Обновление системы опубликовано, но атакующие уже в сети. Уязвимость NetScaler находится под активным давлением киберпреступников.
Злоумышленники развернули кампанию по атакам на устройства Citrix NetScaler, используя критическую уязвимость CVE-2026-19490. Эта брешь позволяет дистанционно обойти механизмы проверки подлинности на корпоративных VPN-узлах и серверах управления доступом. Первые зафиксированные попытки несанкционированного доступа произошли 3 сентября, спустя всего 24 часа после того, как в открытый доступ был выложен рабочий пример кода для эксплуатации. Это поставило администраторов сетей, которые ещё не установили исправления от августа, перед необходимостью реагировать на конкретную угрозу вместо теоретического риска.
Уязвимость отнесена к наиболее опасным с оценкой 9,3 балла по шкале CVSS и воздействует на NetScaler ADC и NetScaler Gateway. Организация Citrix устранила эту проблему 19 августа и настоятельно рекомендовала клиентам скорейшее обновление оборудования, но в той момент активных атак выявлено не было.
Картина коренным образом изменилась после 2 сентября, когда специалисты опубликовали работающий пример эксплуатации CVE-2026-19490. На протяжении следующего дня инструменты мониторинга Previdian зарегистрировали атаки, демонстрирующие сходство с опубликованным примером. По информации от 5 сентября датчик обнаружил десять попыток проникновения, исходящих с шести различных адресов из четырёх государств: Австралии, Германии, Японии и США.
На данный момент регистрируются именно попытки использования уязвимости. Система Previdian оценивает надёжность своих выводов как среднюю и воздерживается от утверждений об успешном взломе действующих корпоративных инфраструктур. Сама Citrix пока не включила CVE-2026-19490 в реестр активно использующихся уязвимостей, и в национальной базе CISA она на момент обнародования информации отсутствовала.
CVE-2026-19490 относится к типу изъянов, связанных с недостатками в проверке подлинности через нежелательные способы входа. Для реализации атаки удалённому нарушителю не требуются регистрационные данные, наличие прав доступа к устройству или инициирующие действия со стороны конечного пользователя. Опасность резко возрастает вследствие того, что NetScaler Gateway обычно размещается на рубеже корпоративной инфраструктуры и обеспечивает функционирование защищённого канала VPN, ICA, пользовательского виртуального частного канала, RDP Proxy и единой системы верификации личности.
В случае относительно современных версий NetScaler применение этого изъяна связано с наличием конфигураций на основе технологии SAML. Распубликованный пример ориентирован именно на эту схему и стремится создать фальшивый SAML-отклик без подлинного криптографического кода. Производитель не разъясняет в полной мере суть CVE-2026-19490, поэтому объяснение из опубликованного примера пока лучше рассматривать как мнение его создателя, а не официальное подтверждение от Citrix.
Каждое подключённое к интернету устройство NetScaler не обязательно подвержено этой уязвимости. Вероятность определяется типом микропрограммного обеспечения и его конфигурационными параметрами. Для новых редакций 14.1 и 13.1 обычно необходимо наличие активированного SAML в совокупности с Gateway или виртуальным узлом управления доступом, в то время как множество более ранних версий восприимчивы при одном только наличии Gateway или управления доступом. Австралийское агентство по киберзащите 4 сентября опубликовало отдельное оповещение и посоветовало компаниям провести аудит конфигураций, проверить логи входов и анализировать трафик в сетях.
Масштаб вероятного поля атаки огромен. Служба Shadowserver насчитывает более 22 тысяч доступных из глобальной сети узлов NetScaler ADC и приблизительно 1700 экземпляров NetScaler Gateway. На основе открытых данных невозможно установить, какое количество инфраструктур функционируют с незащищённой конфигурацией, какие из них получили необходимые исправления и какая доля этих адресов применяется для исследовательских целей.
Обновлённые версии находятся в составе NetScaler ADC и Gateway редакций 14.1-73.32 и 13.1-63.21, для NetScaler ADC 14.1-FIPS требуется вариант 14.1-73.32 FIPS, для потоков 13.1-FIPS и 13.1-NDcPP — выпуск 13.1-37.277. Производитель не рекомендует временных решений, поэтому установка свежей версии программного обеспечения остаётся единственным официальным методом разрешения этой проблемы. Облачные решения под управлением самой Citrix уже получили исправления.
Для NetScaler подобные ситуации давно стали привычными. Оборудование этого производителя постоянно подвергается атакам ровно потому, что оно функционирует на границе сетей и предоставляет возможность доступа ко внутренним системам. В начале 2026 года преступники уже активно использовали другую критическую брешь NetScaler, обозначенную CVE-2026-3055, при этом специалисты FortiGuard зарегистрировали в отдельные дни более 2700 попыток атак. Выпуск рабочего примера для CVE-2026-19490 демонстрирует знакомую тенденцию: интервал между открытием изъяна и запуском реальных атак вновь сократился всего до нескольких суток.
