Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Citrix выпустила исправления для двух критических уязвимостей нулевого дня в продуктах NetScaler ADC и NetScaler Gateway. По данным компании, уязвимости уже эксплуатируются в реальных атаках, поэтому организациям рекомендуют установить обновления как можно скорее и подготовиться к возможным сбоям.
Речь идет о CVE-2026-88771 и CVE-2026-88772. Первая проблема связана с некорректной проверкой входных данных. Она позволяет неавторизованному удаленному злоумышленнику выполнять произвольные команды. Уязвимости присвоен критический рейтинг 9,5 из 10.
Вторая ошибка представляет собой переполнение буфера и повреждение памяти в NetScaler ADC и NetScaler Gateway. Через нее атакующий может удаленно выполнить вредоносный код или вызвать отказ в обслуживании — DoS. Ее рейтинг также составляет 9,5 из 10.
Уязвимости затрагивают NetScaler ADC до версий 14.1-73.37 и 13.1-64.23, а также соответствующие FIPS-сборки: до 14.1-73.37 FIPS и до 13.1.37.279 FIPS и NDcPP. Для NetScaler Gateway опасны версии до 14.1-73.37 и до 13.1-64.23.
Citrix выпустила исправления в версиях NetScaler ADC и Gateway 14.1-73.37 и 13.1-64.23, включая соответствующие FIPS-сборки. Компания прямо заявила, что атаки на незащищенные установки CVE-2026-88771 и CVE-2026-88772 уже наблюдались.
До официального раскрытия информации администраторы NetScaler начали получать срочные предупреждения от поставщиков ИТ-услуг и служб безопасности. Некоторые специалисты советовали немедленно отключить устройства. Похожие рекомендации, по сообщениям администраторов, поступали от правоохранительных органов, национальных центров кибербезопасности и CERT — команд реагирования на компьютерные инциденты.
Эксперты watchTowr сообщили, что организации реагируют на сведения о нескольких неисправленных уязвимостях удаленного выполнения кода в Citrix NetScaler. Деталей было мало, но источник считался заслуживающим доверия.
В США Агентство по кибербезопасности и защите инфраструктуры CISA добавило обе уязвимости в каталог известных эксплуатируемых уязвимостей KEV. Для федеральных гражданских ведомств США установили трехдневный срок на устранение проблемы — до 30 сентября.
Национальный центр кибербезопасности Нидерландов NCSC-NL также отреагировал еще до публичного объявления Citrix. По данным отраслевых сообщений, ведомство предупредило организации страны после получения информации от европейского CERT-партнера. В уведомлении говорилось о двух уязвимостях, каждая из которых могла независимо привести к удаленному выполнению кода.
NetScaler регулярно становится целью атак, потому что предоставляет удаленный доступ к внутренним приложениям и рабочим столам. Такие устройства обычно доступны из интернета, а значит, злоумышленнику не всегда требуется взаимодействие со стороны сотрудника.
Особенно ценны ошибки, позволяющие похищать токены авторизованных сессий, обходить проверку подлинности или выполнять код удаленно. Получив точку входа, атакующие могут украсть учетные данные, добраться до внутренних систем и перемещаться по сети, в том числе для развертывания программ-вымогателей.
Пограничные устройства вроде NetScaler часто контролируются хуже, чем компьютеры и серверы. Организации устанавливают на конечные точки множество средств защиты, а специализированные сетевые аппараты нередко остаются в менее заметной зоне мониторинга. Сочетание доступа из интернета, высоких привилегий и ограниченной видимости делает критические уязвимости NetScaler привлекательными и для государственных групп, и для киберпреступников, нацеленных на деньги.
Citrix выпустила исправления для двух критических уязвимостей нулевого дня в NetScaler ADC и NetScaler Gateway: CVE-2026-88771 и CVE-2026-88772. Компания заявила, что обе ошибки уже эксплуатируются в атаках на незащищенные установки, поэтому организациям рекомендовано срочно обновить устройства и оценить необходимость временного ограничения их работы.
CVE-2026-88771 — ошибка проверки входных данных, позволяющая неавторизованному удаленному атакующему выполнять произвольные команды. CVE-2026-88772 — переполнение буфера и повреждение памяти, которое может привести к удаленному выполнению вредоносного кода или отказу в обслуживании. Каждая уязвимость получила критический рейтинг 9,5 из 10.
Под угрозой находятся NetScaler ADC до версий 14.1-73.37 и 13.1-64.23, а также обозначенные Citrix FIPS-сборки до 14.1-73.37 FIPS и 13.1.37.279 FIPS и NDcPP. Для NetScaler Gateway опасны версии до 14.1-73.37 и 13.1-64.23. Исправления выпущены в версиях 14.1-73.37 и 13.1-64.23, включая соответствующие FIPS-сборки.
До публичного объявления Citrix администраторы сообщали о срочных предупреждениях от ИТ-поставщиков и служб безопасности. Им советовали отключить NetScaler. Схожие рекомендации, по словам администраторов, поступали от правоохранительных органов, национальных киберведомств и CERT. Эксперты watchTowr отмечали, что сведения о нескольких неисправленных уязвимостях удаленного выполнения кода были недостаточно подробными, но заслуживали доверия.
CISA добавило обе ошибки в каталог KEV — список известных эксплуатируемых уязвимостей. Федеральным гражданским ведомствам США установлен срок исправления до 30 сентября. Нидерландский NCSC-NL, как сообщается, уведомил организации страны еще до официального раскрытия Citrix, получив сведения от европейского CERT-партнера. В уведомлении говорилось, что каждая из двух уязвимостей могла независимо привести к удаленному выполнению кода.
NetScaler часто становится целью атак, поскольку предоставляет удаленный доступ к внутренним приложениям и рабочим столам и обычно доступен из интернета. Эксплуатация подобных ошибок может дать злоумышленникам учетные данные, доступ к внутренним ресурсам и возможность перемещаться по сети, в том числе для установки программ-вымогателей. Пограничные сетевые устройства нередко контролируются слабее, чем компьютеры и серверы, поэтому сочетание интернет-доступа, привилегий и ограниченной видимости делает критические уязвимости NetScaler привлекательными для государственных и криминальных групп.