Citrix закрыла две уязвимости нулевого дня в NetScaler ADC и NetScaler Gateway, эксплуатацию которых подтвердила сама. Обе получили 9,5 по шкале CVSS версии 4.0. Они позволяют удалённо выполнить произвольный код на управляемых заказчиком устройствах без входа в систему. Атаки заметили на неустранённых развёртываниях, о чём говорится в бюллетене CTX697096 от 27 сентября 2026 года. Исправления вышли в тот же день, так что окно между раскрытием сведений и появлением защищённых сборок оказалось нулевым. При этом эксплуатировать устройства можно было ещё до публикации бюллетеня.
Детали уязвимостей
Первая уязвимость, CVE-2026-88771, связана с недостаточной проверкой входных данных. Учётная запись злоумышленнику не нужна. Хватает одного специально составленного запроса, чтобы выполнить на устройстве произвольные команды. Уязвимы все развёртывания NetScaler ADC и Gateway, включая конфигурацию по умолчанию. Включать дополнительные службы не требуется, поэтому под удар попадают и те установки, которые годами работали без изменений.
Вторая уязвимость, CVE-2026-88772, приводит к переполнению буфера памяти. Обработка данных выходит за границы выделенного участка. Итог - либо выполнение кода, либо отказ в обслуживании. Для эксплуатации достаточно работающего протокола DTLS, который шифрует трафик дейтаграмм. На виртуальных серверах VPN он включён по умолчанию. Администраторы, которые не отключали его вручную, держат свои развёртывания открытыми.
Обе проблемы касаются устройств на периметре корпоративной сети. NetScaler ADC распределяет трафик между приложениями и часто работает как межсетевой экран для веб-приложений. NetScaler Gateway обслуживает удалённый доступ сотрудников и проверку подлинности. Через такие системы проходят учётные данные, сессии и адреса внутренних ресурсов. Захват устройства даёт злоумышленнику точку опоры внутри инфраструктуры. Дальше следуют кража учётных данных, закрепление в системе, боковое перемещение по сети и установка полезной нагрузки на других узлах. Канадский центр кибербезопасности сообщает о признаках эксплуатации в разных странах и отмечает, что полный масштаб атак пока неизвестен.
Бюллетень описывает восемь уязвимостей. Кроме двух названных, там есть несогласованная обработка HTTP-запросов с оценкой 9,3. При ней злоумышленник прячет часть запроса от средств защиты, а сервер понимает его иначе, чем проверяющая система. Ещё одна ошибка с оценкой 7,0 позволяет обойти политики безопасности и правила межсетевого экрана веб-приложений, если адреса не приводятся к единому виду. Три переполнения буфера с оценкой 8,8 затрагивают службы удалённого доступа, проверки подлинности, балансировку нагрузки Oracle и не-HTTP протоколы прикладного уровня. Замыкает список предсказуемость начальных номеров последовательности TCP. Эти номера нужны для установки соединения, и их предсказуемость помогает подменять трафик.
Исправления вышли для четырёх ветвей. Обновиться можно до NetScaler ADC и Gateway 14.1-73.37 или более поздней сборки, до 13.1-64.23 в ветке 13.1, до 14.1-FIPS 14.1-73.37 FIPS, а также до 13.1-37.279 в ветках 13.1-FIPS и 13.1-NDcPP. В первую очередь обновляют устройства, открытые в интернет. Среди них системы с поддержкой VPN, проверки подлинности, DTLS, HTTP и SSL, балансировки нагрузки Oracle, а ещё службы FTP, RTSP, DNS64 и NAT64. Для предсказуемых номеров последовательности TCP Citrix советует отдельно включить расширенную генерацию. Шведский CERT-SE, норвежский NSM и нидерландский NCSC призвали устанавливать обновления немедленно.
Порядок действий до установки обновлений тоже важен. Специалисты советуют сохранить дампы памяти и журналы как минимум за месяц. Иначе восстановить картину возможного взлома не получится. Патч закрывает путь новым атакам, но не отменяет прошлых. Citrix передаёт общие индикаторы компрометации через рабочий процесс Security Advisory в NetScaler Console. Для этого нужен канал телеметрии, а на локальных установках Console - Cloud Connect начиная с версии 14.1-73.36. Компания предупреждает, что поиск по индикаторам не выявит каждый случай. Злоумышленники меняют инфраструктуру и приёмы, поэтому одной проверки мало.
При подозрении на взлом стоит сменить учётные данные, разорвать активные сессии и заменить сертификаты. Пострадавшее устройство иной раз разумнее пересобрать с нуля из доверенных сборок и проверенных конфигураций, чем чинить на месте. Управляемые облачные сервисы Citrix обновляет самостоятельно, а бюллетень касается устройств под контролем заказчика. Гибридные схемы Secure Private Access с узлами NetScaler тоже попадают в зону риска, и их владельцам нужно обновить эти экземпляры. Исследователей, нашедших уязвимости, Citrix благодарит отдельно: это сотрудники команды XOR банка JPMorgan Chase и независимый специалист.
Периметровые устройства удалённого доступа давно входят в список приоритетных целей. Они стоят на виду, работают круглосуточно и хранят доступ к внутренним системам. Быстрое обновление здесь важнее планового обслуживания, потому что каждая незакрытая установка остаётся входом в сеть до тех пор, пока её не пересоберут или не отключат.
Ссылки
- https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096
- https://www.cert.se/2026/09/information-om-kritiska-sarbarheter-i-citrixnetscaler.html
- https://advisories.ncsc.nl/2026/ncsc-2026-0394.html
- https://nsm.no/fagomrader/digital-sikkerhet/digital-hendelseshandtering/varsler-fra-nsm/aktivt-utnyttelse-av-kritiske-sarbarheter-i-citrix-netscaler
- https://www.cyber.gc.ca/en/alerts-advisories/al26-024-critical-vulnerabilities-affecting-citrix-netscaler-adc-netscaler-gateway-cve-2026-88771-cve-2026-88772
- https://www.ncsc.nl/alerts/kwetsbaarheden-in-citrix-netscaler-adc-en-netscaler-gateway-update-nu
- https://www.cisa.gov/news-events/alerts/2026/09/27/cisa-adds-two-known-exploited-vulnerabilities-catalog