VPN ещё не обновили, а хакеры уже пришли. Критическую дыру NetScaler начали эксплуатировать

8711
VPN ещё не обновили, а хакеры уже пришли. Критическую дыру NetScaler начали эксплуатировать

Патч вышел раньше хакеров, но успели не все.

image

Хакеры начали атаковать Citrix NetScaler через критическую уязвимость CVE-2026-19490, которая позволяет удалённо обойти аутентификацию на корпоративных VPN-шлюзах и серверах AAA. Первые попытки эксплуатации зафиксировали 3 сентября, всего через сутки после появления публичного PoC, поэтому администраторам, которые ещё не установили августовские обновления, теперь приходится исходить уже из реальной угрозы, а не теоретического риска.

Уязвимость получила оценку 9,3 из 10 по CVSS и затрагивает NetScaler ADC и NetScaler Gateway. Компания Citrix закрыла брешь ещё 19 августа и призвала клиентов как можно скорее обновить устройства, однако на тот момент признаков атак в реальных сетях не было.

Ситуация изменилась после публикации 2 сентября работоспособного PoC для CVE-2026-19490. Уже на следующий день система мониторинга Previdian зафиксировала атаки, совпадающие с поведением публичного эксплойта. По состоянию на 5 сентября сенсор компании увидел десять попыток с шести разных IP-адресов из Австралии, Германии, Японии и США.

Пока речь идёт именно о попытках эксплуатации. Previdian оценивает достоверность своих наблюдений как среднюю и не утверждает, что злоумышленникам удалось взломать реальные корпоративные системы. Citrix также пока не пометила CVE-2026-19490 как активно эксплуатируемую, а в каталоге CISA Known Exploited Vulnerabilities уязвимость на момент публикации отсутствует.

CVE-2026-19490 относится к классу ошибок обхода аутентификации через альтернативный путь. Удалённому атакующему не нужны учётная запись, предварительный доступ к устройству или действия пользователя. Уязвимость становится особенно опасной потому, что NetScaler Gateway часто стоит непосредственно на границе корпоративной сети и обслуживает SSL VPN, ICA Proxy, клиентский VPN, RDP Proxy и централизованную аутентификацию.

Для сравнительно новых сборок NetScaler эксплуатация связана с конфигурациями, где используется SAML. Опубликованный PoC нацелен именно на такой сценарий и пытается сформировать поддельный SAML-ответ без действительной подписи. Производитель подробно не раскрывает внутреннюю причину CVE-2026-19490, поэтому техническое объяснение из PoC пока следует считать выводом автора эксплойта, а не подтверждённым описанием Citrix.

Не каждый доступный из интернета NetScaler автоматически уязвим. Условия зависят от версии прошивки и конфигурации. Для новых выпусков 14.1 и 13.1 обычно требуется настроенное SAML-действие вместе с Gateway или виртуальным сервером AAA, тогда как ряд более старых сборок уязвим уже при наличии Gateway или AAA. Канадский центр кибербезопасности 4 сентября выпустил отдельное предупреждение и рекомендовал организациям проверить конфигурацию, журналы аутентификации и сетевую активность.

Масштаб потенциальной поверхности атаки велик. Shadowserver наблюдает в интернете свыше 22 тысяч устройств NetScaler ADC и почти 1700 NetScaler Gateway. По открытой статистике невозможно определить, сколько систем используют уязвимую конфигурацию, какие устройства уже обновлены и какая часть адресов принадлежит исследовательским ловушкам.

Исправления доступны в NetScaler ADC и Gateway 14.1-73.32 и 13.1-63.21, для NetScaler ADC 14.1-FIPS требуется сборка 14.1-73.32 FIPS, а для веток 13.1-FIPS и 13.1-NDcPP — 13.1-37.277. Обходного решения Citrix не предлагает, поэтому единственным официальным способом устранить CVE-2026-19490 остаётся обновление. Облачные сервисы, которыми управляет сама Citrix, производитель уже исправил.

Для NetScaler подобный сценарий далеко не первый. Устройства компании регулярно становятся целью атак именно потому, что стоят на сетевом периметре и дают доступ к внутренним ресурсам. Весной 2026 года злоумышленники уже массово эксплуатировали другую критическую брешь NetScaler, CVE-2026-3055, а средства FortiGuard фиксировали в отдельные дни свыше 2700 попыток атак. Появление публичного PoC для CVE-2026-19490 показывает знакомую картину: промежуток между раскрытием уязвимости и началом реальных атак снова сократился до считаных дней.