Пароль в новых атаках на Citrix NetScaler вообще не нужен. Citrix раскрыла две критические zero-day в NetScaler ADC и NetScaler Gateway, которые позволяют атаковать корпоративные VPN и другие пограничные сервисы прямо из интернета. Обе проблемы получили 9,5 балла по CVSS 4.0 и уже использовались злоумышленниками до появления исправлений. Всего несколькими неделями ранее NetScaler уже атаковали через уязвимость, позволявшую обходить аутентификацию.
Первая проблема, CVE-2026-88771, связана с неправильной проверкой входных данных. Удалённому злоумышленнику не нужна учётная запись, а специальная функция или нестандартная конфигурация на устройстве тоже не требуются. Успешная атака позволяет выполнять произвольные команды на NetScaler. Подобные атаки на NetScaler без аутентификации Citrix уже приходилось экстренно закрывать в прошлые годы.
Вторая zero-day, CVE-2026-88772, вызывает переполнение памяти и может привести к удалённому выполнению кода или отказу в обслуживании. Для эксплуатации требуется включённый DTLS, однако на виртуальных VPN-серверах NetScaler протокол активирован по умолчанию. В результате типичная конфигурация корпоративного шлюза уже удовлетворяет необходимому условию атаки.
Под угрозой находятся NetScaler ADC и NetScaler Gateway 14.1 до сборки 14.1-73.37 и ветка 13.1 до 13.1-64.23. Для редакций 14.1-FIPS исправление также появилось в 14.1-73.37 FIPS, а для 13.1-FIPS и 13.1-NDcPP требуется как минимум 13.1-37.279. Затронуты и гибридные развёртывания Secure Private Access с собственными экземплярами NetScaler. Ранее похожее переполнение памяти в тех же продуктах уже создавало риск удалённого выполнения кода.
Обходного решения для двух новых zero-day нет, поэтому Citrix рекомендует обновлять устройства до исправленных сборок. Для доступных из интернета систем одного обновления может быть недостаточно: администраторам советуют сначала сохранить журналы и другие данные для расследования, проверить устройство на признаки компрометации, а затем сменить пароли, секреты и сертификаты, которые могли оказаться доступны злоумышленникам.
Первые публичные предупреждения появились 26 сентября. watchTowr получила информацию о двух неизвестных RCE во время расследований реальных взломов и предупредила клиентов ещё до присвоения CVE. Уже 27 сентября Citrix выпустила исправления, а CISA внесла обе проблемы в каталог известных эксплуатируемых уязвимостей. Подробности о двух zero-day watchTowr опубликовала после выхода официального уведомления.
Одновременно Citrix закрыла ещё шесть проблем в NetScaler ADC и Gateway. Среди них есть HTTP request smuggling, несколько ошибок работы с памятью и другие уязвимости, зависящие от конфигурации. Полный набор исправлений и условия эксплуатации перечислены в бюллетене Citrix. Владельцам доступных из интернета VPN, Gateway и AAA-серверов компания рекомендует установить новые сборки в приоритетном порядке.
Летом 2025 года NetScaler уже оказался в похожей ситуации с CitrixBleed 2. Атакующие научились извлекать содержимое памяти устройств и получать активные сессионные токены, причём вредоносную активность заметили ещё до широкого распространения публичных инструментов эксплуатации.
Ещё одна критическая проблема NetScaler в июне 2025 года позволяла вывести шлюз из строя одним специально сформированным запросом. Уязвимость также затрагивала конфигурации Gateway и VPN, поэтому устройства на границе корпоративной сети снова становились непосредственной целью атак из интернета.
Практика показывает и более тяжёлые последствия компрометации таких систем. В 2023 году после взлома NetScaler злоумышленники разворачивали веб-оболочки на устройствах и закреплялись внутри инфраструктуры, превращая защитный шлюз в постоянную точку доступа к корпоративной сети.
