CISA добавила в каталог активно эксплуатируемых уязвимостей переполнение буфера в Citrix NetScaler

Cybersecurity and Infrastructure Security Agency, CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило уязвимость CVE-2026-88779 в каталог Known Exploited Vulnerabilities (KEV, перечень уязвимостей с подтверждённой эксплуатацией). Поводом стали свидетельства реальных атак: проблему не просто описали в бюллетене, её уже применяют против конкретных организаций. Ошибка кроется в NetScaler ADC и NetScaler Gateway, продуктах Citrix, которые сейчас развивает Cloud Software Group. Переполнение буфера приводит к отказу в обслуживании, и происходит это на устройствах, которые стоят на границе сети и открывают доступ к внутренним приложениям.

Уязвимость CVE-2026-88779

Срабатывает уязвимость не в любой конфигурации. Устройство должно работать как поставщик услуг единого входа (SAML SP) или как поставщик удостоверений (SAML IdP). SAML - протокол обмена данными аутентификации, его применяют, чтобы сотрудники входили в корпоративные сервисы под одной учётной записью. Если шлюз не выполняет ни одной из этих ролей, проблема его не касается. Вендор отдельно уточняет, что по умолчанию такие сборки уязвимыми не считаются. Проверку условий стоит начать с собственной конфигурации.

Чтобы вызвать сбой, злоумышленнику не нужны учётные данные и не требуются действия пользователя. Достаточно отправить по сети специально сформированный запрос. Из-за некорректной проверки границ буфера данные выходят за пределы отведённой области памяти, и служба перестаёт отвечать. Речь идёт о классе ошибок, при которых программа не сверяет, укладываются ли записываемые данные в выделенный участок памяти. Оценка - 8.7 по шкале CVSS 4.0, уровень High по классификации производителя. В векторе отмечено только нарушение доступности. Утечки данных и подмены содержимого в описании нет, то есть прочитать чужой трафик через эту уязвимость не получится.

Последствия при этом ощутимые. NetScaler обычно публикует вход в десятки внутренних систем: почту, файловые хранилища, панели управления, бизнес-приложения. Отказ в обслуживании на таком узле означает, что сотрудники и партнёры теряют доступ ко всему, что стоит за шлюзом. Кто именно ведёт атаки и против кого они направлены, в бюллетене не раскрывается. Попадание в KEV подстёгивает интерес к продукту: подтверждённая эксплуатация упрощает злоумышленникам выбор цели, ведь проверять работоспособность ошибки им уже не нужно.

Переполнение буфера в подобных компонентах нередко становится ступенькой к полноценному захвату устройства. Производитель, однако, ограничивает последствия отказом в обслуживании и не заявляет ни о выполнении кода, ни о краже данных. Для защиты периметра это меняет расстановку приоритетов: уязвимость не ведёт к компрометации инфраструктуры напрямую, но позволяет надолго вывести из строя точку входа. Атакующий может использовать её для отвлечения внимания, пока идёт другая операция, либо для давления на организацию.

Затронуты NetScaler ADC и NetScaler Gateway ветки 14.1 до сборки 14.1-73.41 и ветки 13.1 до сборки 13.1-64.28. Отдельно перечислены редакции для защищённого исполнения: NetScaler ADC FIPS версии 14.1 до сборки 14.1-73.41 FIPS, а также NetScaler ADC 13.1-FIPS и 13.1-NDcPP до сборки 13.1-37.282. Исправленные сборки - 14.1-73.41 и новее, 13.1-64.28 и последующие версии ветки 13.1, 14.1-73.41 FIPS и 13.1-37.282. Сборки FIPS и NDcPP применяют там, где к криптографии предъявляют повышенные требования, в том числе в государственных и оборонных контурах.

Дополнительно обновить придётся развёртывания Secure Private Access Hybrid, если в них задействованы экземпляры NetScaler. Облачные сервисы Citrix и служба Adaptive Authentication обновляются на стороне вендора, поэтому владельцам подписок о них думать не нужно. Речь идёт о конфигурациях, которые организации обслуживают самостоятельно.

Ошибку обнаружили специалисты Bishop Fox и watchTowr, производитель благодарит их за совместную работу. Обходных решений в бюллетене нет. Вендор настаивает на установке исправленных сборок и просит не откладывать обновление. Сначала стоит выяснить, в какой роли работает устройство, и если SAML включён, закрыть проблему в первую очередь. Тем, кто обслуживает несколько экземпляров, разумно начать с тех, что опубликованы в интернет и обслуживают внешних пользователей.

Попадание в KEV означает для федеральных агентств США обязательный срок на устранение уязвимости. Для всех остальных это сигнал того же порядка: эксплуатация подтверждена, и пауза с обновлением увеличивает риск. Каталог KEV агентство ведёт именно для того, чтобы отделить теоретические ошибки от тех, что уже используют в атаках. Здесь сомнений не остаётся: CISA опирается на зафиксированные случаи.

После установки исправленной сборки полезно просмотреть журналы шлюза на предмет необычных запросов, приходивших до обновления. Это поможет понять, пытались ли атаковать конкретный экземпляр. Автоматические сканеры подхватывают сведения из KEV быстро, и через несколько дней после публикации число попыток обычно растёт. Уязвимость в SAML-контуре задевает не только сам шлюз, но и всю схему единого входа, на которой держится доступ к десяткам сервисов.

Шлюзы удалённого доступа остаются удобной целью. Одна ошибка в обработке памяти оборачивается недоступностью десятков сервисов, а ущерб от простоя порой выше, чем от утечки. Внимание к таким компонентам объяснимо, и производителям приходится закрывать проблемы быстро. Организациям стоит держать пограничные устройства на коротком цикле обновлений: сведения о новых ошибках в NetScaler появляются регулярно, а подтверждённая эксплуатация превращает обычное обновление в срочную задачу.

Ссылки

 

Комментарии: 0