за месяц: чуть больше месяца назад Citrix закрывала в этих же устройствах ещё две критические дыры.

Что делать администратору

Порядок действий для тех, у кого NetScaler ADC или Gateway под собственным управлением:

  1. Проверить версию: если она ниже 14.1-73.37 или 13.1-64.23, устройство уязвимо. Отдельно сверить сборки FIPS и NDcPP.
  2. Обновить до 14.1-73.37 и новее либо 13.1-64.23 и новее. При возможности вывести устройство из эксплуатации на время обновления — именно это советуют и Citrix, и сторонние специалисты.
  3. Если обновление немедленно невозможно, ограничить доступ к интерфейсу управления и VPN-порталу из интернета и усилить мониторинг.
  4. Проверить конфигурацию: включён ли DTLS на VPN-виртуальных серверах (по умолчанию — да), используются ли HTTP/SSL-виртуальные серверы, включён ли Enhanced ISN Generation.
  5. Просмотреть IOC через NetScaler Console и проверить признаки компрометации: новые виртуальные серверы, изменённые конфигурации, отключённое логирование, следы веб-шеллов и бэкдоров.
  6. Если есть подозрение на компрометацию — не ограничиваться патчем: сменить учётные данные, в первую очередь VPN, и проверить внутреннюю сеть на lateral movement к Active Directory.

Если NetScaler у вас — не единственное пограничное устройство, полезно заранее понимать, чем ещё можно закрыть периметр: разбор критериев Gartner по межсетевым экранам показывает, на что смотреть при выборе и замене такого оборудования.

Частые вопросы

Кого касается эта история?

Всех, у кого NetScaler ADC или NetScaler Gateway развёрнут под собственным управлением. Уязвимость CVE-2026-88771 затрагивает все такие развёртывания, включая конфигурации по умолчанию, — никаких особых условий для атаки не требуется.

Насколько это срочно?

Обе уязвимости уже эксплуатируются, CISA добавила их в каталог Known Exploited Vulnerabilities, а глава watchTowr заявил, что «понедельник будет слишком поздно». Речь идёт о патче в течение часов, а не дней.

Как проверить, уязвима ли моя версия?

Сравните установленную сборку с исправленными: 14.1-73.37 и новее либо 13.1-64.23 и новее. Если версия ниже — устройство уязвимо. Для сборок FIPS и NDcPP выпущены соответствующие патчи.

Чем грозит успешная эксплуатация?

Неаутентифицированный атакующий выполняет произвольные команды на устройстве с высокими привилегиями: ставит бэкдоры и веб-шеллы, меняет конфигурации, отключает логирование, создаёт подконтрольные виртуальные серверы или выводит устройство из строя. Оттуда он может уйти во внутреннюю сеть — к Active Directory и другим критичным системам.

Нужно ли включать какие-то функции, чтобы уязвимость сработала?

Для CVE-2026-88771 — нет, достаточно стандартной конфигурации. Для CVE-2026-88772 требуется включённый DTLS, но на VPN-виртуальных серверах он включён по умолчанию.

Что делать, если обновиться прямо сейчас нельзя?

Вывести устройство из эксплуатации или хотя бы закрыть доступ к его интерфейсам из интернета, включить усиленный мониторинг и проверить конфигурации на предмет DTLS, HTTP/SSL-виртуальных серверов и Enhanced ISN Generation. Помните, что отложенный патч не отменяет проверку на компрометацию.

Как понять, что устройство уже взломали?

Citrix открыла общие индикаторы компрометации через NetScaler Console — по ним можно оценить состояние конкретного экземпляра. Косвенные признаки: новые виртуальные серверы, изменённые настройки, отключённые логи, следы веб-шеллов и бэкдоров, необычные VPN-подключения.

Почему NetScaler вообще интересен атакующим?

Это VPN- и remote-access-шлюз, балансировщик нагрузки и платформа доставки приложений — важная часть корпоративной сети. Взлом такой точки входа сразу даёт доступ к внутреннему периметру и учётным данным.

Это единственные дыры, закрытые в воскресенье?

Нет. Помимо двух критических уязвимостей Citrix закрыла шесть менее опасных: контрабанду HTTP-запросов (CVE-2026-88773, 9.3), обход политики функций (CVE-2026-88774, 7.0), три переполнения памяти (CVE-2026-88775, CVE-2026-88776, CVE-2026-88777, по 8.8) и предсказание начального порядкового номера TCP (CVE-2026-88778, 8.8). Их экспозиция зависит от конфигурации.

Источник: networkworld.com