Citrix NetScaler: две 0-day RCE уязвимости эксплуатируются злоумышленниками
Две критические уязвимости Citrix NetScaler эксплуатируются злоумышленниками
Citrix подтвердила 27 сентября факт эксплуатации двух критических уязвимостей в NetScaler ADC и NetScaler Gateway, позволяющих удалённое выполнение кода (RCE). Компания выпустила исправления для этих и шести других уязвимостей. Одна из двух критических уязвимостей затрагивает все развёртывания в уязвимой версии, включая стандартные конфигурации. Информация об эксплуатации появилась после сообщений компании watchTowr о двух неисправленных RCE-уязвимостях в NetScaler. Citrix не уточнила, совпадают ли её уязвимости с описанными watchTowr, но они соответствуют описанию.
NetScaler ADC и Gateway распределяют трафик и управляют доступом
NetScaler ADC (Application Delivery Controller) и NetScaler Gateway являются пограничными продуктами корпоративных сетей. Они отвечают за VPN и удалённый доступ, балансировку нагрузки и аутентификацию пользователей. Продукты обеспечивают доступ к внутренним ресурсам и управляют сетевым трафиком, распределяя его между серверами приложений. Это критически важные компоненты для обеспечения доступности и безопасности сетевых сервисов.
Уязвимости CVE-2026-88771 и CVE-2026-88772 требуют немедленного обновления
Citrix выделила две эксплуатируемые уязвимости:
- CVE-2026-88771 (CVSS v4: 9.5) — ошибка в проверке ввода, позволяющая неаутентифицированному злоумышленнику выполнять произвольные команды. Уязвимость затрагивает все развёртывания NetScaler ADC и NetScaler Gateway без необходимости дополнительных настроек.
- CVE-2026-88772 (CVSS v4: 9.5) — переполнение памяти, ведущее к удалённому выполнению кода или отказу в обслуживании (DoS). Уязвимость проявляется на устройствах с включённым DTLS (Datagram Transport Layer Security). DTLS включён по умолчанию для VPN-серверов, поэтому NetScaler Gateway уязвим, если DTLS не был отключён вручную.
Citrix зафиксировала случаи эксплуатации CVE-2026-88771 и CVE-2026-88772 на необновлённых развёртываниях NetScaler. Компания не раскрыла масштабы эксплуатации, личности атакующих или сроки начала атак. Уязвимости были атакованы до публикации исправлений. Обходных путей или индикаторов компрометации не указано. Уязвимые версии включают сборки 14.1-73.32 и 13.1-63.21. Исправления доступны в версиях NetScaler ADC и NetScaler Gateway 14.1-73.37 и выше, а также 13.1-64.23 и выше для ветки 13.1. Также выпущены обновления для FIPS-версий.
Обновиться до актуальных версий или принять меры по изоляции
Citrix рекомендует клиентам как можно скорее установить доступные обновления. Обновления касаются клиентских устройств, включая экземпляры NetScaler, используемые в гибридных развёртываниях Secure Private Access. Облачные сервисы Citrix и Adaptive Authentication обновляются автоматически. После эксплуатации уязвимости до выпуска исправлений, установка патча не гарантирует удаления следов компрометации. Citrix предлагает следующие шаги при подозрении на компрометацию:
- Сохранить доказательства: снимок VPX-экземпляра, логи с удалённых syslog-серверов и NetScaler Console, технический пакет поддержки и дамп памяти packet engine.
- Изолировать устройство от сети.
- Сменить пароли всех служебных учётных записей и секреты, хранящиеся на устройстве. Сбросить пароли пользователей, входивших через него, и отозвать его сертификаты и приватные ключи.
- Не предоставлять доступ к интерфейсу управления из интернета. Руководство Citrix подчёркивает, что NetScaler Management Services не должны быть доступны из публичного интернета. Национальное агентство кибербезопасности Нидерландов предлагало использовать скрипты для проверки на компрометацию, которые ищут файлы, указывающие на взлом, но не гарантируют полной эффективности.
Опубликовано в канале 27 сентября, 21:06
Каждый материал сайта выходит в канале в тот же момент.
Источники: The Hacker News · CERT-EU