В NetScaler ADC и NetScaler Gateway исправили уязвимость CVE-2026-88779. Обработка специально сформированных данных приводит к переполнению буфера памяти, и служба аварийно завершается. Оценка по шкале CVSS 4.0 - 8.7, уровень High по классификации вендора. Затронуты NetScaler ADC и NetScaler Gateway версий до 14.1-73.41 и до 13.1-64.28, а также сборки NetScaler ADC 14.1-FIPS до 14.1-73.41 FIPS и 13.1-FIPS с 13.1-NDcPP до 13.1-37.282.
Уязвимость CVE-2026-88779
Проблема срабатывает не на каждой установке. Устройство должно работать как поставщик услуг SAML либо как поставщик удостоверений SAML. За этими терминами стоит протокол обмена данными о входе пользователя между разными системами. Он лежит в основе единого входа: сотрудник один раз вводит пароль и получает доступ к нескольким приложениям, а проверку учётных данных берёт на себя отдельная служба. Если NetScaler в такой схеме не участвует, предусловие не выполняется, и до переполнения буфера дело не доходит. Именно поэтому часть администраторов может вздохнуть спокойно, а часть - нет.
Атака не требует учётной записи, прав или действий пользователя. Злоумышленнику достаточно отправить по сети подготовленный запрос, и повреждение памяти вызовет аварийное завершение службы. По вектору CVSS из трёх составляющих затронута только доступность. Это значит, что данные не похищаются и не подменяются, а сервис просто перестаёт отвечать. Для внутренних приложений такой сценарий неприятен, но восстановим. Для публичного шлюза, через который компания пускает сотрудников и подрядчиков, он оборачивается остановкой работы, пока администраторы поднимают службу.
NetScaler занимает заметное место в инфраструктуре: его ставят для балансировки нагрузки, публикации внутренних приложений и организации удалённого доступа. Через эти устройства проходит трафик людей, которые находятся вне корпоративной сети. Пока служба недоступна, недоступны и все сервисы за ней. Сессии обрываются, пользователи получают ошибки подключения, а служба поддержки - поток обращений. Простой на периметре замечают не только внутри компании: по недоступности шлюза можно судить о состоянии инфраструктуры, и это уже вопрос наблюдаемости внешнего контура, а не только доступности отдельных приложений.
Отдельный случай - гибридные развёртывания Secure Private Access, где задействованы экземпляры NetScaler. Их тоже нужно обновить, причём по той же схеме, что и обычные установки. Облачные сервисы, которыми управляет сам вендор, он обновляет без участия клиентов, поэтому владельцам локальных и гибридных конфигураций стоит полагаться только на собственные силы. В бюллетене нет сообщений о том, что уязвимость уже применяют в реальных атаках. Однако после публикации технические детали становятся доступны широкому кругу специалистов, включая тех, кто ищет способы обойти защиту.
Обновление сводится к установке рекомендованных сборок. Для ветки 14.1 это 14.1-73.41 и более поздние выпуски, для ветки 13.1 - 13.1-64.28 и последующие. Сборки FIPS переводят на 14.1-73.41 FIPS, а пользователи 13.1-FIPS и 13.1-NDcPP получают 13.1-37.282. Перед установкой полезно проверить, включена ли на устройстве роль поставщика услуг или поставщика удостоверений SAML. Это видно в разделе настроек аутентификации: если соответствующая конфигурация отсутствует, приоритет обновления ниже. Откладывать его всё равно не стоит, потому что конфигурация со временем меняется, а вместе с ней возвращается и риск.
Нашли уязвимость исследователи из Bishop Fox и watchTowr. Вендор отдельно благодарит их за совместную работу - практика обычная, но она показывает, что проблему обнаружили снаружи, а не в ходе внутреннего аудита. Переполнение буфера в обработчике SAML трудно назвать редким явлением. Такой код разбирает данные, приходящие от внешних систем аутентификации, то есть работает с недоверенным вводом. Достаточно ошибки в проверке размера поля, чтобы запись ушла за границы выделенного участка памяти и повредила соседние структуры. Защита от подобных сбоев известна давно, но в обработчиках аутентификации её реализация регулярно отстаёт от требований.
Для администраторов картина выглядит просто. Если NetScaler настроен как участник схемы единого входа, обновление становится обязательным и срочным. Если нет - остаётся плановым, но всё же необходимым. Компенсирующих мер вендор не предлагает: в бюллетене речь идёт только о переходе на исправленные сборки. Ограничение доступа к интерфейсам и фильтрация трафика помогают снизить поверхность атаки, однако саму ошибку в коде они не убирают. Уязвимость с оценкой 8.7 и без требования аутентификации - удобная цель для автоматических сканеров, которые перебирают адреса в поисках уязвимых устройств. Чем дольше шлюз остаётся необновлённым, тем выше шанс, что его найдут раньше, чем до него дойдут руки у службы эксплуатации.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-88779
- https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697174