Citrix подтвердила эксплуатацию двух критических уязвимостей в NetScaler

Citrix подтвердила эксплуатацию двух критических уязвимостей в NetScaler

27 сентября 2026 года Citrix опубликовала бюллетень безопасности CTX697096. Компания подтвердила, что две критические уязвимости в NetScaler ADC и NetScaler Gateway уже используют в реальных атаках. Речь идёт о CVE-2026-88771 и CVE-2026-88772. Обе получили оценку 9,5 по шкале CVSS версии 4 - это максимальный уровень опасности. Агентство по кибербезопасности и защите инфраструктуры США (CISA) включило обе проблемы в каталог известных эксплуатируемых уязвимостей. Ведомство сообщило о случаях компрометации по всему миру.

Описание

NetScaler - семейство устройств, которые компании размещают на границе сети. Они управляют доступом сотрудников к внутренним приложениям, распределяют нагрузку и фильтруют трафик. Через такие системы проходят подключения к службам аутентификации, виртуальной инфраструктуре и средствам резервного копирования. Устройство, открытое в интернет, пользуется высоким доверием внутри корпоративной сети. Его компромисс даёт злоумышленнику надёжный доступ к ценным внутренним ресурсам. Поэтому достоверные признаки эксплуатации стоит рассматривать как инцидент, а не как рядовую запись в списке задач по обновлению.

Первая уязвимость, CVE-2026-88771, не требует ни пароля, ни включения дополнительных функций. В зоне риска - все развёртывания NetScaler ADC и Gateway, которыми управляет сама компания. Схема атаки строится на подмене журнальных записей. Злоумышленник отправляет обычный запрос, и его содержимое попадает в журнал устройства. Текст составлен так, чтобы выглядеть сообщением о сбое внутреннего модуля обработки пакетов. Служебная программа обслуживания позже читает эту строку и передаёт встроенную в неё команду оболочке. Команда выполняется с правами суперпользователя. Иногда между отправкой запроса и запуском проходит несколько часов. Защитникам приходится сопоставлять первое обращение с последующей активностью минимум в течение суток.

Исследование Sygnia показало, что злоумышленники быстро освоили эту схему и расширили набор приёмов. В телеметрии зафиксирован новый вариант с поддельным сообщением о неожиданном завершении работы модуля. За ним следовали три типа команд. Одна копировала конфигурацию устройства в общедоступный каталог веб-сервера, то есть пыталась выставить настройки наружу. Вторая скачивала удалённую программу на языке Perl и запускала её. Третья только уточняла, под какой учётной записью работает система, - так проверяют, сработала ли атака. Записи подтверждают, что команды злоумышленника дошли до уязвимого участка журналирования. Успешность их выполнения требует отдельной проверки: нужны данные о файловой системе, процессах и сетевых соединениях. Sygnia также расследовала случай удалённого выполнения команд на устройстве с последней актуальной на тот момент сборкой. Позже активность распространилась на инфраструктуру виртуализации и системы управления учётными записями. Точный способ первоначального проникновения установить не удалось.

Вторая уязвимость, CVE-2026-88772, связана с переполнением памяти. Она ведёт к выполнению произвольного кода или к отказу в обслуживании. Условие срабатывания - включённый протокол DTLS (дейтаграммная версия защиты транспортного уровня). На виртуальных серверах VPN он активен по умолчанию. Всего бюллетень закрывает восемь уязвимостей. Шесть остальных зависят от конфигурации, и активного использования по ним Citrix не зафиксировала. В список входят контрабанда HTTP-запросов, при которой часть обращения скрывается от проверки, обход политик безопасности, предсказуемые начальные номера TCP-соединений и несколько случаев переполнения памяти.

Успешная атака даёт серьёзные возможности. Злоумышленник выполняет произвольные команды с правами суперпользователя. Он размещает веб-оболочки - скрытые программы, открывающие удалённый доступ через браузер, - в каталогах, доступных из интернета. Он правит конфигурацию веб-сервера, чтобы замаскировать исполняемый код под обычные файлы. Он получает сертификаты, токены, учётные данные и общие секреты, хранящиеся на устройстве. Доверенное положение системы на границе сети позволяет перейти к службам идентификации, виртуализации, резервного копирования и управления. Трафик можно туннелировать через устройство, а журналирование - ослабить или прервать, чтобы снизить видимость.

Обновление закрывает уязвимость, но не удаляет злоумышленника. Веб-оболочка, изменённая конфигурация, похищенные секреты и механизмы закрепления остаются на месте после установки исправлений. Поэтому Citrix и Sygnia советуют сначала сохранить доказательства, а уже потом перезагружать или пересобирать подозрительные системы. Учитывать нужно все узлы: активные, резервные, узлы аварийного восстановления, а также сборки FIPS и NDcPP. Проверка на признаки компромисса полезна, однако отрицательный результат не исключает взлома.

В первые сутки стоит закрыть управляющие службы от интернета и ограничить исходящие соединения с устройства строгими списками разрешённых адресов. Ретроспективный поиск охватывает минимум 30 дней необработанных журналов NetScaler. Подозрительные обращения сопоставляют с событиями на хостах и в сети за следующие сутки. Если найдены полезные нагрузки, следы веб-оболочек или необъяснимые исходящие соединения, устройство изолируют и запускают реагирование на инцидент. При обнаружении веб-оболочек мало удалить файлы: нужно завершить все активные сессии Citrix и аннулировать их токены, иначе уже установленные соединения сохранятся.

В течение следующих трёх суток проверяют системы, доступные с устройства: поставщиков идентификации, контроллеры домена, платформу виртуализации, узлы переходов и инфраструктуру резервного копирования. Учётные данные, токены, сертификаты, ключи и общие секреты, которые хранились на устройстве или использовались через него, отзывают или меняют. Отдельно просматривают автозагрузку, сценарии запуска и запланированные задания на предмет посторонних записей. Если исключить выполнение команд злоумышленника нельзя, систему пересобирают из чистой копии и возвращают проверенную конфигурацию. Полезно также убедиться, что журналы управления, аутентификации, доступа и изменений конфигурации передаются на внешний сервер и что при остановке передачи срабатывает оповещение. Двухфакторная аутентификация для административного доступа снижает риск даже при утечке пароля.

Пограничные устройства остаются одной из главных целей для злоумышленников. Такие системы редко проверяют так же тщательно, как рабочие станции, а доступ получают высокий. Организациям, которые уже обновились, стоит потратить время на ретроспективный анализ: уязвимость могла использоваться задолго до выхода исправлений.

Индикаторы компрометации

Комментарии: 0