🔥 Citrix подтвердила эксплуатацию двух RCE нулевого дня в NetScaler
Администраторы в выходные получали звонки от поставщиков, CERT и правоохранителей: «выключайте NetScaler немедленно». Деталей не давали. Теперь Citrix опубликовала бюллетень CTX697096 и подтвердила: CVE-2026-88771 и CVE-2026-88772 — два RCE, которые применяли в атаках ещё до выхода исправлений. По данным bleepingcomputer, watchTowr проверял слухи через свои источники и публично предупреждал, что сведения заслуживают доверия.
CVE-2026-88771 — некорректная проверка входных данных. Неаутентифицированный злоумышленник выполняет произвольные команды, CVSS 9.5. Затрагивает все NetScaler ADC и NetScaler Gateway, включая стандартную конфигурацию: включать дополнительные функции не требуется. CVE-2026-88772 — переполнение памяти, даёт RCE или отказ в обслуживании, тоже 9.5. Условие — включённый DTLS, а на виртуальных VPN-серверах он включён по умолчанию. Всего в этом обновлении закрыли восемь уязвимостей.
Исправления вышли для:
→ NetScaler ADC/Gateway 14.1 до 14.1-73.37
→ NetScaler ADC/Gateway 13.1 до 13.1-64.23
→ FIPS до 14.1-73.37, FIPS/NDcPP до 13.1-37.279
→ Secure Private Access Hybrid на NetScaler тоже требует обновления
Кто не может обновиться сразу — снижать доступность из интернета. Но по сути NetScaler — это пограничное средство удалённого доступа. Отключение может привести к простою VPN, поэтому NCSC-NL рассылала предупреждение заранее, чтобы организации готовили окна обслуживания и принимали защитные меры.
Меня тревожит не сам факт RCE с оценкой 9.5 в пограничном устройстве, а то, что между приватными звонками «глушить NetScaler» и официальным бюллетенем прошло несколько дней. Вслепую отключать пограничное устройство сложно, но держать его включённым без понимания атаки — хуже. Для доступных из интернета NetScaler я бы исходил из презумпции компрометации, пока не проверены журналы и сессии.
#Citrix #NetScaler #RCE #ZeroDay
Post #898
14