Citrix раскрыла две критические zero-day в NetScaler ADC и NetScaler Gateway. Обе позволяют атаковать корпоративные VPN и пограничные сервисы прямо из интернета, при этом пароль не требуется. Уязвимости оценены в 9,5 балла по CVSS 4.0 и уже использовались злоумышленниками до выхода исправлений.

Первая уязвимость (CVE-2026-88771) связана с неправильной проверкой входных данных. Удалённый злоумышленник может выполнить произвольные команды на устройстве без учётной записи и нестандартной конфигурации. Вторая (CVE-2026-88772) вызывает переполнение памяти и приводит к удалённому выполнению кода или отказу в обслуживании. Для её использования нужен включённый DTLS — протокол, активированный по умолчанию на VPN-серверах NetScaler.

Уязвимы NetScaler ADC и Gateway 14.1 до сборки 14.1-73.37 и ветка 13.1 до 13.1-64.23. Для 14.1-FIPS исправление выпущено в 14.1-73.37 FIPS, для 13.1-FIPS и 13.1-NDcPP требуется как минимум 13.1-37.279. Затронуты и гибридные развёртывания Secure Private Access.

Обходного решения нет. Citrix рекомендует обновить устройства до исправленных сборок. Для систем, доступных из интернета, администраторам советуют сначала сохранить журналы и данные для расследования, проверить устройство на компрометацию, затем сменить пароли, секреты и сертификаты.

Первые предупреждения появились 26 сентября. Компания watchTowr обнаружила две неизвестные уязвимости во время расследования реальных взломов и предупредила клиентов до присвоения CVE. 27 сентября Citrix выпустила исправления, 28 сентября CISA внесла обе проблемы в каталог известных эксплуатируемых уязвимостей.

Одновременно Citrix закрыла шесть дополнительных проблем в NetScaler ADC и Gateway: HTTP request smuggling, ошибки работы с памятью и другие уязвимости. Владельцам доступных из интернета VPN, Gateway и AAA-серверов компания рекомендует установить новые сборки в приоритетном порядке.

NetScaler регулярно становится целью атак. Летом 2025 года уязвимость CitrixBleed 2 позволяла извлекать содержимое памяти и получать активные сессионные токены. В июне 2025 года другая критическая проблема выводила шлюз из строя одним специально сформированным запросом. В 2023 году после взлома NetScaler злоумышленники разворачивали веб-оболочки на устройствах и закреплялись в корпоративной инфраструктуре.