Citrix NetScaler: две 0-day RCE CVE-2026-88771 и CVE-2026-88772 эксплуатировались до патча

Citrix 27 сентября выпустила бюллетень с исправлениями для NetScaler ADC и NetScaler Gateway. Две критические уязвимости с выполнением кода (RCE) к моменту публикации уже эксплуатировались, о чём компания сообщила прямо: «Exploits of CVE-2026-88771 and CVE-2026-88772 on unmitigated NetScaler deployments have been observed». Это первое публичное уведомление Citrix об этих дырах — значит, атаки шли до того, как патч стал доступен. Для NetScaler это уже не первый случай, когда эксплуатируемую дыру закрывают с запозданием: в прошлом месяце разбирали PoC для heap overflow с получением root в том же продукте.

NetScaler ADC и NetScaler Gateway стоят на периметре корпоративных сетей: через них проходят VPN и удалённый доступ, балансировка нагрузки и аутентификация пользователей. Именно поэтому уязвимости в них так опасны — компромисс устройства открывает путь внутрь инфраструктуры.

CVE-2026-88771: команды без аутентификации на любой конфигурации

Первая дыра — неправильная проверка входных данных, позволяющая неаутентифицированному атакующему выполнять произвольные команды. CVSS v4 — 9.5. Уязвимы все развёртывания NetScaler ADC и NetScaler Gateway, никаких дополнительных включённых функций не требуется. То есть под удар попадает и конфигурация по умолчанию.

CVE-2026-88772: переполнение памяти при включённом DTLS

Вторая уязвимость с тем же баллом CVSS v4 9.5 — переполнение памяти, ведущее к удалённому выполнению кода или отказу в обслуживании (DoS). Затрагивает устройства с включённым DTLS. Для виртуальных серверов VPN DTLS включён по умолчанию, поэтому NetScaler Gateway уязвим, если DTLS не отключили вручную.

Citrix не уточнила, насколько широко эксплуатировались дыры, кто за этим стоит и с какого времени. Обходных путей (workaround) и индикаторов компрометации в бюллетене нет ни для одной из двух уязвимостей.

Какие версии закрывают дыры

Исправления вошли в следующие выпуски, которые Citrix рекомендует установить как можно скорее:

  • NetScaler ADC и NetScaler Gateway 14.1-73.37 и более поздние;
  • NetScaler ADC и NetScaler Gateway 13.1-64.23 и более поздние из ветки 13.1;
  • NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS и более поздние из 14.1-FIPS;
  • NetScaler ADC 13.1-FIPS и 13.1-NDcPP 13.1-37.279 и более поздние из соответствующих веток.

Устройства на сборках 14.1-73.32 и 13.1-63.21 — тех самых, что в августе закрывали обход аутентификации CVE-2026-19490, — попадают в уязвимый диапазон и тоже требуют нового обновления. Примечательно, что патч для ветки 13.1 вышел уже после того, как 15 сентября она достигла End of Maintenance по графику релизов Citrix.

Бюллетень охватывает устройства под управлением заказчика, включая экземпляры NetScaler в гибридных развёртываниях Secure Private Access. Свои облачные сервисы и Citrix-managed Adaptive Authentication компания обновляет сама.

Шесть уязвимостей без признаков эксплуатации

В том же бюллетене закрыты ещё шесть дыр, которые Citrix не помечает как эксплуатируемые:

  • CVE-2026-88773 (CVSS v4 9.3) — контрабанда HTTP-запросов на устройствах с виртуальными серверами балансировки, коммутации контента, VPN или аутентификации типа HTTP либо SSL;
  • CVE-2026-88774 (CVSS v4 7.0) — обход политик там, где любая политика использует выражение на основе HTTP URL;
  • CVE-2026-88775 (CVSS v4 8.8) — переполнение памяти с непредсказуемым поведением или DoS на устройствах в роли Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) либо виртуального сервера AAA;
  • CVE-2026-88776 (CVSS v4 8.8) — переполнение памяти на виртуальных серверах балансировки типа Oracle;
  • CVE-2026-88777 (CVSS v4 8.8) — переполнение памяти в схемах балансировки, коммутации контента или CGNAT-LSN/NAT64 с включённой не-HTTP функцией уровня L7, например FTP, RTSP или DNS64;
  • CVE-2026-88778 (CVSS v4 8.8) — предсказание начального порядкового номера TCP (ISN) на устройствах с виртуальными серверами на TCP (HTTP, SSL, TCP), где отключена генерация Enhanced ISN. Citrix советует включить её изменением конфигурации TCP.

Как развивалась история

За день до бюллетеня, 26 сентября, компания watchTowr написала в X, что реагирует на слухи о нескольких непатченных RCE в NetScaler, которые эксплуатируются: «While details are scarce, the information is credible». В следующем посте в 22:19 UTC она сообщила, что две дыры нашли в ходе форензики, а коммуникации и патчи Citrix ожидаются в начале недели с 28 сентября. Совпадают ли дыры из бюллетеня с теми, о которых говорила watchTowr, Citrix не уточнила, но описание сходится.

