27 сентября 2026 года Citrix выпустила бюллетень безопасности о нескольких уязвимостях в продуктах NetScaler ADC и NetScaler Gateway. Одна из них - CVE-2026-88771 - получила оценку 9,5 из 10 по шкале для оценки уязвимостей CVSSv4. Это некорректная проверка входных данных, которая позволяет выполнить произвольные команды на устройстве без какой-либо аутентификации. Компания подтвердила: уязвимость уже применяют в реальных атаках. Под угрозой все развёртывания под управлением заказчиков, включая конфигурацию по умолчанию.
Описание
Механизм атаки опирается на особенность ведения журналов. Устройства NetScaler принимают от пользователей текст - например, имя для входа или строку браузера - и записывают его в системный журнал. При этом проверку содержимого никто не выполняет. Затем фоновый процесс обслуживания читает журнал и разбирает записи стандартными служебными утилитами. Если строка составлена особым образом, часть её исполняется как команда операционной системы с правами суперпользователя. Злоумышленнику достаточно отправить неудачную попытку входа с подготовленным именем пользователя. Ограничения на подставляемый текст всё же есть: он не должен содержать скобок и некоторых служебных знаков, а его длина укладывается примерно в девяносто символов. Важная деталь - фоновый процесс работает по суточному циклу либо запускается после перезагрузки устройства. Команда может сработать с задержкой до 24 часов, что заметно усложняет поиск источника заражения.
По данным SOCRadar, злоумышленники собрали автономный инструмент массовой эксплуатации и назвали его NetScaler C2. Он рассчитан не на точечный взлом, а на перебор тысяч целей одновременно. Инструмент разбит на четыре модуля, каждый отвечает за один шаг и передаёт результат следующему. Запускает всю цепочку один управляющий сценарий, который удерживает три параллельных процесса: командно-контрольный сервер (C2-сервер, то есть центр управления заражёнными устройствами), цикл эксплуатации и слежение за откликами уже скомпрометированных машин. Раунды повторяются каждые тридцать минут, поэтому атака идёт без участия человека.
Первый модуль собирает адреса открытых в интернете устройств Citrix через специализированный поисковый сервис. Операторы используют двенадцать поисковых запросов, каждый отдаёт до десяти тысяч результатов. В сумме это даёт до 120 тысяч кандидатов за один прогон. Из списка исключают ловушки для исследователей и адреса облачных сетей. Второй модуль проверяет доступность найденных узлов и определяет версию встроенного программного обеспечения. Третий, основной, рассылает вредоносные строки сразу по одиннадцати точкам входа, не требующим авторизации: через поля формы, тело запроса и заголовок браузера. В то же время применяются два варианта полезной нагрузки. Первый заставляет устройство скачать управляющий сценарий и развернуть легковесную программу удалённого управления. Второй рассчитан на устройства с ограниченным исходящим трафиком: они обращаются к специально подготовленному домену, и уже сам факт такого обращения подтверждает успешное заражение. Последний модуль - панель оператора. Она показывает список захваченных устройств, позволяет открыть командную оболочку на конкретном узле, разослать команду всем сразу и просмотреть историю сессий. Программа на заражённой машине запрашивает новые задания каждые двадцать секунд и отправляет результаты обратно.
Масштаб замысла виден по цифрам. По оценке Shadowserver, в интернете открыто около 23 тысяч адресов с признаками NetScaler, тогда как один прогон инструмента способен перебрать до 120 тысяч кандидатов. Комментарии в коде и надписи в интерфейсе написаны на упрощённом китайском языке. Помимо этого, структура модулей и однотипность решений указывают на применение генеративных моделей искусственного интеллекта при разработке. В результате небольшая группа способна сопровождать сложную атаку без большого штата.
Успешная эксплуатация отдаёт злоумышленнику полный контроль над устройством доступа. Через такие системы проходят сессии сотрудников и подключения к внутренним приложениям, поэтому последствия не ограничиваются одним узлом. Возможны перехват учётных данных, проникновение в корпоративную сеть и длительное незаметное присутствие. Поскольку команда исполняется с правами суперпользователя, встроенные механизмы ограничения доступа её не сдерживают. Защита начинается с инвентаризации: нужно понять, какие версии NetScaler ADC и Gateway работают в инфраструктуре. Уязвимы сборки 14.1 старше 14.1-73.37, 13.1 старше 13.1-64.23, а также выпуски FIPS и NDcPP. Исправленные версии - 14.1-73.37 и 13.1-64.23 и все последующие. До обновления такие устройства лучше изолировать от внешней сети.
Отдельного внимания требуют следы компрометации. Проверить стоит журналы устройства на предмет записей с признаками внедрения, наличие посторонних файлов и сценариев во временном каталоге, а также неожиданные командные оболочки среди запущенных процессов. Полезно просмотреть сетевые журналы на предмет обращений к внешним узлам в течение суток после подозрительной записи. При обнаружении следов важно сохранить доказательства для разбора, вывести устройство из эксплуатации и только затем обновить его до исправленной версии.
Скорость, с которой появился этот инструмент, говорит о состоянии рынка атак лучше любых прогнозов. Уязвимость раскрыли 27 сентября, первое техническое описание вышло 28 сентября, а 1 октября NetScaler C2 уже умел самостоятельно находить цели, определять их версии и заражать их. Разрыв между публикацией бюллетеня и готовым средством массовой атаки сжался до нескольких дней. Для организаций это означает, что окно между выходом исправления и началом массовых попыток взлома измеряется днями, а не месяцами, и планировать обновления по кварталам больше нецелесообразно.