Недостаточная проверка вводимых данных в NetScaler ADC и Gateway открывает удалённое выполнение команд

vulnerability

Контроллеры доставки приложений NetScaler ADC и шлюзы NetScaler Gateway, ранее выпускавшиеся под маркой Citrix, содержат уязвимость, которая позволяет удалённому злоумышленнику выполнять произвольные команды на устройстве. Проблема получила идентификатор CVE-2026-88771 и зарегистрирована в Банке данных угроз безопасности информации (BDU) под номером BDU:2026-15496. Оценка по шкале CVSS версии 3.1 достигает 10 из 10, версии 4.0 - 9,5. Под угрозой оказались организации, которые применяют эти устройства для балансировки нагрузки, публикации внутренних сервисов и организации удалённого доступа сотрудников. Производитель подтвердил уязвимость и уже закрыл её в новых сборках. Эксплойт существует, а часть атак прошла до появления исправления.

Детали уязвимости

Причина проблемы - недостаточная проверка вводимых данных в коде контроллера, класс ошибки обозначен как CWE-20. Устройство принимает данные из внешнего запроса и не проверяет их должным образом. Затем оно использует эти данные в операции, которой атакующий может управлять; такой способ эксплуатации описывают как манипулирование ресурсами. Учётные данные злоумышленнику не нужны, участие пользователя также не требуется. Атака идёт по сети, поэтому достаточно, чтобы устройство было доступно из интернета или из недоверенного сегмента. Успешная эксплуатация означает полный контроль над системой: чтение и изменение данных, остановку служб, установку стороннего кода. Шлюзы этого класса часто стоят на границе сети и обрабатывают шифрованный трафик. Из-за этого они ценны для атакующих как точка входа во внутреннюю инфраструктуру, откуда можно развивать боковое перемещение по сети.

Под уязвимость попадают NetScaler ADC веток до 14.1-73.37 и до 13.1-64.23, а также NetScaler Gateway тех же версий. Затронуты и специализированные сборки для защищённых сред, исправление для них вышло в версии 13.1.37.279. В группе риска прежде всего крупные организации: банки, операторы связи, промышленные предприятия, госструктуры, которые держат такие шлюзы на периметре. Небольшие компании тоже уязвимы, если публикуют интерфейс управления наружу. Отдельная сложность в том, что контроллер не всегда заметен для службы безопасности. Он работает как сетевое средство, а не как обычный сервер, и события на нём нередко попадают в системы мониторинга с задержкой. В итоге следы эксплуатации могут остаться незамеченными дольше, чем на привычных узлах.

Производитель закрыл уязвимость и опубликовал рекомендации в бюллетене CTX697096. Администраторам стоит обновить NetScaler ADC и NetScaler Gateway до версий 14.1-73.37, 13.1-64.23 или более новых. Сборки с сертификационными профилями требуют отдельной проверки, для них актуальна версия 13.1.37.279. Если обновление невозможно прямо сейчас, доступ к интерфейсу управления ограничивают доверенными адресами и не публикуют его в интернет. Помогает и разделение сети: интерфейс управления выносят в отдельный сегмент, куда нет доступа извне. Полезно просмотреть журналы устройства за последние недели. Следы эксплуатации могут выглядеть как необычные запросы, новые учётные записи или изменения в конфигурации. Проверять стоит и смежные системы, к которым шлюз имел доступ.

История с NetScaler продолжает линию последних лет, в которой главной целью становятся устройства на периметре. Межсетевые экраны, шлюзы удалённого доступа и балансировщики нагрузки объединяют две черты: они доступны извне и обладают широкими правами внутри инфраструктуры. Поэтому одна ошибка проверки ввода превращается в полный контроль над узлом. Особенность этой уязвимости в её оценке. Балл 10 по CVSS 3.1 встречается редко и означает, что атаку проводят без подготовки и без учётных данных. Для администраторов вывод простой: устройства на границе сети требуют регулярного обновления и отдельного контроля доступа.

Ссылки

Комментарии: 0