Третий NetScaler zero-day за неделю бьёт даже полностью обновлённые системы

leer en español

3630
Третий NetScaler zero-day за неделю бьёт даже полностью обновлённые системы

Citrix просит снова обновить устройства, которые администраторы уже считали защищёнными.

image

Администраторы NetScaler, которые только что закрыли две критические zero-day, получили новый повод срочно обновляться. Citrix раскрыла CVE-2026-88779, уже замеченную в целевых атаках. Под удар попали в том числе системы, считавшиеся полностью защищёнными после сентябрьского экстренного обновления.

Новая ошибка связана с переполнением памяти и получила 8,7 балла по CVSS 4.0. Атака возможна, если NetScaler ADC или NetScaler Gateway работает как SAML SP либо SAML IdP. Успешная эксплуатация вызывает отказ в обслуживании, а повторные срабатывания могут надолго оставить сервис недоступным. Citrix не обнаружила признаков повреждения или подмены клиентских данных.

Ситуацию делает неприятнее скорость событий. Всего неделей ранее Citrix закрыла CVE-2026-88771 и CVE-2026-88772, которые уже использовались для удалённого выполнения кода. Сборки 14.1-73.37 и 13.1-64.23, выпущенные для той волны, от новой проблемы не защищают.

Теперь Citrix требует перейти как минимум на 14.1-73.41 или 13.1-64.28, а для FIPS и NDcPP нужны соответствующие новые сборки. Для части уже обновлённых систем доступна временная защита через Global Deny List, однако компания всё равно советует установить исправленные версии как можно быстрее.

Отдельная проверка нужна тем, кто обновлялся после предыдущих атак. Исправление новой ошибки останавливает отказ в обслуживании, но не удаляет следы старого взлома через соседние RCE-уязвимости. В конце сентября специалисты уже находили на скомпрометированных NetScaler инструменты WHIPSHOT и SLAPSHOT, которые сохраняли доступ к корпоративной сети после первоначального проникновения.