27 сентября 2026 года компания Citrix раскрыла сведения о критических уязвимостях в шлюзах NetScaler ADC и NetScaler Gateway. Опасность одной из проблем оценили в 9.5 балла из 10 по шкале CVSS (международная система оценки серьёзности уязвимостей). Всего восемь дефектов получили идентификаторы CVE, но две проблемы злоумышленники уже применяют против реальных организаций. В зоне риска компании и госструктуры, которые держат такие устройства на границе своей сети: банки, операторы связи, промышленные предприятия и государственные ведомства.
Описание
NetScaler ADC и Gateway - это аппаратно-программные комплексы для удалённого доступа и распределения трафика. Их ставят перед внутренними серверами, чтобы сотрудники могли подключаться к рабочей сети извне. Открытое в интернет устройство удобно для атакующего: сбой на нём затрагивает всю инфраструктуру за ним. Именно поэтому уязвимости в этом классе оборудования вызывают такой интерес у злоумышленников.
Из восьми проблем в реальных атаках задействовали две. Первая, CVE-2026-88771, даёт возможность выполнить произвольный код на устройстве без входа в систему. Причина кроется в некорректной проверке входных данных. Вторая, CVE-2026-88772, связана с переполнением буфера (запись данных за пределы выделенной памяти) при обработке сетевых пакетов. Такой дефект приводит к выполнению кода или к сбою устройства. По данным проведённого разбора, по отдельности ни одна из проблем не даёт результата - нужна связка из нескольких шагов.
Первый способ входа связан с системой журналирования. Атакующий отправляет специально собранный запрос, и устройство записывает его в свои журналы. Затем внутренний служебный сценарий обрабатывает записи и по ошибке выполняет команды нарушителя с наивысшими правами. В итоге человек без единого пароля получает доступ уровня администратора всей системы.
Дальше начинается закрепление. Вредоносный сценарий создаёт скрытую учётную запись с правами суперпользователя. Он открывает постоянный доступ к командной оболочке, чтобы любое последующее выполнение кода шло от имени администратора. Отдельно он собирает и выкачивает всю конфигурацию устройства: сертификаты, пароли и настройки доступа. Эти сведения позволяют развивать атаку уже внутри корпоративной сети.
Для долгого присутствия злоумышленники размещают на устройстве веб-оболочки. Так называют небольшие управляющие страницы, замаскированные под безобидные файлы вроде картинок или таблиц стилей. Через них оператор выполняет команды, загружает и скачивает файлы. Рядом появляются туннели: они позволяют открывать соединения с внешними адресами от имени самого устройства. Системы мониторинга принимают такой трафик за обычную рабочую активность.
Особый случай - программа, которая отключает внутренний сторожевой процесс. Этот процесс следит за работоспособностью ядра обработки пакетов и перезагружает устройство при сбое. Перезагрузка стёрла бы вредоносный код из памяти. Чтобы этого избежать, атакующие подавляют сигналы о сбоях. Система вместо перезапуска просто поднимает процесс заново, и чужое присутствие сохраняется.
Интересна логика нападающих. Они задействовали две разные ошибки одновременно, чтобы иметь запасной вход. Если один способ не сработает или его заблокируют средства защиты, останется второй. Первая проблема касается обработки журналов и сценариев, вторая - обработки сетевых пакетов. Устройство может быть защищено от одной ошибки и уязвимо к другой в зависимости от настроек. Один и тот же аппарат способен устоять при одном способе атаки и поддаться при другом.
Поиск жертв идёт автоматически. Атакующие обращаются к сервисам сканирования интернета, таким как Shodan и Censys (поисковые системы по подключённым к сети устройствам). Они находят оборудование без установленных исправлений и выбирают его целью. Пик сканирования пришёлся на конец сентября, вскоре после публикации сведений об уязвимостях. Действия шли с десятков адресов, что говорит о нескольких независимых группах, а не об одной кампании.
Последствия зависят от того, где применяется устройство. Утечка конфигурации открывает доступ к сертификатам и учётным данным, а вместе с ними и к сегментам внутренней сети. Оттуда злоумышленник может двигаться к серверам, базам данных и рабочим станциям. Остановка пограничного устройства оборачивается перебоями в удалённом доступе для всех сотрудников. Часть групп, по оценкам, способна перейти к программам-вымогателям: контроль над таким аппаратом даёт для этого широкие возможности.
Устранить угрозу помогает обновление. Citrix выпустила исправленные сборки для всех поддерживаемых веток. Владельцам NetScaler ADC и Gateway стоит перейти на версии 14.1-73.37 и 13.1-64.23, а для специальных сборок FIPS и NDcPP - на соответствующие исправленные выпуски. Пока обновление невозможно, устройство лучше временно закрыть от доступа из интернета.
После установки исправлений полезно проверить оборудование на посторонние учётные записи и необычные файлы в служебных каталогах. Лишние администраторы, подозрительные страницы в каталогах входа и изменённые настройки веб-сервера указывают на то, что аппарат уже скомпрометирован. Тогда одного патча мало. Потребуется сменить пароли, перевыпустить сертификаты и проверить внутреннюю сеть на следы чужого присутствия.