Две критические уязвимости нулевого дня в Citrix NetScaler находились в руках злоумышленников несколько недель до выхода исправлений. Атаки велись весь сентябрь. Администраторы начали получать закрытые предупреждения с требованием немедленно отключить NetScaler только в конце недели, а официальное подтверждение от Citrix появилось 27 сентября.
Первая уязвимость CVE-2026-88771 имеет оценку 9,5 по CVSS 4.0 и позволяет выполнять произвольные команды удалённо без авторизации. Специальная конфигурация устройства не требуется — под угрозой все NetScaler ADC и NetScaler Gateway уязвимых версий со стандартными установками.
Вторая уязвимость CVE-2026-88772 связана с переполнением памяти и тоже получила 9,5 балла. Может привести к удалённому выполнению кода или отказу в обслуживании. Для её эксплуатации нужен включённый DTLS, который на виртуальных VPN-серверах NetScaler работает по умолчанию. Обе уязвимости эксплуатируются независимо.
На момент 27 сентября Cortex Xpanse от Palo Alto Networks обнаружила 50 277 доступных из интернета экземпляров, потенциально соответствующих условиям атаки. Несколькими неделями ранее злоумышленники уже атаковали VPN NetScaler через CVE-2026-19490, позволявшую обходить аутентификацию.
CERT-EU разобрала атаку через CVE-2026-88771. Злоумышленники помещали закодированные команды в HTTP-запросы и выполняли их через обработку журналов NetScaler. В обнаруженной цепочке атакующие меняли конфигурацию HTTP-сервера, включали PHP и размещали веб-оболочку, доступную из интернета. Похожую схему применяли против NetScaler в 2023 году.
Citrix выпустила исправления в NetScaler ADC и Gateway 14.1-73.37 и 13.1-64.23. Для FIPS-версий требуются 14.1-73.37 FIPS, 13.1-37.279 соответственно. В бюллетене подтверждена активная эксплуатация обеих уязвимостей. Вместе с ними закрыто ещё шесть ошибок.
Одного обновления может оказаться недостаточно. Unit 42 предупреждает: установка патча не удалит доступ, если злоумышленник уже закрепился на системе. Рекомендуют сохранить снимки виртуальных устройств, журналы, дампы памяти, затем искать подозрительные административные сессии, неизвестные исходящие соединения и пробелы в логах.
Для NetScaler такие инциденты стали системной проблемой. Весной CVE-2026-3055 достигла более 2700 попыток эксплуатации в сутки — злоумышленники извлекали из памяти чувствительные данные и токены аутентификации. В апреле та же уязвимость позволяла красть данные непосредственно из памяти устройства. Атаки начались почти сразу после выхода патча.
История показывает, почему проверку на компрометацию нужно проводить даже после обновления. Украденные сессионные данные позволяют сохранять доступ к инфраструктуре, поэтому администраторам приходится завершать активные сессии и принимать дополнительные меры после установки безопасной версии.