В тот же день на r/Citrix администратор написал, что служба безопасности его ИТ-поставщика позвонила и велела немедленно выключить NetScaler, не сообщив деталей. Другие в ветке сказали, что их организации поступили так же. Откуда взялось предупреждение поставщиков, не установлено.

Патч не покажет, успел ли атакующий

Поскольку уязвимости эксплуатировались до публикации исправления, установка обновления не скажет, вошёл ли кто-то раньше. В 2025 году, после того как дыру в NetScaler использовали как 0-day против нидерландских организаций, Национальный центр кибербезопасности Нидерландов заявил: одного обновления недостаточно, потому что атакующий может сохранить доступ, полученный до патча, и рекомендовал администраторам прогнать его проверочные скрипты. Тот же принцип — не доверять одному факту установки патча — разбирали и на примере 0-day в GeoServer, эксплуатируемой до выхода исправления.

Текущее руководство Citrix на случай подозрения на компромисс NetScaler предписывает:

  • сначала сохранить доказательства: снимок экземпляра VPX, логи с удалённых syslog-серверов и NetScaler Console, технический support bundle и core dump пакетного движка;
  • изолировать устройство от сети;
  • сменить все пароли сервисных учётных записей и секреты, хранящиеся на устройстве, сбросить пароли пользователей, входивших через него, отозвать его сертификаты и приватные ключи;
  • держать интерфейс управления закрытым от интернета. «The NetScaler Management Services should never be exposed to the public internet», — говорится в руководстве.

Скрипты проверки нидерландского агентства 2025 года — для работающего устройства, core dump и полных образов NetScaler — остаются ещё одним вариантом, но с оговорками. README скрипта для работающего устройства прямо говорит: он ищет файлы, указывающие на компромисс, не привязан к одной уязвимости и не даёт гарантий эффективности. Код последний раз обновляли в сентябре 2025 года.

The Hacker News запросила комментарии у Cloud Software Group, которой принадлежат Citrix и NetScaler, и у watchTowr.

Частые вопросы

Кого касается эта новость?

Всех, у кого развёрнуты NetScaler ADC или NetScaler Gateway под собственным управлением. CVE-2026-88771 бьёт по любой конфигурации, включая дефолтную, а CVE-2026-88772 — по устройствам с включённым DTLS, который для VPN-виртуальных серверов включён по умолчанию.

Как понять, уязвимо ли моё устройство?

Сверьте сборку с диапазоном уязвимых версий. Патч закрывает дыры в 14.1-73.37, 13.1-64.23, 14.1-FIPS 14.1-73.37 FIPS и 13.1-FIPS/13.1-NDcPP 13.1-37.279 и более поздних выпусках. Сборки 14.1-73.32 и 13.1-63.21 уязвимы и требуют обновления.

Есть ли обходной путь, если обновиться прямо сейчас нельзя?

В бюллетене Citrix обходных путей нет ни для CVE-2026-88771, ни для CVE-2026-88772. Единственная рекомендация — установить исправленные версии. Для CVE-2026-88778, одной из шести неэксплуатируемых дыр, совет другой: включить Enhanced ISN Generation через изменение конфигурации TCP.

Устройство уже взломали — обновление поможет?

Нет. Дыры эксплуатировались до выхода патча, и установка обновления не покажет, вошёл ли атакующий раньше. Нужно проверять устройство на следы компромисса и выполнять процедуру восстановления доверия.

Что делать в первую очередь при подозрении на компромисс?

Сохранить доказательства — снимок VPX, логи с syslog-серверов и NetScaler Console, support bundle и core dump пакетного движка. Затем изолировать устройство от сети, сменить пароли сервисных учётных записей и секреты, сбросить пароли пользователей, входивших через него, и отозвать сертификаты с приватными ключами.

Можно ли просто отключить DTLS и закрыть вопрос?

Отключение DTLS снимает риск только по CVE-2026-88772. CVE-2026-88771 работает независимо от функций и бьёт по всем развёртываниям, поэтому обновление всё равно обязательно.

Обновляет ли Citrix свои облачные сервисы сам?

Да, компания обновляет собственные облачные сервисы и Citrix-managed Adaptive Authentication. Бюллетень при этом касается устройств под управлением заказчика, включая экземпляры NetScaler в гибридных развёртываниях Secure Private Access.

Ветка 13.1 уже снята с поддержки — будут ли для неё патчи?

Патч 13.1-64.23 вышел, хотя 15 сентября ветка 13.1 достигла End of Maintenance по графику релизов Citrix. То есть исправление для неё всё же выпустили, но рассчитывать на дальнейшую поддержку этой ветки не стоит.

Что делать с интерфейсом управления?

Citrix прямо указывает: NetScaler Management Services никогда не должны быть доступны из публичного интернета. Если интерфейс управления открыт наружу, это нужно исправить независимо от обновления.

Помогут ли скрипты проверки от NCSC Нидерландов?

Это дополнительный вариант: скрипты покрывают работающее устройство, core dump и полные образы NetScaler. Но README скрипта для работающего устройства предупреждает, что он не привязан к одной уязвимости и не гарантирует эффективность, а код последний раз обновляли в сентябре 2025 года.

Источник: thehackernews.com