Citrix обновила NetScaler ADC и NetScaler Gateway. Обновления закрывают несколько уязвимостей, включая чтение произвольных файлов без аутентификации и выполнение кода. Проблемы затронули как обычные, так и FIPS-версии продуктов, а также гибридные развертывания Secure Private Access. Облачные сервисы, управляемые Citrix, получают исправления автоматически. Клиенты, использующие собственные инстансы, должны установить обновления самостоятельно.
Детали уязвимостей
Часть уязвимостей связана с недостаточной проверкой входных данных. Например, CVE-2026-8451 вызывает чтение памяти за пределами буфера. Это срабатывает, когда NetScaler работает как SAML-провайдер. SAML - это стандарт безопасного обмена данными аутентификации между системами. Злоумышленник может получить доступ к чувствительной информации, хранящейся в памяти устройства. Изначально исследователи сообщили о раскрытии данных, а позже опубликовали PoC-код, демонстрирующий выполнение произвольного кода. Однако такая конфигурация нестандартна. Рекомендации советуют разделять управление идентификацией и доступом, поэтому риск ниже, чем мог бы быть.
Похожая проблема CVE-2026-10817 возникает при включённой опции TCP TimeStamp. Эта опция добавляет временные метки к TCP-пакетам и используется в профилях TCP, связанных с виртуальными серверами балансировки нагрузки, контента или VPN. Уязвимость позволяет удалённо раскрыть фрагменты памяти, что может привести к утечке данных. Уровень опасности здесь ниже, но всё же требует внимания.
Отдельная уязвимость CVE-2026-10816 касается Management Interface - интерфейса управления устройством. Неаутентифицированный злоумышленник, имеющий доступ к управляющему IP-адресу (например, к адресу управления или кластерному адресу), может читать произвольные файлы. Это может привести к утечке конфигурации, учётных данных и другой критичной информации. Важно, что доступ к этому интерфейсу обычно ограничен сетью, однако компрометация одной из управляющих систем открывает путь к дальнейшим атакам.
Также в продукте найдены уязвимости, вызывающие отказ в обслуживании. Они связаны с переполнением буфера. Проблемы проявляются, когда устройство работает как VPN-шлюз, DNS-прокси, рекурсивный резолвер или виртуальный сервер AAA. В этих режимах злоумышленник может отправить специально сформированные запросы, которые нарушат работу устройства или приведут к непредсказуемому поведению. Ещё одна уязвимость, обозначенная как CVE-2026-13474, позволяет вызвать отказ в обслуживании через HTTP/2-запросы. HTTP/2 - современная версия протокола HTTP. Эта проблема связана с некорректным освобождением памяти. Примечательно, что уязвимость независимо обнаружила команда Okta Red Team, а Citrix устранила её в рамках тех же изменений кода.
NetScaler ADC - популярное решение для балансировки нагрузки и управления трафиком в дата-центрах. NetScaler Gateway часто используют для организации защищённого удалённого доступа к корпоративным ресурсам. Компрометация таких систем может открыть злоумышленнику доступ к внутренней инфраструктуре, позволить перехватывать трафик или внедрять вредоносные модули. Поэтому даже при отсутствии публичных сообщений об активной эксплуатации затягивать с обновлением рискованно. Наличие PoC-кода увеличивает вероятность того, что другие исследователи или злоумышленники начнут использовать эти уязвимости.
Cloud Software Group, владеющая Citrix, выпустила исправления. Проблемы присутствуют в версиях 14.1 до 14.1-72.61 и 13.1 до 13.1-63.18, включая FIPS-сборки. Пользователям необходимо обновиться до последних доступных версий. Для CVE-2026-13474 важно не только установить обновление, но и проверить настройки. Если в конфигурации используются нестрогие HTTP-профили, нужно вручную установить параметр Http2SmallWndTimeout на 30 секунд. Этот параметр управляет тайм-аутом для зависших потоков HTTP/2. В строгих профилях значение по умолчанию уже безопасно. В новых версиях прошивки параметр появился впервые, поэтому после обновления его необходимо проверить.
NCSC Нидерландов рекомендует организациям установить обновление в кратчайшие сроки. Также стоит проверить, относятся ли текущие конфигурации к затронутым сценариям. Для этого Citrix предоставила инструкции, как определить наличие уязвимых условий. Например, для CVE-2026-8451 нужно проверить, настроен ли SAML IDP, для CVE-2026-10817 - используются ли TCP-профили с включённой опцией TimeStamp, а для CVE-2026-13474 - включён ли HTTP/2. Такую проверку можно выполнить через интерфейс командной строки или обратившись к документации.
Появление PoC-кода для выполнения команд важно для администраторов. Обычно после публикации таких доказательств количество попыток эксплуатации растёт. В случае с CVE-2026-8451 условие использования SAML IDP встречается нечасто, что снижает практический риск. Однако другие уязвимости, например чтение произвольных файлов, также опасны. Доступ к управляющему интерфейсу обычно ограничен, но если злоумышленник уже получил доступ к внутренней сети, он может использовать эту уязвимость для закрепления и развития атаки.
Этот случай показывает, как совместная работа исследователей и вендора помогает закрыть проблемы до начала массовых атак. Группа JPMorgan Chase, компания watchTowr и независимый исследователь Максим Суханов уведомили Citrix о находках. Вендор выразил им благодарность в бюллетене. Пользователям остаётся лишь вовремя применять обновления и следить за рекомендациями производителя. В текущей ситуации, когда исследователи публикуют рабочие PoC-коды, скорость реакции напрямую влияет на защищённость инфраструктуры.
Ссылки