Восемь уязвимостей в Citrix NetScaler ADC и Citrix NetScaler Gateway затронули развёртывания, которые заказчики администрируют самостоятельно. Две ошибки злоумышленники уже применяют в реальных атаках. Одна из них срабатывает на конфигурации по умолчанию, поэтому не требует ни учётных данных, ни включённых дополнительных функций. Речь о шлюзах удалённого доступа и балансировщиках нагрузки, через которые компании публикуют внутренние приложения и подключают сотрудников к рабочим системам. Исправленные сборки доступны, а облачные сервисы под управлением Cloud Software Group вендор обновил сам.
Детали уязвимостей
Первую из эксплуатируемых ошибок обозначили как CVE-2026-88771. Причина в неполной проверке входных данных: устройство принимает запрос, который должно отклонить. Учётная запись злоумышленнику не нужна. Отправив специально сформированный запрос, он получает возможность выполнять на NetScaler собственные команды. На практике это контроль над точкой входа в корпоративную сеть, откуда открывается доступ к внутренним приложениям. Дальше атакующий закрепляется на устройстве, собирает учётные данные и перемещается вглубь инфраструктуры. Уязвимы все развёртывания, включая типовую конфигурацию без каких-либо дополнений. Серьёзность вендор оценил как критическую.
Вторая ошибка, попавшая под атаки, носит идентификатор CVE-2026-88772. Здесь работает переполнение буфера при обработке DTLS (протокол защиты дейтаграммного трафика, который применяют в защищённых VPN-подключениях). Условие срабатывания - включённый DTLS, а на VPN-виртуальных серверах он включён по умолчанию. То есть администратору не нужно было ничего специально активировать. Последствия два: удалённое выполнение кода либо отказ в обслуживании, когда сервис перестаёт отвечать легитимным пользователям.
Остальные шесть уязвимостей требуют более узких настроек, но и они дают злоумышленнику заметные возможности. Одна приводит к контрабанде HTTP-запросов: при разборе входящего трафика устройство и его собеседник по-разному определяют границы запроса. Один запрос прячется внутри другого, из-за чего часть проверок на стороне NetScaler обходится. Срабатывает это там, где настроены виртуальные серверы балансировки, коммутации трафика, VPN или аутентификации с поддержкой HTTP и HTTPS.
Ещё одна уязвимость обходит политики безопасности там, где в правилах используются выражения на основе URL. Такие правила перестают применяться к части трафика, и фильтрация теряет смысл. Три отдельных переполнения буфера ведут к отказу в обслуживании либо к непредсказуемому поведению устройства, и каждое требует собственной конфигурации. Это шлюз с VPN и прокси-режимами, а также сервер аутентификации; балансировщик для базы данных Oracle; устройства балансировки и трансляции адресов с протоколами FTP, RTSP, DNS и NAT64. Замыкает список предсказание начального номера последовательности в TCP. Угадав номер, злоумышленник может подделать соединение и вмешаться в чужой сеанс.
NetScaler почти всегда стоит на границе сети и смотрит в интернет. Именно поэтому такие устройства привлекают внимание атакующих: через них проходит удалённый доступ сотрудников, публикация веб-приложений и балансировка трафика. Успешная эксплуатация означает риск утечки данных, простоя сервисов и продвижения внутри инфраструктуры. Затронуты не только классические развёртывания: под удар попадают гибридные схемы Secure Private Access, где используются экземпляры NetScaler. Клиенты облачных сервисов Citrix ничего не обновляют вручную, поскольку там исправления вносит вендор. Бюллетень опубликовали 27 сентября 2026 года, и он касается только тех систем, которые заказчики держат у себя.
Проверить попадание под условия срабатывания можно по конфигурации устройства. Для DTLS достаточно убедиться, что виртуальный сервер VPN не отключает его явно. Для балансировщика Oracle нужно найти соответствующую запись среди виртуальных серверов. Полезно заранее понять, какие сервисы вообще выставлены наружу, поскольку именно они определяют масштаб риска.
Исправления собраны в сборках 14.1-73.37 и 13.1-64.23. Отдельные сборки вышли для FIPS-версий и конфигураций по профилю защиты сетевых устройств NDcPP: там нужна версия 13.1-37.279 или более поздняя. Для последней уязвимости одной установки новой сборки недостаточно. Предсказание номеров TCP закрывается изменением настроек, а именно включением улучшенной генерации начальных номеров последовательности. Состояние проверяют командой show ns tcpparam и поиском строки про Enhanced ISN Generation. Эксплуатацию двух первых ошибок уже наблюдали на незащищённых устройствах, поэтому обновлять нужно в первую очередь те экземпляры, которые доступны из интернета.
Шлюзы удалённого доступа регулярно становятся целью атак. Они открыты наружу, а их компрометация даёт доступ к десяткам внутренних систем сразу. Восемь уязвимостей в одном бюллетене заставляют пересмотреть не только версию сборки, но и состав сервисов, открытых в интернет.
Ссылки