Киберведомства предупреждают об эксплуатации уязвимостей Citrix

Citrix Netscaler уязвимости кибербезопасность Rce Cve computerweekly.com

Уязвимости нулевого дня в Citrix NetScaler эксплуатируются до раскрытия. Узнайте, как защитить свои системы и избежать последствий.

Две уязвимости нулевого дня в Citrix NetScaler Application Delivery Controller (ADC) и Gateway подвергаются быстрой эксплуатации со стороны злоумышленников, что побудило правительственные киберведомства Великобритании, Нидерландов и США выпустить новые предупреждения. Уязвимости в часто подвергающемся атакам продукте NetScaler, который обеспечивает доступ, балансировку нагрузки и аутентификацию на сетевом периметре, входят в число исправлений, выпущенных Citrix в воскресенье, 27 сентября, и должны быть немедленно устранены. Основные проблемы отслеживаются как CVE-2026-88771, возникающая из-за некорректной проверки ввода и позволяющая неаутентифицированному злоумышленнику выполнять произвольные команды, и CVE-2026-88772, возникающая из-за переполнения памяти и позволяющая проводить атаки типа «отказ в обслуживании» или удаленное выполнение кода (RCE). Уязвимости затрагивают версии 13.1 и 14.1 NetScaler ADC и Gateway до версий 13.1-64.23 и 14.1-73.37 соответственно, NetScaler ADC FIPS до версии 14.1-73/37 FIPS, а также NetScaler ADC FIPS и NDcPP до версии 13.1-37.279, сообщает Citrix. Национальное агентство по кибербезопасности Великобритании (NCSC) заявило: «NCSC работает над пониманием влияния этих уязвимостей на организации в Великобритании». Агентство по кибербезопасности и защите инфраструктуры США (CISA) сообщило, что добавило обе наиболее серьезные уязвимости в свой каталог известных эксплуатируемых уязвимостей (Kev) с крайним сроком устранения — средой, 30 сентября. «Обе являются критическими уязвимостями нулевого дня, которые могут независимо обеспечить удаленное выполнение кода. CISA получила отчеты и информацию от партнеров, подтверждающие, что злоумышленники активно используют эти уязвимости по всему миру», — говорится в заявлении агентства. NCSC призывает организации ознакомиться с бюллетенем безопасности Citrix и дополнительной информацией, включая индикаторы компрометации (IoC), и, по возможности, изолировать все затронутые системы и заменить их новыми, полностью обновленными, хотя и предупреждает, что это может вызвать значительный ИТ-сбой. В случае подозрения на компрометацию организации также должны сохранить криминалистические доказательства перед применением обновлений. «Если вы считаете, что стали жертвой компрометации, и находитесь в Великобритании, вам следует сообщить об этом. Вы также можете сообщить о компрометации поставщику, чтобы помочь в его расследовании», — добавили в NCSC.

Хронология раскрытия информации

Впоследствии Citrix столкнулась с критикой за сроки раскрытия информации об уязвимостях нулевого дня после того, как стало известно, что нидерландское NCSC выпустило предупреждение об эксплуатации этих уязвимостей до собственного раскрытия информации поставщиком. WatchTowr, которая также опередила Citrix и была одной из первых, кто сообщил о существовании уязвимостей нулевого дня до выходных, описала «серьезную ситуацию», которую «не следует недооценивать». В результате этого слухи о потенциальном инциденте распространились в социальной сети Reddit, поскольку ИТ-специалисты и специалисты по безопасности ожидали официального подтверждения от Citrix в выходные. Пиша в понедельник, 28 сентября, исследователь WatchTowr Сина Хейркха заявил: «Мы уверены, что к этому моменту многие команды ведут крайне напряженные беседы со своими TAM [техническими менеджерами по работе с клиентами], спрашивая, почему активно эксплуатируемое RCE в стандартной конфигурации было сообщено миру через множество каналов, ни один из которых не включал сам Citrix. «Мы снова имеем дело с ситуацией, когда весь мир, по-видимому, знал о CVE Citrix NetScaler до того, как Citrix проснулся или удосужился их признать. «Мы все знаем, что уязвимости существуют. Код не идеален… но общение с вашими клиентами, которые платят за решение для защиты своей среды, кажется минимальным требованием, а не опцией», — написал Хейркха.  

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: