Уязвимости

NetScaler ADC и Gateway: Citrix подтверждает эксплуатацию CVE-2026-88771 и CVE-2026-88772

Citrix сообщила о реальной эксплуатации двух уязвимостей в самостоятельно управляемых NetScaler ADC и NetScaler Gateway. Наиболее опасная — CVE-2026-88771 с оценкой CVSS 4.0 9.5: она применима к стандартной конфигурации и позволяет неаутентифицированному атакующему удаленно выполнять произвольные команды.

Что произошло

27 сентября 2026 года Citrix опубликовала бюллетень CTX697096 о серии уязвимостей NetScaler ADC и NetScaler Gateway. Производитель отдельно указал, что эксплуатация CVE-2026-88771 и CVE-2026-88772 уже наблюдалась на системах, где меры защиты не были применены.

CVE-2026-88771 — ошибка проверки входных данных, позволяющая удаленному неаутентифицированному атакующему выполнять произвольные команды. Для эксплуатации не требуется включать дополнительную функцию: уязвимы развертывания в стандартной конфигурации. Оценка Citrix — 9.5 по CVSS 4.0.

CVE-2026-88772 связана с переполнением памяти и может привести к удаленному выполнению кода или отказу в обслуживании при включенном DTLS. Для VPN virtual server DTLS включен по умолчанию, если не отключен явно.

Кого касается

Пользователей самостоятельно управляемых NetScaler ADC и NetScaler Gateway. Citrix указывает уязвимые поддерживаемые ветки: 14.1 до 14.1-73.37, 13.1 до 13.1-64.23, 14.1-FIPS до 14.1-73.37 FIPS, а также 13.1-FIPS и 13.1-NDcPP до 13.1-37.279.

Бюллетень относится к customer-managed экземплярам. Управляемые Citrix облачные сервисы обновляются самим поставщиком; это не освобождает заказчика от проверки собственных NetScaler, если они используются в гибридной схеме.

Почему это важно

NetScaler часто стоит на внешнем периметре и обслуживает удаленный доступ и публикацию приложений. Неаутентифицированное выполнение команд на таком узле дает атакующему точку входа непосредственно в пограничную инфраструктуру.

Подтвержденная эксплуатация означает, что организациям нельзя ограничиться оценкой уязвимости по критичности. Если устройство было доступно из Интернета до обновления, необходимо проверить его на следы уже состоявшейся атаки.

Что важно проверить

Что делать

Обновить до 14.1-73.37 или новее, 13.1-64.23 или новее либо до соответствующих исправленных FIPS/NDcPP-сборок, перечисленных в CTX697096.

После обновления проверить, что фактическая сборка соответствует исправленной, а конфигурация DTLS и внешняя доступность соответствуют проекту безопасности.

Для устройств, которые находились на периметре до исправления, провести отдельную проверку компрометации. Если найдены признаки атаки, выполнять восстановление из доверенного состояния, а не считать установку обновления достаточной мерой.

Практический вывод

Практический вывод. CVE-2026-88771 и CVE-2026-88772 нужно рассматривать как инцидентный приоритет: обновить пограничные NetScaler и проверить ранее доступные экземпляры на компрометацию. Для CVE-2026-88771 дополнительная функция не требуется — стандартная конфигурация уже попадает в область риска.

Источники