NetScaler ADC и Gateway: Citrix подтверждает эксплуатацию CVE-2026-88771 и CVE-2026-88772
Citrix сообщила о реальной эксплуатации двух уязвимостей в самостоятельно управляемых NetScaler ADC и NetScaler Gateway. Наиболее опасная — CVE-2026-88771 с оценкой CVSS 4.0 9.5: она применима к стандартной конфигурации и позволяет неаутентифицированному атакующему удаленно выполнять произвольные команды.
Что произошло
27 сентября 2026 года Citrix опубликовала бюллетень CTX697096 о серии уязвимостей NetScaler ADC и NetScaler Gateway. Производитель отдельно указал, что эксплуатация CVE-2026-88771 и CVE-2026-88772 уже наблюдалась на системах, где меры защиты не были применены.
CVE-2026-88771 — ошибка проверки входных данных, позволяющая удаленному неаутентифицированному атакующему выполнять произвольные команды. Для эксплуатации не требуется включать дополнительную функцию: уязвимы развертывания в стандартной конфигурации. Оценка Citrix — 9.5 по CVSS 4.0.
CVE-2026-88772 связана с переполнением памяти и может привести к удаленному выполнению кода или отказу в обслуживании при включенном DTLS. Для VPN virtual server DTLS включен по умолчанию, если не отключен явно.
Кого касается
Пользователей самостоятельно управляемых NetScaler ADC и NetScaler Gateway. Citrix указывает уязвимые поддерживаемые ветки: 14.1 до 14.1-73.37, 13.1 до 13.1-64.23, 14.1-FIPS до 14.1-73.37 FIPS, а также 13.1-FIPS и 13.1-NDcPP до 13.1-37.279.
Бюллетень относится к customer-managed экземплярам. Управляемые Citrix облачные сервисы обновляются самим поставщиком; это не освобождает заказчика от проверки собственных NetScaler, если они используются в гибридной схеме.
Почему это важно
NetScaler часто стоит на внешнем периметре и обслуживает удаленный доступ и публикацию приложений. Неаутентифицированное выполнение команд на таком узле дает атакующему точку входа непосредственно в пограничную инфраструктуру.
Подтвержденная эксплуатация означает, что организациям нельзя ограничиться оценкой уязвимости по критичности. Если устройство было доступно из Интернета до обновления, необходимо проверить его на следы уже состоявшейся атаки.
Что важно проверить
- Инвентаризировать все customer-managed NetScaler ADC и Gateway, включая резервные и гибридные экземпляры.
- Сверить точные сборки с диапазонами CTX697096 и определить, какие узлы требуют немедленного обновления.
- Для CVE-2026-88772 проверить, где включен DTLS; на VPN vServer исходить из того, что он включен, если не отключен явно.
- До перезагрузки или радикального восстановления сохранить журналы и диагностические данные с интернет-доступных устройств.
- Использовать опубликованные Citrix признаки компрометации и рекомендации связанного технического блога.
Что делать
Обновить до 14.1-73.37 или новее, 13.1-64.23 или новее либо до соответствующих исправленных FIPS/NDcPP-сборок, перечисленных в CTX697096.
После обновления проверить, что фактическая сборка соответствует исправленной, а конфигурация DTLS и внешняя доступность соответствуют проекту безопасности.
Для устройств, которые находились на периметре до исправления, провести отдельную проверку компрометации. Если найдены признаки атаки, выполнять восстановление из доверенного состояния, а не считать установку обновления достаточной мерой.