Citrix подтвердила эксплуатацию двух уязвимостей нулевого дня в устройствах NetScaler ADC и NetScaler Gateway после того, как в выходные отдельным организациям и службам безопасности были направлены специальные предупреждения. Компания выпустила бюллетень безопасности CTX697096 и обновления, устраняющие эти две уязвимости, а также ещё шесть уязвимостей, в результате чего общее число дефектов, исправленных в обновлении, достигло восьми.
Две уязвимости с оценкой серьёзности 9,5
Первая уязвимость, CVE-2026-88771, имеет оценку серьёзности 9,5 и возникает из-за ненадлежащей проверки входных данных. Неаутентифицированный злоумышленник может эксплуатировать её для удалённого выполнения произвольных команд. Citrix сообщает, что уязвимость затрагивает все развёртывания NetScaler ADC и NetScaler Gateway, включая конфигурации по умолчанию, и не требует включения дополнительной функции.
CVE-2026-88772 представляет собой уязвимость переполнения памяти с оценкой серьёзности 9,5 и может привести к удалённому выполнению команд или отказу в обслуживании. Для её эксплуатации необходимо, чтобы на устройстве был включён DTLS; при этом DTLS активирован по умолчанию на виртуальных VPN-серверах.
Затронутые версии
К затронутым версиям относятся NetScaler ADC и NetScaler Gateway 14.1 до версии 14.1-73.37 и версии 13.1 до 13.1-64.23. В список также входят NetScaler ADC FIPS до версии 14.1-73.37 FIPS, а также NetScaler ADC FIPS и NDcPP до версии 13.1-37.279. Также затронуты развёртывания Secure Private Access Hybrid, использующие экземпляры NetScaler; их необходимо обновить до рекомендуемых версий.
Уведомление относится к устройствам NetScaler ADC и NetScaler Gateway, управляемым клиентами. Обновлением облачных сервисов, управляемых Citrix, включая Citrix-managed Adaptive Authentication, занимается Cloud Software Group.
Что меняет официальное подтверждение?
Устройства NetScaler часто работают как доступные из интернета точки доступа, обеспечивая удалённый доступ и доставку приложений во внутренние сети. Поэтому их компрометация может предоставить злоумышленнику плацдарм на границе сети без необходимости сначала взламывать внутреннее конечное устройство. Citrix подтверждает, что эксплуатация двух уязвимостей была зафиксирована в развёртываниях, для которых не были приняты меры по снижению риска или исправлению.
Поставщики, службы безопасности и национальные агентства ранее просили некоторые организации отключить устройства NetScaler, тогда как компания watchTowr предупредила о распространении достоверной информации об эксплуатации неисправленных уязвимостей удалённого выполнения кода. В уведомлении, приписываемом Национальному центру кибербезопасности Нидерландов, также сообщалось, что эксплуатация была зафиксирована у нескольких клиентов Citrix по всему миру, при этом масштаб распространения атак не уточнялся.
Что следует проверить ответственным сотрудникам
Организациям следует как можно скорее обновить затронутые устройства NetScaler до исправленных версий. Если немедленное выполнение обновления невозможно, материал рекомендует по возможности сократить доступность устройств из интернета в соответствии с эксплуатационными требованиями до установки исправлений. Время выполнения по-прежнему имеет значение, поскольку обновления NetScaler могут привести к операционным простоям, а публикация технических подробностей и обновлений может увеличить число попыток эксплуатации.