Злоумышленники продолжают атаковать устройства Citrix NetScaler: федеральные власти и частные исследователи безопасности предупреждают об обнаружении и эксплуатации очередной уязвимости Citrix до выхода исправления.
Последняя уязвимость, известная как CVE-2026-88779, представляет собой ошибку переполнения памяти, приводящую к атакам типа «отказ в обслуживании» (DoS). Она затрагивает только устройства NetScaler ADC и Gateway, настроенные как поставщик утверждений безопасности (SAML) или поставщик удостоверений, используемые для единой аутентификации.
В пятницу вечером, на фоне сообщений об эксплуатации, Citrix подтвердила расследование «недавно выявленной проблемы, связанной с аутентификацией SAML в развертываниях NetScaler, управляемых клиентами».
К субботе вечером производитель выпустил бюллетень безопасности для NetScaler ADC и NetScaler Gateway с исправлениями, настоятельно рекомендуя уязвимым клиентам «как можно скорее установить соответствующие обновленные версии». Citrix также опубликовала в блоге информацию об уязвимости, подтвердив, что наблюдает целевые атаки на необновленные развертывания NetScaler, которые могут привести к отказу в обслуживании.
Citrix не ответила на вопросы об CVE-2026-88779, включая количество затронутых экземпляров и действия злоумышленников после эксплуатации ошибки, но призвала клиентов «быстро применить» исправление к экземплярам NetScaler.
«Нам стало известно о новой проблеме, влияющей на доступность некоторых развертываний NetScaler», — сообщил представитель Citrix изданию The Register. «После получения информации мы немедленно разработали и опубликовали временное решение, одновременно разрабатывая, тестируя и внедряя исправление».
В воскресенье Агентство по кибербезопасности и защите инфраструктуры США (CISA) подтвердило, что CVE-2026-88779 активно эксплуатируется, и предписало федеральным агентствам устранить уязвимость к среде.
Хотя новая уязвимость технически не связана с предыдущими восемью CVE, раскрытыми Citrix 27 сентября — через несколько недель после того, как злоумышленники начали использовать две из этих уязвимостей (CVE-2026-88772 и CVE-2026-88771), — исследователи WatchTowr сообщили, что, по их мнению, она использовалась для целенаправленного сбоя машин, ускоряя эксплуатацию CVE-2026-88771.
«Эту уязвимость невероятно легко вызвать: достаточно одного специально сформированного запроса, чтобы вывести устройство из строя», — заявил The Register Джейк Нотт, руководитель отдела анализа угроз WatchTowr. «Эксплуатация уже происходит в реальном мире, и нарушение работы шлюза аутентификации может помешать легитимным пользователям получить доступ к службам за ним».
WatchTowr в пятницу воспроизвела уязвимость и отметила, что компания помогла Citrix устранить проблему, наряду с Bishop Fox.
«Citrix предоставляет скрипт индикаторов компрометации, который команды могут использовать для проверки открытых устройств на наличие признаков компрометации, хотя чистый результат не является окончательным доказательством», — сказал Нотт. «Команды безопасности должны уделять приоритетное внимание устройствам, настроенным как шлюз или виртуальный сервер AAA с включенной аутентификацией SAML, а затронутые организации должны применить исправленную сборку или временное решение Citrix, если немедленное обновление невозможно».®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Jessica Lyons




