Внимание: Две необновленные RCE-уязвимости нулевого дня в Citrix NetScaler активно эксплуатируются

Citrix Netscaler уязвимости безопасность Rce эксплойты thehackernews.com

Активно эксплуатируются две новые уязвимости нулевого дня в Citrix NetScaler. Немедленно примите меры для защиты ваших сетей. Узнайте, как действовать до выхода исправлений.

Две новые, неисправленные уязвимости нулевого дня в устройствах Citrix NetScaler ADC и NetScaler Gateway, позволяющие удаленно выполнять код, активно эксплуатируются, сообщила 26 сентября компания watchTowr. Citrix не подтвердила наличие уязвимостей и не выпустила исправление. Некоторые администраторы заявили, что отключили устройства, не дожидаясь исправления.
NetScaler ADC и NetScaler Gateway расположены на периметре корпоративных сетей, где они обрабатывают VPN и удаленный доступ, балансировку нагрузки и аутентификацию пользователей. Новые уязвимости не связаны с обходом аутентификации, CVE-2026-19490, которую Citrix исправила 19 августа, и которую CISA добавила в свой каталог известных эксплуатируемых уязвимостей 9 сентября.
watchTowr описала новые уязвимости как неисправленные, при этом исправление для обхода существует с 19 августа. Citrix не сообщила, затронуты ли новые уязвимости устройствами, работающими на сборках от августа (14.1-73.32 и 13.1-63.21) или более новых сборках.
Первый пост watchTowr в X от 26 сентября гласил, что компания реагирует на слухи о нескольких неисправленных уязвимостях NetScaler RCE, эксплуатируемых в дикой природе. «Хотя детали скудны, информация заслуживает доверия», — написали они.
В последующем посте в 22:19 UTC был представлен более полный отчет: две уязвимости, обе удаленного выполнения кода, обе неисправленные, эксплуатируемые до существования какого-либо исправления, обнаруженные в ходе криминалистических расследований, и ожидание сообщений и исправлений от Citrix в начале недели с 28 сентября. Дальнейшие вопросы были перенаправлены в Citrix.
Компания не предоставила никаких доказательств, не назвала жертв и не сообщила, чьи криминалистические расследования обнаружили эксплуатацию. В августе она продемонстрировала, что переполнение кучи NetScaler, исправленное Citrix в июне, может быть использовано для удаленного выполнения кода.
Сообщения о рекомендации по отключению появились в Reddit в тот же день. Администратор, опубликовавший сообщение на r/Citrix, написал, что команда безопасности их ИТ-поставщика позвонила, чтобы посоветовать немедленно отключить их NetScaler, не вдаваясь в подробности. Другие в ветке сообщили, что их организации поступили так же.
Источник предупреждения поставщиков не установлен. Без бюллетеня нет никаких обходных путей от поставщика, и для новых уязвимостей не было опубликовано никаких индикаторов компрометации. До выхода исправления решение для любого, кто использует NetScaler, заключается в том, стоит ли оставлять его онлайн, изолировать или выключить, и стоит ли считать его уже скомпрометированным.
Поскольку эксплуатация, как описывает ее watchTowr, произошла до существования какого-либо исправления, установка исправления не позволит оператору узнать, проник ли злоумышленник первым.
В 2025 году, после того как уязвимость NetScaler была использована как уязвимость нулевого дня против нидерландских организаций, Национальный центр кибербезопасности Нидерландов заявил, что одного обновления недостаточно для устранения риска, поскольку злоумышленник может сохранить доступ, полученный до установки исправления, и рекомендовал администраторам запускать свои скрипты проверки.
Существующее руководство Citrix по подозрению на компрометацию NetScaler предписывает:
Скрипты проверки нидерландского агентства за 2025 год, которые охватывают работающий в реальном времени хост, дампы памяти и полные образы NetScaler, являются дополнительным вариантом с ограничениями.
README для скрипта работающего в реальном времени хоста гласит, что он ищет файлы, указывающие на компрометацию, не специфичен для одной уязвимости и не дает гарантии эффективности. Код последний раз обновлялся в сентябре 2025 года.
Какие версии NetScaler получат исправление, также неясно. NetScaler 13.1 достиг конца поддержки (End of Maintenance) 15 сентября согласно графику выпуска Citrix, и Citrix не сообщила, получит ли он исправление.
По состоянию на утро воскресенья Citrix ничего не публиковала о новых уязвимостях. The Hacker News обратилась за комментариями в Cloud Software Group, компанию, владеющую Citrix и NetScaler, и в watchTowr.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: