Уязвимость нулевого дня в Citrix NetScaler эксплуатировали за три дня до раскрытия

Уязвимость нулевого дня в Citrix NetScaler эксплуатировали за три дня до раскрытия

24 сентября 2026 года неизвестный злоумышленник попытался использовать уязвимость нулевого дня в Citrix NetScaler Gateway. Этот продукт компании Citrix применяют для удалённого доступа к корпоративным приложениям, поэтому он нередко стоит на границе сети и доступен из интернета. Ошибке присвоили идентификатор CVE-2026-88771. Исправления уже выпущены, и медлить с установкой не стоит. Попытка атаки закончилась неудачей: закрепиться в целевой системе злоумышленник не смог. Наблюдение велось за специально подготовленной ловушкой, а не за инфраструктурой реального заказчика, поэтому ущерба инцидент не принёс.

Описание

Ловушка входит в сеть датчиков GreyNoise под названием Global Observation Grid. Эти датчики выглядят как обычные уязвимые сервисы и тем самым притягивают к себе сканирование и попытки эксплуатации. Такой подход позволяет изучать инструменты и приёмы атакующих напрямую, не дожидаясь разбора последствий у пострадавшей стороны. Сеть расширяют за счёт проекта Project Swarm: подключить собственный сенсор может любая организация или участник сообщества. Описанную активность зафиксировал именно сенсор одного из участников Swarm. Для обороняющейся стороны это означает, что первые признаки атаки появляются задолго до официальных предупреждений.

Сигнал сработал мгновенно. По данным GreyNoise, профильных сигнатур для этой уязвимости на тот момент не существовало, потому что публично о ней ещё не сообщали. Поведенческие механизмы пометили активность как вредоносную за считанные секунды после начала попыток. Отдельную метку для CVE-2026-88771 развернули лишь 27 сентября, и она задним числом отметила уже собранные события. Это позволило восстановить хронологию целиком. Идентификатор CVE зарезервировали 10 сентября, то есть за две недели до самих попыток. Разрыв между реальной эксплуатацией и раскрытием информации оказался больше трёх суток.

Закрепиться не удалось, но намерения атакующего видны по его дальнейшим шагам. Сначала он попробовал изменить права на системную командную оболочку так, чтобы её можно было запускать с максимальными привилегиями. Затем попытался установить веб-шелл - скрытую программу, которая принимает команды через обычные веб-запросы и позволяет управлять сервером удалённо. Доступ к ней защищался паролем. Связь с программой проходила только при определённом значении cookie, то есть небольшого фрагмента данных, который браузер отправляет вместе с запросом. Такой приём помогает спрятать команды от журналов веб-сервера: в записях остаются обычные обращения к сайту, а не подозрительные действия.

Дальше злоумышленник принялся маскировать свои файлы под штатные элементы сайта. Скрытый служебный файл, который по умолчанию не показывается в каталогах, он хотел заставить веб-сервер исполнять как сценарий, хотя нужного расширения у файла не было. Для этого он прописал правила перенаправления: запросы к несуществующей таблице стилей должны были уходить на установленный веб-шелл. Дополнительное правило с гибким шаблоном сохраняло маршрутизацию даже при случайных символах в имени запрашиваемого файла. Последним шагом стала попытка перезапустить веб-сервер, чтобы новые настройки вступили в силу немедленно.

Опасность подобных уязвимостей в том, что их цель - точка входа в корпоративную сеть. Через неё злоумышленник получает доступ к внутренним ресурсам: почте, файловым хранилищам, базам данных, системам управления. Итогом становятся утечка конфиденциальной информации, простой сервисов и финансовые потери. Патчи для CVE-2026-88771 доступны, поэтому обновление стоит провести в приоритетном порядке. Полезно также проверить конфигурацию веб-сервера: не появилось ли в ней лишних правил перенаправления и файлов, которых там быть не должно. Ограничение доступа к панели управления из интернета и двухфакторная аутентификация для администраторов заметно снижают риск.

Разрыв между началом эксплуатации и публичным раскрытием давно перестал быть исключением. Атакующие получают сведения об уязвимостях раньше, чем поставщики успевают предупредить клиентов, и стараются использовать это преимущество. Обнаружение по поведению, а не по формальным признакам, даёт защите несколько дней форы. Иногда именно они позволяют закрыть брешь до массовых атак. Для организаций это означает смену приоритетов: одних сигнатурных баз и еженедельных проверок уже недостаточно, нужен постоянный мониторинг и готовность обновляться вне графика.

Индикаторы компрометации

Комментарии: 0