Компания Citrix настоятельно призывает клиентов NetScaler ADC и NetScaler Gateway как можно быстрее закрыть две критические уязвимости безопасности: одна из них связана с переполнением памяти, приводящим к непредсказуемому поведению или отказу в обслуживании, а вторая позволяет обойти аутентификацию.
Citrix сообщила в уведомлении, что уязвимости затрагивают поддерживаемые версии клиентских NetScaler ADC и NetScaler Gateway, включая некоторые сборки FIPS и NDcPP, а также развертывания SecurAccess ZTNA Hybrid (ранее Secure Private Access Hybrid), использующие управляемые клиентами экземпляры NetScaler. Управляемые облачные сервисы Citrix и управляемая адаптивная аутентификация Citrix уже обновлены.
Однако компания добавила: «на данный момент (19 августа) образы NetScaler, доступные в облачных маркетплейсах (AWS, Azure, GCP), не обновлены. Если необходимо обновить образы до версий, содержащих исправление, скачайте их со страницы загрузок Citrix».
Аналитики и консультанты по кибербезопасности согласились, что эти исправления необходимо установить в срочном порядке, учитывая чувствительный и рискованный характер шлюзов.
В частности, как отметил Чарли Уинклесс, вице-президент и аналитик Gartner, его компания теперь считает рост угроз на периметре «самым сильным сигналом, используемым злоумышленниками», при этом наибольшую критичность представляют устройства, доступные из интернета. «В прошлом, — сказал он, — новые проблемы Citrix быстро использовались атакующими из-за их расположения на пути приложений».
Из двух уязвимостей «обход аутентификации [CVE-2026-19490] — это та, которая должна заставить людей действовать уже сегодня вечером», — заявил консультант по кибербезопасности Брайан Левин, исполнительный директор FormerGov. «NetScaler находится на границе сети, обращен к интернету, и критический обход аутентификации без предварительной авторизации на пограничном устройстве — это цель настолько высокой ценности, насколько это вообще возможно».
И поскольку обходы аутентификации в шлюзах Citrix почти всегда превращаются в оружие, причем обычно быстро, он сказал: «Я рекомендую организациям устанавливать исправление для обхода аутентификации в экстренном порядке, а не в рамках обычного цикла обслуживания».
Левин добавил, что это не ситуация «установил патч и забыл»: защитникам также необходимо сменить учетные данные, завершить активные сеансы и проверить признаки предыдущего доступа, прежде чем закрывать инцидент.
«CVSS 9.3 означает, что удаленный злоумышленник без учетных данных и без взаимодействия с пользователем может победить систему входа на устройство, вся задача которого — быть безопасной входной дверью, — сказал он. — Если вы используете его как шлюз или AAA-виртуальный сервер, вы должны исходить из того, что это вопрос „когда”, а не „если”».
Фриц Жан-Луи, главный советник по кибербезопасности в Info-Tech Research Group, повторил опасения Левина.
«Даже когда уязвимость оценивается ниже, чем удаленное выполнение кода, организациям не стоит недооценивать риск, если она затрагивает шлюз безопасности, — сказал Жан-Луи. — Эту уязвимость нельзя просто добавить в очередь патчей, потому что она способна подорвать один из механизмов защиты, на которые организации полагаются для недопущения неавторизованных пользователей».
Майк Уилкс, корпоративный CISO в Aikido Security, добавил, что быстрое применение этих исправлений имеет решающее значение, так как объявление уже привлекло внимание злоумышленников к уязвимостям. Это значит, что началась гонка: кто сработает быстрее — хорошие парни или плохие.
«На данный момент нет публичных индикаторов того, что эти две новые уязвимости эксплуатируются, но это, скорее всего, изменится в течение нескольких часов, учитывая способность злоумышленников использовать обновление для выяснения деталей эксплуатации, — сказал он, отметив, что уязвимость обхода аутентификации с CVSS 9.3 на NetScaler Gateway или AAA-сервере — это именно та уязвимость, которую защитники не хотят видеть на границе интернета, потому что успешная эксплуатация может предоставить неавторизованный доступ к ресурсам за шлюзом, последуют компрометация учетных данных или сеансов, разведка, перемещение по сети и в конечном счете кража данных или более широкая компрометация».
Вторая крупная дыра, отмеченная Citrix, CVE-2026-19489, с оценкой CVSS 8.8, вызывает меньше беспокойства, но все еще тревожна, отметил он.
«Для ее эксплуатации требуется включение SIP ALG в группе NAT крупного масштаба, поэтому уязвимая популяция должна быть значительно меньше, — сказал Уилкс. — Тем не менее, удаленно инициируемое переполнение памяти, способное вызывать непредсказуемое поведение или отказ в обслуживании, имеет серьезные последствия для инфраструктуры, задача которой — поддерживать связь приложений и удаленных пользователей. Злоумышленнику не обязательно красть данные, чтобы атака была разрушительной: многократная дестабилизация или сбой ADC или шлюза может прервать VPN-доступ, внешние приложения и другие зависимые сервисы именно в тот момент, когда организация в них нуждается».
Кроме того, по словам Уилкса, CISO должны беспокоиться о «накопленной истории рисков, связанных с инфраструктурой NetScaler и Citrix на границе сети».
«CISA отметила 22 уязвимости Citrix как известные эксплойты за последние пять лет, шесть из них связаны с программами-вымогателями, — указал он. — Эта история имеет значение, потому что злоумышленники неоднократно демонстрировали, что понимают стратегическую ценность этих периметровых систем и умеют их использовать. Расчет риска — это не просто теоретическая серьезность CVE-2026-19489 или CVE-2026-19490. Это сочетание серьезных классов уязвимостей, интернет-доступа, привилегированного сетевого положения и продемонстрированного аппетита злоумышленников к превращению уязвимостей Citrix в оружие вскоре после раскрытия. Есть голодная популяция атакующих, которая услышала павловский звонок: снова время кормежки на стеках Citrix».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Evan Schuman




