Пользователям Citrix NetScaler ADC и NetScaler Gateway рекомендовано немедленно вывести свои системы из эксплуатации и установить исправления. На выходных стало известно о двух критических уязвимостях нулевого дня с возможностью удаленного выполнения кода без аутентификации, которые активно используются злоумышленниками.
«Понедельник будет слишком поздно», — написал в воскресенье в LinkedIn генеральный директор компании Watchtower Бенджамин Харрис.
Citrix впоследствии подтвердила, что обе уязвимости с возможностью удаленной эксплуатации находятся под атакой, и выпустила исправления для них. Затронутым клиентам следует как можно скорее установить обновленные версии, говорится в консультативном уведомлении Citrix, опубликованном позже в воскресенье.
Устройства NetScaler являются важной частью многих корпоративных сетей, обеспечивая VPN и удаленный доступ, балансировку нагрузки и другие услуги доставки приложений.
Citrix отслеживает две эксплуатируемые уязвимости под идентификаторами CVE-2026-88771 и CVE-2026-88772. Исправления выпущены для NetScaler ADC и Gateway версий 14.1-73.37 и выше, 13.1-64.23 и выше, а также для соответствующих сборок FIPS и NDcPP.
CVE-2026-88771 — это критическая уязвимость удаленного выполнения кода (RCE) в NetScaler ADC и NetScaler Gateway, вызванная некорректной проверкой входных данных. С рейтингом CVSS 9.5 она позволяет злоумышленникам без аутентификации выполнять произвольные команды на устройстве.
Citrix заявила, что затронуты все развертывания NetScaler ADC и NetScaler Gateway, включая конфигурации по умолчанию, без необходимости активации дополнительных функций для выполнения условий уязвимости. Прошел всего месяц с момента, как Citrix устранила две другие критические уязвимости в этих устройствах.
CVE-2026-88772 также имеет оценку CVSS 9.5; она связана с переполнением памяти, которое может привести к удаленному выполнению кода или отказу в обслуживании. Для ее эксплуатации требуется включенный протокол Datagram Transport Layer Security (DTLS), однако Citrix отмечает, что по умолчанию он включен на VPN-серверах, что делает это условие актуальным для многих развертываний NetScaler Gateway.
Citrix сообщила, что эксплуатация обеих уязвимостей наблюдалась в необновленных развертываниях, в то время как WatchTowr сообщила, что уязвимости были использованы до выпуска исправлений.
Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило обе уязвимости в свой каталог известных эксплуатируемых уязвимостей (KEV) в воскресенье.
Еще шесть уязвимостей NetScaler
В воскресном обновлении безопасности Citrix устранила еще шесть уязвимостей, хотя и отметила, что их воздействие зависит от конкретных конфигураций.
CVE-2026-88773 с рейтингом 9.3 — это уязвимость HTTP request smuggling, затрагивающая развертывания с использованием HTTP или SSL виртуальных серверов. CVE-2026-88774 с рейтингом 7.0 связана с обходом политики функций при обработке HTTP URL; Citrix отметила, что нормализация URL может предотвратить обход правил WAF и безопасности.
Три дополнительные уязвимости переполнения памяти — CVE-2026-88775, CVE-2026-88776 и CVE-2026-88777 — каждая имеет рейтинг 8.8 и может вызывать непредсказуемое поведение или отказ в обслуживании при соответствующих конфигурациях.
Последняя уязвимость, CVE-2026-88778, также имеет рейтинг 8.8 и связана с предсказанием начальной последовательности TCP (TCP Initial Sequence Number Prediction), что, по словам Citrix, можно устранить, включив Enhanced ISN Generation.
Citrix заявила, что данное уведомление относится к управляемым клиентами устройствам NetScaler и рекомендовала немедленно обновить затронутые развертывания. Компания также предоставила общие индикаторы компрометации (IOC) через NetScaler Console, чтобы помочь клиентам оценить, могли ли их устройства быть затронуты.
Эта статья впервые появилась на Network World.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Shweta Sharma




