Citrix исправила уязвимости NetScaler, которые уже использовались в атаках

Citrix исправила уязвимости NetScaler, которые уже использовались в атаках

Citrix выпустила обновления безопасности для продуктов NetScaler ADC и NetScaler Gateway. Поводом стали восемь уязвимостей, две из которых злоумышленники применяли ещё до появления патчей. Речь идёт о критических ошибках, позволяющих удалённо выполнять код и нарушать работу сетевой инфраструктуры. Организациям, использующим эти решения для удалённого доступа сотрудников или балансировки нагрузки, стоит немедленно проверить свои системы. Промедление опасно: атаки начались раньше, чем вендор подготовил исправления.

Описание

Самую серьёзную опасность представляет уязвимость CVE-2026-88771. Она позволяет выполнить произвольный код на устройстве без предварительной аутентификации. Причина - недостаточная проверка входных данных. Уязвимость затрагивает все развёртывания NetScaler ADC и NetScaler Gateway по умолчанию. Для атаки достаточно отправить специально сформированный запрос. Злоумышленнику не нужны учётные данные сотрудника. Это значительно упрощает массовые сканирования и автоматические атаки. Вторая критическая ошибка, CVE-2026-88772, связана с переполнением памяти. Если включён протокол DTLS (защита трафика дейтаграмм), злоумышленник может вызвать отказ в обслуживании или также добиться выполнения кода. На VPN-виртуальных серверах этот протокол активен по умолчанию. Обе уязвимости получили высокую оценку опасности.

Помимо двух ключевых проблем, в список вошли ещё шесть уязвимостей: множественное удалённое выполнение кода, повреждение памяти, контрабанда HTTP-запросов, обход политик безопасности, отказ в обслуживании и предсказание последовательности TCP-пакетов. Контрабанда HTTP-запросов позволяет злоумышленнику скрытно передавать команды в обход проверок. Предсказание последовательности TCP-пакетов даёт возможность вмешиваться в сетевые соединения. По данным Truesec, эксплуатация CVE-2026-88771 и CVE-2026-88772 уже наблюдалась на незащищённых системах. Это означает, что даже после установки обновлений нельзя исключать компрометацию. Злоумышленники могли получить доступ к инфраструктуре до того, как исправления стали доступны. После получения доступа они могут устанавливать вредоносное ПО, создавать учётные записи для закрепления в системе или похищать данные.

Уязвимым считается оборудование с версиями NetScaler ADC и NetScaler Gateway 14.1 до 14.1-73.37 и 13.1 до 13.1-64.23. Также в зоне риска сборки FIPS: 14.1 до 14.1-73.37 FIPS и 13.1 до 13.1-37.279. Citrix рекомендует обновить все устройства до актуальных выпусков. Если обновление невозможно, следует применить временные меры. Например, ограничить доступ к интерфейсу Gateway только с проверенных сетевых адресов. Полностью исключить подключения из публичного интернета. Это снизит вероятность эксплуатации, хотя и не устранит уязвимость окончательно.

Для систем, которые используются исключительно для балансировки нагрузки и переключения контента, важно убедиться, что VPN-сервер отключён. При обнаружении подозрительной активности - неожиданных запусков команд, задач по расписанию или аварийных дампов памяти - устройство нужно немедленно изолировать. Далее следует снять полную копию диска и памяти для криминалистического анализа. Обязательно отозвать все цифровые сертификаты и приватные ключи, используемые для шифрования трафика на устройстве. Кроме того, потребуется принудительный сброс паролей и сессий многофакторной аутентификации для всех пользователей, которые подключались через шлюз за последние 30 дней. Такие меры помогают разорвать возможные каналы управления со стороны злоумышленников.

NetScaler - популярное решение для организации защищённого удалённого доступа и управления веб-трафиком. Компрометация такого шлюза открывает злоумышленникам путь во внутреннюю сеть. Они могут перехватывать трафик, внедряться в корпоративные приложения и развивать атаку дальше. Поэтому проверка на признаки вторжения важна не меньше, чем установка патчей. Организациям стоит пересмотреть настройки доступа и убедиться, что никакие сторонние соединения не достигают интерфейсов управления. Регулярный аудит конфигураций и мониторинг необычной активности помогут выявить проблему на ранней стадии. Игнорирование обновлений оставляет организацию открытой для повторных атак.

Индикаторы компрометации

IPv4

  • 104.248.244.66
  • 139.180.152.138
  • 77.83.199.39

Комментарии: 0