Два нулевых дня в Citrix NetScaler эксплуатируют неделями, администраторы отключают шлюзы

leer en español

4050
Два нулевых дня в Citrix NetScaler эксплуатируют неделями, администраторы отключают шлюзы

Для одной атаки не требуется ни пароль, ни специальная настройка устройства.

image

Две критические уязвимости нулевого дня в Citrix NetScaler успели проработать в руках злоумышленников несколько недель до появления исправлений. По открытым данным, атаки шли весь сентябрь, а в конце прошлой недели отдельные администраторы начали получать закрытые предупреждения с необычно жёсткой рекомендацией немедленно отключить NetScaler. Официальное подтверждение Citrix появилось только 27 сентября.

Первая уязвимость, CVE-2026-88771, получила 9,5 балла по CVSS 4.0 и позволяет удалённо выполнять произвольные команды без авторизации. Специальная конфигурация не требуется, под угрозой находятся все NetScaler ADC и NetScaler Gateway уязвимых версий, включая стандартные установки. Ранее NetScaler уже пришлось экстренно обновлять после подтверждения эксплуатации обеих новых проблем.

Вторая уязвимость, CVE-2026-88772, связана с переполнением памяти и тоже получила 9,5 балла. Ошибка способна привести к удалённому выполнению кода или отказу в обслуживании. Для атаки нужен включённый DTLS, однако на виртуальных VPN-серверах NetScaler протокол работает по умолчанию. Обе уязвимости можно эксплуатировать независимо друг от друга.

Масштаб потенциальной зоны атаки велик. Cortex Xpanse от Palo Alto Networks насчитала на 27 сентября 50 277 доступных из интернета экземпляров, которые потенциально соответствовали условиям эксплуатации. За несколько недель до нынешнего инцидента злоумышленники уже атаковали VPN NetScaler через другую критическую уязвимость, CVE-2026-19490, позволявшую обходить аутентификацию.

Специалисты CERT-EU уже разобрали атаку через CVE-2026-88771. Злоумышленники помещали закодированные команды в HTTP-запросы и добивались их выполнения через обработку журналов NetScaler. В обнаруженной цепочке атакующие меняли конфигурацию HTTP-сервера, включали PHP и размещали доступную из интернета веб-оболочку. Похожий сценарий с веб-оболочками уже применяли против NetScaler в 2023 году.

Citrix выпустила исправления в NetScaler ADC и Gateway 14.1-73.37 и 13.1-64.23. Для NetScaler ADC 14.1-FIPS требуется как минимум 14.1-73.37 FIPS, для веток 13.1-FIPS и 13.1-NDcPP нужна сборка 13.1-37.279. В бюллетене Citrix подтверждена эксплуатация обеих уязвимостей на незащищённых системах. Вместе с ними компания закрыла ещё шесть ошибок в NetScaler.

Одного обновления уже может оказаться недостаточно. Unit 42 предупреждает, что установка исправленной версии не удалит доступ злоумышленника, если тот успел закрепиться раньше. Организациям рекомендуют сохранить снимки виртуальных устройств, журналы, дампы памяти и другие материалы для расследования, затем искать подозрительные административные сессии, неизвестные исходящие соединения и необъяснимые пробелы в логах.

Для NetScaler подобный сценарий в 2026 году уже стал системной проблемой. Весной критическая уязвимость NetScaler CVE-2026-3055 дошла до более чем 2700 попыток эксплуатации в сутки, а атакующие могли извлекать из памяти чувствительные данные и токены аутентификации.

В апреле та же CVE-2026-3055 позволяла воровать данные непосредственно из памяти сетевого устройства. Тогда под угрозой оценочно находились около 30 тысяч экземпляров Citrix, причём атаки начались практически сразу после публикации исправлений.

История CitrixBleed показывает, почему проверка на компрометацию нужна даже после обновления. После прежних атак украденные сессионные данные позволяли сохранять доступ к инфраструктуре, поэтому администраторам приходилось завершать активные сессии и принимать дополнительные меры уже после установки безопасной версии.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама