В компоненте nsppe, который отвечает за обработку сетевых пакетов в контроллерах доставки приложений NetScaler ADC и системах удалённого доступа NetScaler Gateway, обнаружена уязвимость, позволяющая удалённо обойти процедуру аутентификации. Проблеме присвоены идентификаторы BDU:2026-14208 и CVE-2026-19490. Как сообщается в Банке данных угроз безопасности информации (BDU), уровень опасности оценивается как критический, а эксплойт уже существует в открытом доступе. Citrix, в свою очередь, выпустила обновление безопасности, закрывающее эту брешь.
Детали уязвимости
Уязвимость относится к распространённому классу CWE-288 - обход аутентификации с использованием альтернативного пути или канала. Простыми словами, злоумышленник может отправить на устройство специально сформированный сетевой запрос и получить доступ к защищённым функциям и данным, вообще не предъявляя учётных данных. Для атаки не требуется ни наличие привилегий, ни вмешательство пользователя, ни локальный доступ к устройству - всё выполняется удалённо. Это делает уязвимость особенно опасной в корпоративной среде, где NetScaler ADC и NetScaler Gateway занимают ключевые позиции на границе сети.
По данным производителя, под удар попадают NetScaler ADC и NetScaler Gateway версий 14.1 до 73.32 включительно и 13.1 до 63.21 включительно. Каждая из этих линеек имеет собственную ветку исправлений, поэтому администраторам важно проверить точные номера версий своих устройств. Продукты линейки NetScaler часто применяются для балансировки нагрузки между веб-серверами, организации безопасного удалённого доступа сотрудников и публикации внутренних приложений в интернете. Если атакующий успешно воспользуется уязвимостью, он может получить полный контроль над конфигурацией устройства и, как следствие, над данными, которые через него проходят.
Согласно базовым метрикам CVSS, оценки достигают 10 баллов по шкалам CVSS 2.0 и 3.1 и 9,3 балла по CVSS 4.0. Такая высокая степень опасности объясняется тем, что нарушения касаются всех трёх базовых свойств информации: конфиденциальности, целостности и доступности. Используя уязвимость, злоумышленник может не только прочитать данные, но и изменить их, а также вывести устройство из строя. Поскольку NetScaler Gateway выступает в роли шлюза для защищённых сессий удалённого доступа, успешная атака способна привести к утечке учётных данных сотрудников, доступу к внутренним приложениям и дальнейшему продвижению атакующего в глубь корпоративной сети.
Citrix подтвердила существование проблемы и опубликовала рекомендации в собственной базе знаний под номером CTX696939. В уведомлении перечислены конкретные версии, в которых производитель устранил уязвимость, а также приведены технические детали, необходимые системным администраторам. Ссылка на репозиторий с эксплойтом на GitHub появилась в открытых источниках одновременно с анонсом производителя, что существенно повышает риск практических атак. Такое сочетание - публично доступный код атаки и критическая оценка уязвимости - создаёт благоприятные условия для быстрой автоматизации попыток взлома.
Разработчики уже выпустили исправленные версии, поэтому ключевой мерой защиты становится их установка. Администраторам необходимо проверить, используются ли на их устройствах уязвимые версии, а затем обновить NetScaler ADC и NetScaler Gateway в соответствии с рекомендациями Citrix. Если по каким-то причинам немедленное обновление невозможно, стоит ограничить доступ к устройству с недоверенных сетей и включить дополнительные правила межсетевого экрана, разрешающие обращение только к необходимым портам и сервисам. Вместе с тем такие меры служат лишь временным барьером: эксплуатация уязвимости не требует сложных манипуляций, поэтому они не заменят установку обновления.
Данный случай обращает внимание на общую закономерность: программное обеспечение для доставки приложений и удалённого доступа всё чаще становится целью атак именно из-за своей роли в инфраструктуре. Устройства, расположенные на периметре сети, должны обновляться особенно оперативно - ошибки аутентификации в них создают прямую угрозу для всей корпоративной среды. Организациям, использующим NetScaler ADC и Gateway, рекомендуется не только применить очередной патч, но и пересмотреть процесс контроля обновлений для подобных критических компонентов, чтобы сократить время между выходом исправления и его внедрением.
Ссылки
- https://bdu.fstec.ru/vul/2026-14208
- https://www.cve.org/CVERecord?id=CVE-2026-19490
- https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939
- https://github.com/TarPeg007/CVE-2026-19490