Неизбежное в жизни: смерть, налоги и критические уязвимости Citrix под прицелом

Citrix Netscaler уязвимости безопасность патчи атаки theregister.com

Исправьте критические уязвимости NetScaler! Citrix выпустила патчи для устранения восьми уязвимостей, три из которых критические. Успейте обновить свои устройства, пока злоумышленники не воспользовались брешами.

Говорят, в жизни есть только две неизбежности: смерть и налоги. Возможно, пришло время добавить к этому мрачному списку злоумышленников, нацеленных на недавно обнаруженные критические уязвимости в продуктах Citrix NetScaler — контроллере доставки приложений и шлюзе.

В воскресенье компания опубликовала бюллетень с предупреждением о восьми CVE. Худшие из них — CVE-2026-88771 и CVE-2026-88772 — имеют критический рейтинг 9,5 по шкале CVSS.

CVE-2026-88771 позволяет удаленно выполнять код и может дать неаутентифицированному злоумышленнику возможность выполнять произвольные команды. CVE-2026-88772 — это уязвимость переполнения памяти, которая может привести к удаленному выполнению кода или отказу в обслуживании.

На Reddit появилась информация о том, что по крайней мере один партнер Citrix знал об этих уязвимостях в субботу и призывал пользователей отключить свои NetScaler — за день до официального уведомления Citrix.

Citrix подтвердила, что обе уязвимости уже используются злоумышленниками.

Это печальное обстоятельство побудило Агентство по кибербезопасности и защите инфраструктуры США (CISA) в воскресенье выпустить предупреждение, поскольку оно также «получило сообщения и информацию от партнеров, подтверждающие, что злоумышленники активно используют эти уязвимости по всему миру».

«Поскольку обновление устройств Citrix NetScaler может быть сложным и требовать простоя, CISA выпускает это предупреждение, чтобы помочь организациям оценить риски, определить приоритеты мер по смягчению последствий и учесть эти уязвимости в своей деятельности по управлению рисками», — добавляется в предупреждении.

Эти усилия по управлению рисками также должны учитывать третью критическую уязвимость — CVE-2026-88773 с рейтингом 9,3, которая позволяет осуществлять HTTP request smuggling — технику атаки, способную обходить средства безопасности, установленные на фронтенд-серверах.

Три из этих уязвимостей представляют собой переполнение памяти с рейтингом 8,8, которое может привести к нестабильной работе устройств NetScaler. Еще одна уязвимость с рейтингом 8,8 связана с предсказанием начального номера последовательности TCP, а также существует обход политики функций с рейтингом 7,0 из-за некорректного использования выражений на основе URL HTTP.

В сообщении Citrix объясняется, как определить, нуждается ли ваш NetScaler в исправлении, и какие патчи следует применить.

К счастью, компания уже подготовила обновления операционной системы, содержащие исправления.

NetScaler печально известен своими уязвимостями. В марте 2026 года Citrix раскрыла критические уязвимости, которые быстро стали объектом атак. То же самое произошло в 2025 году, дважды, а также в 2023 году.

Уязвимости в NetScaler фигурировали в ежегодном списке наиболее эксплуатируемых ошибок, публикуемом агентствами кибербезопасности альянса «Пять глаз» с 2020 по 2023 год.

Несмотря на долгую историю уязвимостей NetScaler, некоторые пользователи предпочитают не устанавливать исправления. Это вполне объяснимо, учитывая, что не всегда легко найти окно для установки патча. Но трудно понять, почему это происходит, учитывая, что NetScaler почти всегда находится под атакой, а производители средств безопасности прилагают все больше усилий для создания компенсирующих мер, позволяющих безопасно использовать уязвимые устройства без установки патчей. ®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: